Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BurpAPISecuritySuite — Burp Suite-Erweiterung für API-Sicherheitstests mit 15 Angriffstypen, 108+ Payloads, intelligentem Fuzzing, BOLA/IDOR-Erkennung, KI-Integration und automatisierter Aufklärung. Unterstützt REST/GraphQL/SOAP-APIs mit Nuclei, Turbo Intruder und Integration externer Tools. Abdeckung des OWASP API Top 10. | Kitploit
Tools/GitHubGitHub/teycir/burpapisecuritysuite
Web-SchwachstellenscannerSchwachstellenanalyseWebanwendungs-ExploitationAPI-SicherheitstestsFuzzingPenetrationstestsAPI-Sicherheit
GitHubteycir/burpapisecuritysuite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

BurpAPISecuritySuite

Repository anzeigenWebseite
7511vor 5 TagenVon Kitploit geprüft

Burp Suite-Erweiterung für API-Sicherheitstests mit 15 Angriffstypen, 108+ Payloads, intelligentem Fuzzing, BOLA/IDOR-Erkennung, KI-Integration und automatisierter Aufklärung. Unterstützt REST/GraphQL/SOAP-APIs mit Nuclei, Turbo Intruder und Integration externer Tools. Abdeckung des OWASP API Top 10.

Teilen

Unterstütze die Entwicklung

Wenn dieses Projekt Ihre Arbeit unterstützt, unterstützen Sie die laufende Wartung und neue Funktionen.

ETH-Spende-Wallet
0x11282eE5726B3370c8B480e321b3B2aA13686582

Ethereum-Spenden-QR-Code

Scannen Sie den QR-Code oder kopieren Sie die Wallet-Adresse oben.

BurpAPISecuritySuite

BurpAPISecuritySuite Banner

Demo

Python Burp Suite License Version Attack Types Payloads Platform API Testing Security

Professionelle Burp Suite Erweiterung für umfassende API-Erkundung, intelligentes Fuzzing und KI-gestützte Sicherheitstests.

Warum eine Erweiterung mit mehreren Tabs?

BurpAPISecuritySuite vereint Funktionalität, die normalerweise 10+ separate Erweiterungen erfordern würde, in einer einzigen, optimierten Erweiterung. Diese architektonische Entscheidung bietet erhebliche Leistungsvorteile:

Speichereffizienz: Der gleichzeitige Betrieb mehrerer Burp-Erweiterungen erzeugt erheblichen Speicherdruck. Jede Erweiterung verwaltet ihren eigenen Zustand, UI-Komponenten und Ereignis-Listener. Eine einzelne Erweiterung mit mehreren Tabs teilt Ressourcen effizient und reduziert den gesamten Speicherverbrauch.

Reduzierter API-Overhead: Die Burp-Erweiterungs-API verarbeitet Callbacks von allen geladenen Erweiterungen. Bei 10+ Erweiterungen löst jede HTTP-Anfrage Callbacks in allen Erweiterungen aus, was einen multiplikativen Overhead erzeugt. Eine Erweiterung bedeutet eine Callback-Kette, was CPU-Zyklen drastisch reduziert und die Reaktionsfähigkeit verbessert.

Gemeinsamer Kontext: Integrierte Tabs teilen erfasste Verkehrsdaten und vermeiden redundante Verarbeitung. Der Recon-Tab erfasst einmalig, und alle anderen Tabs (Fuzzer, Auth Replay, Passive Discovery usw.) arbeiten mit demselben Datensatz ohne erneutes Parsen von Anfragen.

Schnellerer Start: Das Laden einer Erweiterung ist deutlich schneller als das Laden von 10+ Erweiterungen. Burp initialisiert UI-Komponenten, registriert Callbacks und weist Ressourcen einmal statt wiederholt zu.

Bessere Stabilität: Weniger Erweiterungen bedeuten weniger potenzielle Konflikte, Versionskonflikte und Kompatibilitätsprobleme. Eine einzige Codebasis ist einfacher zu testen, zu debuggen und zu warten.

Diese Designphilosophie priorisiert Leistung und Benutzererfahrung und bietet gleichzeitig umfassende API-Sicherheitstestfunktionen, die sonst ein komplexes Multi-Erweiterungs-Setup erfordern würden.

Inhaltsverzeichnis

  • BurpAPISecuritySuite
    • Warum eine Erweiterung mit mehreren Tabs?
    • Inhaltsverzeichnis
    • Screenshots
      • Hauptschnittstelle
      • Scope-Tab
      • Fuzzer-Tab
      • Parameteranalyse
      • Diff-Ansicht
      • ApiHunter-Tab
      • Nuclei-Tab
      • Katana-Tab
      • HTTPX-Tab
      • FFUF-Tab
      • Wayback-Tab
      • Export-Optionen
      • Turbo Intruder Export
      • Versionsinfo
    • Zweck
    • Hauptfunktionen
      • 🎯 Erkundung
      • ⚡ Fortschrittliches Fuzzing
      • 🔍 Erkennungswerkzeuge
      • 🚀 Export & Integration
    • Vergleich mit ähnlichen Werkzeugen
      • Warum BurpAPISecuritySuite wählen?
    • Installation
    • Anforderungen
    • Verwendung
      • Grundlegender Arbeitsablauf
      • Tab-Übersicht
        • 1. Scope-Tab
        • 2. Recon-Tab
        • Logger-Tab
        • 3. Diff-Tab
        • 4. Version Scanner-Tab
        • 5. Param Miner-Tab
        • 6. Fuzzer-Tab
        • 7. Auth Replay-Tab
        • 8. Passive Discovery-Tab
        • Sensitive Data-Tab

