Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
API-SPY-API-PROBE — أداة قوية لتخمين الأدلة (Brute-force) مصمّمة خصيصًا للعمليات التكرارية/المتعددة (Recursive/Multiplex)، واكتشاف وتعداد واجهات برمجة التطبيقات (API)، واستخراج ملفات JS، وسرد طرق HTTP الخاصة بواجهات API، كل ذلك في أمر واحد. هذه الأداة ليست مخصصة لواجهات API فقط، بل إنها تتفوق فيها. | Kitploit
أدوات/GitHubGitHub/austinjump-sec/api-spy-api-probe
الاستطلاعالبرمجة النصية والأتمتةاستغلال تطبيقات الويباختبار أمان APIجمع المعلوماتاختبار الاختراقزاحف الويب
GitHubaustinjump-sec/api-spy-api-probe

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

API-SPY-API-PROBE

أداة قوية لتخمين الأدلة (Brute-force) مصمّمة خصيصًا للعمليات التكرارية/المتعددة (Recursive/Multiplex)، واكتشاف وتعداد واجهات برمجة التطبيقات (API)، واستخراج ملفات JS، وسرد طرق HTTP الخاصة بواجهات API، كل ذلك في أمر واحد. هذه الأداة ليست مخصصة لواجهات API فقط، بل إنها تتفوق فيها.

عرض المستودع
515منذ 3 أشهرلم تتم المراجعة بعد

API-SPY 🕵️👻

أداة قوية لتخمين المسارات (Directory Brute-Force) مصممة لاستكشاف واجهات برمجة التطبيقات (API) واختبار الاختراق. تكتشف تلقائيًا نقاط نهاية API المخفية، وتجري فحصًا فرعيًا متكررًا، وتختبر طرق HTTP لاستكشاف أعمق لواجهات API.

screenie work

الميزات

✨ القدرات الأساسية:

  • 🎯 اكتشاف سريع لنقاط النهاية باستخدام التخمين القائم على قوائم الكلمات
  • 🔄 فحص فرعي متكرر تلقائي لنقاط النهاية المكتشفة
  • 🔍 اختبار طرق HTTP (GET, POST, PUT, DELETE, PATCH, OPTIONS)
  • ⚡ فحص متعدد الخيوط لتحسين الأداء
  • 📊 معالجة ذكية لرموز الحالة (200, 401, 403)
  • 🔗 مطالبات تفاعلية للفحص الفرعي والاختبار الانتقائي
  • 🕷️ استخراج من ملفات JavaScript بحثًا عن نقاط نهاية /api/ الشائعة
  • 🪟 دعم تعدد المحطات الطرفية (tmux) للعمليات المتوازية
  • ⏱️ تجاوز تلقائي للمطالبات بمهلة زمنية قابلة للتهيئة

التثبيت

المتطلبات الأساسية

  • Python 3.6+
  • مكتبة requests
  • tmux (اختياري، لعلامة --split)
  • xfce-terminal (لبيئات سطح مكتب لينكس)

الإعداد

root@kitploit:~
# Clone the repository
git clone https://github.com/austinjump-sec/API-SPY.git
cd API-SPY

# Install dependencies
pip install requests

# Make scripts executable (optional)
chmod +x apispy.py apiprobe.py

الاستخدام

الصيغة الأساسية

root@kitploit:~
python3 apispy.py <baseUrl> <wordlist> [OPTIONS]

الوسائط المطلوبة

الوسيطةالوصف
<baseUrl>عنوان URL الهدف (مثل http://example.com أو http://api.example.com)
<wordlist>مسار ملف قائمة الكلمات الذي يحتوي على نقاط النهاية (واحد في كل سطر)

الوسائط الاختيارية

أمثلة

فحص أساسي بالإعدادات الافتراضية (أحادي الخيط)

root@kitploit:~
python3 apispy.py http://api.example.com wordlist.txt

فحص متعدد الخيوط مع 10 خيوط

root@kitploit:~
python3 apispy.py http://api.example.com wordlist.txt -t10

استخدام tmux للعمليات المتوازية

root@kitploit:~
python3 apispy.py http://api.example.com wordlist.txt -t5 --split

فحص فرعي لعنوان URL محدد بعدد خيوط أعلى

root@kitploit:~
python3 apispy.py http://api.example.com/v1 wordlist.txt -t20

كيف يعمل

المرحلة 1: اختبار نقاط نهاية API الشائعة

تبدأ الأداة باختبار مجموعة محددة مسبقًا من مسارات API الشائعة:

