Automatiseren
Automatiseren (Automate) verstuurt één verzoeksjabloon vele malen met gecontroleerde payloadvariaties, zodat je op grote schaal parameters kunt inventariseren, invoer kunt fuzz-testen of toegangscontroles kunt testen.
Een sessie maken
- Open een verzoek in HTTP-geschiedenis of Opnieuw versturen.
- Klik met de rechtermuisknop op het verzoek en kies Sturen naar > Automatiseren in HTTP-geschiedenis of Naar Automatiseren sturen in Opnieuw versturen, of gebruik de werkbalkknop.
- Het verzoek wordt geopend als sessiesjabloon. Alle verdere configuratie is van toepassing op dit sjabloon.
Payloadposities
Payloadposities markeren waar payloads worden ingevoegd. Ogma vervangt elke markering per verzoek door een payloadwaarde.
- Selecteer tekst in de verzoekeditor en klik op Selectie markeren om een positiemarkering toe te voegen.
- Verwijder een markering door op de markeringsgreep te klikken en Verwijderen te selecteren.
- Meerdere posities worden ondersteund. Hun gedrag hangt af van de aanvalsmodus.
Aanvalsmodi
| Modus | Gedrag |
|---|---|
| Sniper | Eén positie tegelijk. Doorloopt elke payload achtereenvolgens op elke positie. Het totale aantal verzoeken is het aantal payloads maal het aantal posities. |
| Battering Ram | Gebruikt dezelfde payloadwaarde tegelijkertijd op alle posities. |
| Pitchfork | Doorloopt meerdere posities parallel. Koppelt de eerste payload uit lijst A aan de eerste uit lijst B, enzovoort. Stopt zodra de kortste lijst is uitgeput. |
| Cluster Bomb | Elke combinatie van alle posities. Het aantal verzoeken is het product van alle lijstlengtes. Gebruik kleine lijsten. |
| Na elkaar | Extraheert een geconfigureerde waarde uit elk antwoord en voegt deze in het volgende verzoek in. Configureer de extractor, doelpositie en iteratielimiet voordat je begint. |
Payloadbronnen
| Bron | Beschrijving |
|---|---|
| Woordenlijst | Laad een bestand met één waarde per regel of plak waarden rechtstreeks. |
| Getallenbereik | Genereer een getallenreeks met een instelbaar begin, einde en stap. |
| Null (leeg) | Vervangt de positie door een lege tekenreeks voor het geconfigureerde aantal iteraties; de oorspronkelijke gemarkeerde tekst blijft niet behouden. |
| Lijst | Voer waarden rechtstreeks in zonder bestand. |
Matchers
Matchers markeren resultaatrijen die aan een voorwaarde voldoen. Ze filteren geen rijen; ze voegen per matcher een booleaanse kolom toe.
- Voeg een matcher toe door op + Matcher te klikken.
- Beschrijf de voorwaarde in gewone taal met AI, of configureer deze handmatig.
| Matchertype | Komt overeen wanneer |
|---|---|
| Status | De antwoordcode gelijk is aan of verschilt van een opgegeven waarde. |
| Grootte | De lengte van de antwoordbody binnen een opgegeven bereik valt. |
| Body-inhoud | De antwoordbody een tekenreeks bevat, met een tekenreeks overeenkomt of aan een regex voldoet. |
Stopvoorwaarden
Een stopvoorwaarde stopt de uitvoering zodra een matcher wordt geactiveerd.
- Configureer een Stopvoorwaarde met de antwoordstatus of -grootte, een vergelijkingsoperator en een waarde.
- Een overeenkomend resultaat pauzeert de uitvoering; verzoeken die al onderweg zijn, kunnen nog worden voltooid.
Dit is handig wanneer je alleen het eerste succesvolle resultaat nodig hebt, zoals geldige inloggegevens of een omzeilde controle.
Extractors
Extractors halen een waarde uit elk antwoord en slaan deze op als een benoemde kolom.
- Gebruik extractors om CSRF-tokens, sessie-ID’s of nonces vast te leggen voor gekoppelde verzoeken.
- Beschrijf het extractiedoel met AI, of configureer extractie via Body-regex, Body-tekstzoeken of Antwoordheader handmatig.
- Geëxtraheerde waarden verschijnen als kolommen in de resultatentabel.
- Configureer voor de sequentiële modus expliciet de extractor die voor de koppeling wordt gebruikt; een resultaat dat naar een andere sessie wordt gestuurd, stelt voor die sessie niet automatisch tokenextractie in.
Resultatentabel
Elk voltooid verzoek levert één rij op.
| Kolom | Beschrijving |
|---|---|
| # | Volgnummer van het verzoek. |
| Status | HTTP-antwoordcode. |
| Grootte | Lengte van de antwoordbody in bytes. |
| Tijd | Heen-en-terugtijd in milliseconden. |
| Payload | De payloadwaarde(n) die voor dit verzoek zijn gebruikt. |
| Matcherkolommen | Eén booleaanse kolom per geconfigureerde matcher. |
| Extractorkolommen | Eén kolom met een geëxtraheerde waarde per geconfigureerde extractor. |
Klik op een rij om het volledige verzoek en antwoord in het inspectiepaneel te openen.
Resultaten filteren
Typ een HTTPQL-expressie in de balk Filter boven de resultatentabel om de weergegeven rijen te beperken. Voorbeeld:
text
result.status.eq:200 AND result.len.gt:500Query’s in Automatiseren gebruiken de naamruimte result.*. Gebruik voor een geëxtraheerde kolom het veld result.extract.<name>. De velden req.* en resp.* van HTTP-geschiedenis zijn niet uitwisselbaar met resultaatfilters in Automatiseren.
AI-hulp
De knop AI staat naast de configuratievelden voor matchers en extractors. Beschrijf in gewone taal wat je wilt detecteren of extraheren. Ogma genereert de configuratie. Controleer het resultaat voordat je opslaat.
Een resultaat ergens anders naartoe sturen
Klik met de rechtermuisknop op een resultaatrij om:
- Naar Opnieuw versturen sturen - het specifieke verzoek en antwoord in Opnieuw versturen te openen voor handmatig vervolgonderzoek.
- Naar Automatiseren sturen (nieuwe sessie) - het verzoek uit de resultaatrij als sjabloon voor een nieuwe sessie te gebruiken.
- Kopiëren als cURL - het verzoek als curl-opdracht te kopiëren.