api_wordlist
قائمة كلمات لأسماء واجهات برمجة التطبيقات (API)، تُستخدم لاختبار الفيزينغ (Fuzzing) على واجهات برمجة تطبيقات تطبيقات الويب.
المحتويات
- api_seen_in_wild.txt - يحتوي على أسماء دوال API التي صادفتها في التطبيقات الحقيقية (in the wild).
- actions.txt - جميع أفعال أسماء دوال API
- objects.txt - جميع الأسماء (Nouns) المستخدمة في أسماء دوال API
- actions-uppercase.txt - أفعال أسماء دوال API بحرف أول كبير
- actions-lowercase.txt - أفعال أسماء دوال API بحرف أول صغير
- objects-uppercase.txt - الأسماء (Nouns) المستخدمة في أسماء دوال API بحرف أول كبير
- objects-lowercase.txt - الأسماء (Nouns) المستخدمة في أسماء دوال API بحرف أول صغير
الاستخدام
- في Burp Suite، أرسل طلب API الذي تريد اختباره إلى Intruder.
- أزل استدعاء دالة API الموجود، واستبدله بحرفَي § لكل ملف نصي تريد استخدامه.
- في تبويب "Positions"، اضبط نوع الهجوم على "Cluster Bomb".
- في تبويب "Payloads"، اختر 1 من القائمة المنسدلة لمجموعة الحمولة الأولى (Payload set)، ثم اختر نوع حمولة "Runtime file" وانتقل إلى المجلد الذي نزّلت إليه هذه الملفات النصية. اختر "actions.txt".
- كرّر الخطوة 4 بضبط مجموعة الحمولة الثانية (Payload set 2) على "objects.txt".
- (خطوة اختيارية - أضف المزيد من مجموعات الحمولة واضبطها على "objects.txt" لاختبار الأسماء متعددة الأجزاء مثل "UserAccount")
- ابدأ الهجوم!
تعليقات
إذا استخدمت هذه القائمة وكانت مفيدة لك، يسعدني أن أسمع عن ذلك! (@[email protected]). وإذا كنت تعتقد أنني أغفلت أي خيارات كلمات واضحة، فسيسعدني أيضًا أن أسمع عن ذلك، أو لا تتردد في إضافتها.