Screenshots

Hauptschnittstelle

Hauptstartseite

Scope-Tab

Scope-Konfiguration

Fuzzer-Tab

Fuzzer-Schnittstelle

Parameteranalyse

Parametererkennung

Diff-Ansicht

Diff-Analyse

ApiHunter-Tab

ApiHunter-Integration

Integrierter Gap-Fill- + Deep-Search-Läufer, kalibriert zur Ergänzung der Nuclei/HTTPX/Katana-Abdeckung.

Hinweis: ApiHunter ist ein MIT-lizenziertes Open-Source-Tool und eine wichtige Ergänzung zu BurpAPISecuritySuite. Es bietet erweiterte API-Erkundungsfunktionen, die Lücken füllen, die von anderen Scannern hinterlassen werden. Siehe https://github.com/Teycir/ApiHunter für Installation und Nutzung.

Nuclei-Tab

Nuclei-Integration

Katana-Tab

Katana-Integration

HTTPX-Tab

HTTPX-Integration

FFUF-Tab

FFUF-Integration

Wayback-Tab

Wayback-Integration

Export-Optionen

Export-Optionen

Turbo Intruder Export

Turbo Intruder Export

Versionsinfo

Version

Zweck

BurpAPISecuritySuite ist ein komplettes API-Sicherheitstest-Toolkit, das:

  • API-Datenverkehr erfasst & analysiert mit intelligenter Normalisierung
  • Intelligente Fuzzing-Kampagnen generiert mit über 100 Angriffsvektoren
  • In mehrere Formate exportiert für KI, Turbo Intruder und Nuclei
  • Burp Intruder automatisch konfiguriert mit Angriffspositionen
  • Schwachstellen erkennt gemäß OWASP API Top 10

Hauptfunktionen

🎯 Erkundung

  • Automatische Erfassung: Überwacht den gesamten HTTP/Proxy-Verkehr automatisch
  • Intelligente Normalisierung: Gruppiert ähnliche Endpunkte (/users/123 → /users/{id})
  • Umfassende Extraktion: Parameter, Header, Auth-Methoden, Anfrage-/Antwortkörper
  • Mustererkennung: REST, GraphQL, SOAP, JSON/XML-APIs
  • Sicherheitsanalyse: IDOR/BOLA, nicht authentifizierte Endpunkte, PII-Exposition, schwache Verschlüsselung
  • JWT-Erkennung: Automatische JWT-Extraktion und Sicherheitsanalyse
  • Diff-Vergleich: Vergleiche zwei API-Exporte, um Änderungen zu erkennen
  • Import/Export: Speichere und stelle erfasste API-Daten wieder her
  • Scope-Filterung (Optional): Importiere Burps Zielbereich, um Endpunkte und Tool-Läufe auf In-Scope-Hosts zu beschränken

⚡ Fortschrittliches Fuzzing

  • 15 Angriffstypen: BOLA, IDOR, SQLi, XSS, NoSQLi, SSTI, JWT, GraphQL, Race Conditions, Geschäftslogik, WAF-Bypass und mehr
  • Intelligente Erkennung: Kontextbewusste Schwachstellenidentifikation
  • 108+ Angriffsvektoren: Umfassende Payload-Bibliothek mit Bypass-Techniken
  • Schweregrade: Kritisch/Hoch/Mittel/Niedrig Risikoklassifizierung
  • WAF-Umgehung: Header-Injection, Encoding-Bypass, Methoden-Override, Pfadmanipulation

