Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
apidetector — Mehrfädiger Scanner zur Erkennung exponierter Swagger/OpenAPI-Endpunkte über Webdomänen und Subdomänen hinweg, mit automatischer XSS-Erkennung, PoC-Generierung und False-Positive-Filterung für API-Sicherheitsbewertungen. | Kitploit
Tools/GitHubGitHub/brinhosa/apidetector
AufklärungSchwachstellenscannerAPI-SicherheitstestsInformationsbeschaffungWebsicherheit
GitHubbrinhosa/apidetector

apidetector

Mehrfädiger Scanner zur Erkennung exponierter Swagger/OpenAPI-Endpunkte über Webdomänen und Subdomänen hinweg, mit automatischer XSS-Erkennung, PoC-Generierung und False-Positive-Filterung für API-Sicherheitsbewertungen.

Repository anzeigen
3794525vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

APIDetector Web Interface

APIDetector ist ein leistungsstarkes und effizientes Tool zum Testen exponierter Swagger-Endpunkte in verschiedenen Subdomains mit einzigartigen Fähigkeiten zur Erkennung von Fehlalarmen. Es ist besonders nützlich für Sicherheitsexperten und Entwickler, die sich mit API-Tests und Schwachstellenscans befassen.

Vorgestellt auf der BlackHat Arsenal 2024 (Link)

Versionsgeschichte

Neu in Version 3 (Aktuell)

  • Moderne Web-Oberfläche: Benutzerfreundliche Oberfläche für einfaches Scannen von API-Endpunkten
  • Echtzeit-Ergebnisse: Live-Updates von entdeckten Endpunkten und Schwachstellen
  • Interaktives Dashboard: Saubere und reaktionsschnelle Benutzeroberfläche mit Tailwind CSS und Alpine.js
  • Datei-Upload-Unterstützung: Scannen mehrerer Domains/Subdomains auf einmal durch Hochladen einer Textdatei
  • Domain-Validierung: Eingabevalidierung mit Regex-Musterabgleich
  • Flexible Konfiguration: Einfach zu bedienendes Formular für Scan-Einstellungen mit verbesserten Standardwerten
  • Visuelle Ergebnisse: Verbesserte Darstellung der Scan-Ergebnisse und PoCs
  • Screenshot-Verwaltung: Automatische Aufnahme und Anzeige von Screenshots verwundbarer Endpunkte (einer pro Subdomain)
  • Gezielte PoC-Generierung: Generiert einen Proof of Concept nur für /swagger-ui/index.html-Endpunkte
  • Responsive Design: Optimiert für alle Bildschirmgrößen von Mobilgeräten bis Desktops
  • Fehlerbehandlung: Verbessertes Feedback und Logging
  • Barrierefreiheitsverbesserungen: Bessere Tastaturnavigation und Screenreader-Unterstützung

Version 2 Funktionen

  • Automatische XSS-Erkennung: Identifiziert anfällige Swagger-Versionen
  • Visuelle PoC-Generierung: Erstellt Proof of Concepts für Schwachstellen
  • Verbesserte Fehlerbehandlung: Besseres Feedback und Logging
  • Verbesserte Leistung: Optimierte Scan-Algorithmen

Kernfunktionen

  • Flexible Eingabe: Akzeptiert einzelne Domains oder Listen von Subdomains
  • Mehrere Protokolle: Testet Endpunkte über HTTP und HTTPS
  • Parallelität: Multithreaded-Scannen für schnellere Ergebnisse
  • Intelligente Erkennung: Erweiterte Fähigkeiten zur Erkennung von Fehlalarmen
  • Anpassbare Einstellungen: Konfigurieren Sie Threads, User-Agent und mehr

Anforderungen

APIDetector v3 benötigt Python 3.x und die folgenden Pakete:

flask         # Web-Framework
requests      # HTTP-Client
playwright    # Browser-Automatisierung für Screenshots
nest_asyncio  # Async-IO-Unterstützung

Alle Abhängigkeiten sind in requirements.txt aufgelistet und können während der Einrichtung automatisch installiert werden.

Erstmalige Einrichtung

Nach der Installation der erforderlichen Pakete müssen Sie die Playwright-Browser installieren:

python -m playwright install

Dies ist erforderlich, damit die Screenshot-Funktionalität ordnungsgemäß funktioniert.