  • api, v1, v2, api/v1, api/v2, graphql, rest

المرحلة 2: التخمين بقائمة الكلمات

  • يحمّل نقاط النهاية من قائمة الكلمات الخاصة بك (يتجاهل التعليقات التي تبدأ بـ #)
  • يختبر كل نقطة نهاية بطلبات HTTP GET
  • تنفيذ متعدد الخيوط لفحص أسرع
  • يحدد نقاط النهاية المستجيبة برموز الحالة: 200, 401, 403

المرحلة 3: الفحص الفرعي التفاعلي (اختياري)

عند العثور على نقطة نهاية، يُطلب منك:

root@kitploit:~
'-> Subscan <url>? (y/n) [Auto-skip in 5s]:
  • اختر y/yes لفحص تلك النقطة بشكل متكرر باستخدام نفس قائمة الكلمات
  • تُطلق تلقائيًا في محطة طرفية جديدة أو نافذة tmux مقسمة
  • يتم التجاوز تلقائيًا بعد 5 ثوانٍ إذا لم يتم توفير أي إدخال

المرحلة 4: اختبار طرق HTTP (اختياري)

بعد الفحص الفرعي، يُطلب منك:

root@kitploit:~
'-> Probe methods on <url>? (y/n) [Auto-skip in 5s]:
  • يُطلق apiprobe.py الذي يختبر طرق HTTP على نقطة النهاية المكتشفة
  • يختبر: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • مخرجات مرمزة بالألوان (أخضر لـ 200، أصفر للأخطاء المتعلقة بالمصادقة)
  • يعرض أحجام الاستجابات وتلميحات ترويسة Allow

تفسير المخرجات

البرنامج النصي الرئيسي API-SPY

root@kitploit:~
[+] Url found: http://api.example.com/v1            ← 200 OK (accessible)
    '-> Subscan http://api.example.com/v1? (y/n) [Auto-skip in 0s]: 
[-] Timeout: Skipped prompt for http://api.example.com/v1?
    '-> Probe methods on http://api.example.com/v1? (y/n) [Auto-skip in 4s]: 
[-] Url found but not permitted (403 ERR): ...      ← Forbidden but exists
[-] Url found but not permitted (401 ERR): ...      ← Requires authentication

البرنامج النصي API-Probe

root@kitploit:~
[+] GET     -> STATUS: 200 OK (Size: 1024)
[-] POST    -> STATUS: 405 (Size: 0)
[Header Hint] Allow: GET, HEAD, OPTIONS

تنسيق قائمة الكلمات

أنشئ ملفًا نصيًا بسيطًا يحتوي على نقاط النهاية (واحد في كل سطر):

root@kitploit:~
admin
users
api/users
v1/products
v2/customers
/api/v1/auth
/graphql
search
data
config

ملاحظة: تُعتبر الأسطر التي تبدأ بـ # تعليقات ويتم تجاهلها.

قوائم الكلمات الموصى بها

قوائم كلمات API الشائعة لاستخدامها مع API-SPY:

  • SecLists - API endpoints
  • Assetnote API wordlist
  • FuzzDB API routes

نصائح الأداء

إرشادات عدد الخيوط

  • 1-5 خيوط: حذرة، خطر اكتشاف أقل، أبطأ
  • 5-20 خيطًا: أداء متوازن وتخفي جيد
  • 20-50 خيطًا: فحص عدواني، نتائج أسرع
  • 50-150 خيطًا: سرعة قصوى (قد يستدعي WAF/IDS)
root@kitploit:~
# Stealth mode (low threads)
python3 apispy.py http://target.com wordlist.txt -t3

# Balanced mode
python3 apispy.py http://target.com wordlist.txt -t15

# Aggressive mode
python3 apispy.py http://target.com wordlist.txt -t50

سلوك المهلة الزمنية

  • تُتجاوز المطالبات التفاعلية تلقائيًا بعد 5 ثوانٍ
  • مفيد للفحص غير المراقب لقوائم الأهداف الكبيرة
  • عدّل timeout=5 في الكود المصدري للتخصيص

استكشاف الأخطاء وإصلاحها

«قائمة الكلمات غير موجودة»

تأكد من صحة مسار قائمة الكلمات ووجود الملف:

root@kitploit:~
ls -la /path/to/wordlist.txt

خطأ تسمية البرنامج النصي بشكل غير صحيح

عند إجراء الفحص الفرعي، تأكد من:

  • اسم البرنامج النصي الرئيسي: apispy.py
  • اسم برنامج الاختبار: apiprobe.py
  • كلاهما في نفس الدليل