Erste Schritte

Voraussetzungen

  • Python 3.x (Download)
  • pip (Python-Paketinstallationsprogramm)
  • Git (zum Klonen des Repositorys)

Installation

  1. Klonen Sie das Repository:
git clone https://github.com/brinhosa/apidetector.git
cd apidetector
  1. Erstellen und aktivieren Sie eine virtuelle Umgebung:
# Auf macOS/Linux:
python3 -m venv venv
source venv/bin/activate

# Auf Windows:
python -m venv venv
venv\Scripts\activate
  1. Installieren Sie die Abhängigkeiten:
pip install -r requirements.txt
  1. Installieren Sie die Browser-Automatisierung:
playwright install

Web-Oberfläche (Version 3)

  1. Starten Sie den Webserver:
python app.py
  1. Standardmäßig läuft der Server auf http://127.0.0.1:5000. Sie können einen anderen Port oder Host angeben:
python app.py --port 8080 --host 0.0.0.0
  1. Öffnen Sie Ihren Browser und navigieren Sie zur im Terminal angezeigten URL.

  2. Verwendung der Web-Oberfläche:

    • Geben Sie eine einzelne Domain ein oder laden Sie eine Datei mit mehreren Domains hoch (eine pro Zeile)
    • Konfigurieren Sie Scan-Optionen (Thread-Anzahl, Mixed-Mode, User-Agent)
    • Klicken Sie auf 'Scan starten', um zu beginnen
    • Sehen Sie sich die Ergebnisse in Echtzeit an, während sie erscheinen
    • Screenshots von verwundbaren Endpunkten werden automatisch angezeigt
  3. Die Screenshots werden im Verzeichnis screenshots zur späteren Referenz gespeichert.

Verwendung

APIDetector v3 bietet zwei Möglichkeiten zur Interaktion: eine moderne Web-Oberfläche (neu in v3) und eine traditionelle Kommandozeilen-Oberfläche (Original).

Web-Oberfläche

  1. Starten Sie den Webserver:
python app.py [Optionen]

Verfügbare Optionen:

OptionBeschreibungStandard
-p, --portPortnummer5000
--hostHost-Adresse127.0.0.1
-d, --debugDebug-Modus aktivierenFalse

Beispiele:

# Mit Standardeinstellungen ausführen (localhost:5000)
python app.py

# Mit benutzerdefiniertem Port ausführen
python app.py -p 8080

# Externen Zugriff erlauben
python app.py --host 0.0.0.0

# Im Debug-Modus ausführen
python app.py -d
  1. Zugriff auf die Web-Oberfläche:

    • Öffnen Sie Ihren Browser und navigieren Sie zur angezeigten URL
    • Geben Sie die Ziel-Domain ein ODER laden Sie eine Datei mit mehreren Domains hoch (eine pro Zeile)
    • Konfigurieren Sie Scan-Optionen:
      • HTTP/HTTPS-Modus
      • Anzahl der Threads (Standard: 10)
      • Benutzerdefinierter User-Agent
    • Klicken Sie auf "Scan starten"
  2. Ergebnisse anzeigen:

    • Entdeckte API-Endpunkte werden in Echtzeit mit Fortschrittsanzeige angezeigt
    • Anfällige Endpunkte werden automatisch getestet
    • PoC-Screenshots werden für bestätigte Schwachstellen generiert
    • Ergebnisse können während des laufenden Scans eingesehen werden

Kommandozeilen-Oberfläche

Führen Sie APIDetector über die Kommandozeile aus. Hier sind einige Anwendungsbeispiele:

  • Häufige Verwendung: Scannen Sie eine Liste von Subdomains mit 30 Threads unter Verwendung eines Chrome-User-Agents und speichern Sie die Ergebnisse in einer Datei:

    python apidetector.py -i list_of_company_subdomains.txt -o results_file.txt -t 30 -ua "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36"
    
  • So scannen Sie eine einzelne Domain:

    python apidetector.py -d example.com
    
  • So scannen Sie mehrere Domains aus einer Datei:

    python apidetector.py -i input_file.txt
    
  • So geben Sie eine Ausgabedatei an:

    python apidetector.py -i input_file.txt -o output_file.txt
    
  • So verwenden Sie eine bestimmte Anzahl von Threads:

    python apidetector.py -i input_file.txt -t 20
    
  • So scannen Sie mit beiden HTTP- und HTTPS-Protokollen:

    python apidetector.py -m -d example.com
    
  • So führen Sie das Skript im Quiet-Modus aus (unterdrückt ausführliche Ausgabe):

    python apidetector.py -q -d example.com
    
  • So führen Sie das Skript mit einem benutzerdefinierten User-Agent aus:

    python apidetector.py -d example.com -ua "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36"
    

Wenn Sie APIDetector v2 verwenden, ersetzen Sie die Befehle durch apidetectorv2.py.

Optionen

Tool herunterladen