نافذة tmux المقسمة لا تعمل

إذا فشل --split:

  • ثبّت tmux: sudo apt install tmux
  • تأكد من أنك تعمل في جلسة tmux: tmux new-session -s scan
  • يتحول تلقائيًا إلى xfce-terminal

«فشل الاتصال» لجميع نقاط النهاية

  • تحقق من صحة عنوان URL الأساسي وإمكانية الوصول إليه
  • تحقق من إعدادات جدار الحماية/الوكيل
  • تأكد من أن الخدمة الهدف قيد التشغيل
  • اختبر يدويًا: curl http://your-url/

عدم العثور على نتائج

  • تحقق من أن قائمة الكلمات تحتوي على نقاط النهاية ذات الصلة
  • تحقق مما إذا كان الهدف يُرجع رموز حالة أخرى غير 200/401/403
  • جرّب عددًا أقل من الخيوط لتجنب انتهاء المهلة
  • زد مهلة الطلب في دالة check_status()

اعتبارات الأمان

⚠️ قانوني وأخلاقي:

  • اختبر فقط الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها
  • الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني في معظم الولايات القضائية
  • استخدم API-SPY بمسؤولية لاختبار الاختراق المصرح به وأبحاث الأمن
  • احترم حدود المعدل ولا تنفذ هجمات حجب الخدمة (DoS)

أفضل الممارسات

  1. الحصول على إذن: احصل على إذن كتابي قبل الاختبار
  2. استخدام قوائم كلمات مناسبة: اختر نقاط النهاية ذات الصلة بهدفك
  3. مراقبة الاكتشاف: راقب حظر WAF/IDS أو أقفال الحسابات
  4. احترام حدود المعدل: استخدم عدد خيوط أقل لأنظمة الإنتاج
  5. توثيق النتائج: سجّل جميع نقاط النهاية المكتشفة للتقارير

الاستخدام المتقدم

قيم المهلة الزمنية المخصصة

عدّل الكود المصدري لضبط قيم المهلة:

root@kitploit:~
def ask_subscan(url, wordlist, timeout=10):  # Change from 5 to 10 seconds

تصفية النتائج

أنشئ قوائم كلمات تستهدف مسارات API محددة:

root@kitploit:~
# Admin endpoints only
grep -i "admin" full-wordlist.txt > admin-wordlist.txt

# v1 API only
grep "v1" full-wordlist.txt > v1-wordlist.txt

الفحص الدفعي

افحص أهدافًا متعددة باستخدام حلقة:

root@kitploit:~
for target in http://target1.com http://target2.com http://target3.com; do
    python3 apispy.py "$target" wordlist.txt -t10
done

البنية

apispy.py (الماسح الرئيسي)

  • ينسق سير عمل الفحص
  • يدير الخيوط والطلبات المتزامنة
  • يتعامل مع المطالبات التفاعلية وتشغيل المحطات الطرفية
  • ينسق عمليات الفحص الفرعي والاختبار

apiprobe.py (مختبر الطرق)

  • يختبر طرق HTTP على نقاط النهاية المكتشفة
  • يبلغ عن توفر الطرق ورموز الحالة
  • يستخرج التلميحات من ترويسات HTTP
  • يوفر تقييمًا لقدرات نقطة النهاية

المساهمة

المساهمات مرحب بها! لا تتردد في:

  • الإبلاغ عن الأخطاء والمشكلات
  • اقتراح ميزات جديدة
  • تحسين التوثيق
  • تحسين الأداء

إخلاء المسؤولية

هذه الأداة مقدمة لأغراض تعليمية واختبار الأمن المصرح به فقط. يتحمل المستخدمون مسؤولية ضمان حصولهم على الإذن المناسب قبل فحص أي أنظمة. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.

الترخيص

يُقدَّم هذا المشروع كما هو لأغراض أبحاث الأمن والاختبار المصرح به.


أُنشئ بواسطة: austinjump-sec
المستودع: austinjump-sec/API-SPY

تنزيل الأداة
الوسيطةالوصف
--t<number>عدد الخيوط (الحد الأقصى 150، الافتراضي: 1)
--splitاستخدام نافذة tmux المقسمة بدلاً من نوافذ طرفية جديدة
--debugيعرض رسائل الخطأ المخفية
--loudيعرض جميع الرسائل، الإيجابية منها والخطأ، مع إبراز أي منها لا يُرجع 404
--jsيفحص ملفات JavaScript ويستخرج من أي منها نقاط نهاية API ثابتة شائعة