🔍 Erkennungswerkzeuge

  • ApiHunter Deep Search: Gefilterte/deduplizierte Endpunkt-Scans mit WAF-evasiver Gap-Fill-Kalibrierung für Auth/Workflow/API-Logik-Probleme (MIT-lizenziertes Open-Source-Tool: https://github.com/Teycir/ApiHunter)
  • Version Scanner: Teste API-Versionsvarianten (v1, v2, dev, staging, legacy)
  • Param Miner: Entdecke versteckte Parameter (admin, debug, internal, callback)
  • SQLMap Verify: Bestätige SQL-Injection-Kandidaten mit evidenzgesteuerten sqlmap-Prüfungen
  • Dalfox Verify: Bestätige reflektierte XSS-Kandidaten mit Dalfox-Nachweisausgabe
  • API Asset Discovery: Erweitere den Erstparteien-Bereich mit subfinder + dnsx + httpx
  • OpenAPI Drift: Vergleiche beobachteten Datenverkehr mit OpenAPI-Spezifikation auf undokumentierte/fehlende Endpunkte
  • Counterfaktische Differenziale: Bewertungslose, nicht-destruktive Invarianzbrüche für Repräsentations-/Auth-/Identifier-Drift
  • Sequenz-Invarianten: Nicht-destruktive Tiefenlogik-Prüfungen mit Konfidenz-/Evidenz-Ledger-Export
  • Token-Lineage-Analyse: Passive Token-/Session-Lebenszyklus-Drifterkennung für Logout/Revoke/Refresh-Rotationslücken
  • Cross-Interface-Parität & Drift: Erkennt REST/GraphQL/interne Auth-Paritätslücken, Cache/Auth-Drift, Zeitfenster-Wechsel, Content-Type-Policy-Drift und Replay-nach-Löschung-Leckagen
  • Wayback Machine: Entdecke historische Endpunkte und vergessene APIs
  • Katana Crawler: Tiefes Web-Crawling mit automatischer Endpunkt-Erkennung
  • HTTPX Probe: Schnelles HTTP-Probieren mit Technologieerkennung
  • FFUF Fuzzer: Verzeichnis- und Datei-Fuzzing mit Wortlistenunterstützung

🚀 Export & Integration

  • Burp Intruder: Automatisch konfigurierte Angriffspositionen (§markers§)
  • KI-Kontext: Strukturierte Daten für ChatGPT/Claude-Payload-Generierung
  • Turbo Intruder: Fertige Python-Skripte für Race Conditions und Hochgeschwindigkeitsangriffe
  • Nuclei: Ziel-Export und integrierte Scans mit WAF-Umgehung
  • Payload-Bibliothek: JSON-Export aller Angriffs-Payloads
  • cURL-Export: Kopiere Angriffe als cURL-Befehle für manuelle Tests

Vergleich mit ähnlichen Werkzeugen

Warum BurpAPISecuritySuite wählen?

  • API-First-Design: Speziell für moderne API-Sicherheitstests entwickelt (REST, GraphQL, SOAP)
  • Kostenlos & Open Source: Alle Funktionen ohne Lizenzkosten
  • Intelligente Automatisierung: Automatische Erkennung von BOLA/IDOR-Schwachstellen in allen authentifizierten Endpunkten
  • KI-gestützt: Exportiere alle Tab-KI-Bundles (plus Sequenz-Evidenz-Ledger) für ChatGPT/Claude-Triage
  • Differential-First-Logik-Abdeckung: Enthält bewertungslose counterfaktische Drift-Prüfungen, die viele Signatur-Scanner übersehen
  • Token-Lebenszyklus-Drift-Abdeckung: Fügt passive Token-Lineage-Analyse für Logout/Refresh/Session-Rotationslücken hinzu, die viele Scanner ignorieren
  • Umfassende Abdeckung: 15 Angriffstypen mit 108+ API-spezifischen Payloads
  • Externe Tool-Integration: Nahtlose Integration mit ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder und DNSX
  • Funktioniert mit Burp Community: Keine teure Burp Pro-Lizenz erforderlich
  • Aktive Entwicklung: Regelmäßige Updates mit neuen Angriffsvektoren und Funktionen

Installation

  1. Burp → Extender → Extensions → Add → Python
  2. Wählen Sie: BurpAPISecuritySuite.py
  3. Erweiterung wird geladen und beginnt automatisch mit der Erfassung

Anforderungen

  • Burp Suite (Professional oder Community Edition)
  • Jython Standalone JAR (https://www.jython.org/download)

Verwendung

Grundlegender Arbeitsablauf

  1. Erfassen: Durchsuchen/scannen Sie die Ziel-API bei aktivierter automatischer Erfassung
  2. Überprüfen: Überprüfen Sie den Recon-Tab, um erfasste Endpunkte und Ergebnisse einzusehen
  3. Tiefenlogik (Optional): Klicken Sie im Passive Discovery-Tab auf Run Differential für bewertungslose counterfaktische Prüfungen oder Run Invariants für den vollständigen Tiefenlogik-Stack
  4. Cache aktualisieren (Optional): Klicken Sie im Recon-Tab auf Refresh Invariants, um Differential-, Sequenz-, Golden-, State-Matrix-, Token-Lineage- und Parity-Drift-Ergebnisse vor dem Export zu aktualisieren
  5. Exportieren: Klicken Sie im Recon-Tab auf Export AI Bundle, um KI-Kontext für alle Tabs zu generieren
  6. Generieren: Füttern Sie das exportierte JSON einem LLM (ChatGPT, Claude usw.) zur Triage/Payload-Planung

Tab-Übersicht

1. Scope-Tab

  • OPTIONALE Konfiguration: Hat keinen Einfluss auf den normalen Arbeitsablauf
  • Burp Scope importieren: Ein-Klick-Import von Burps Zielbereich (Include/Exclude-Regeln)
  • Scope-Filter löschen: Jederzeit zur ungefilterten Ansicht zurückkehren
  • Live-Statusanzeige: Zeigt eingeschlossene/ausgeschlossene Hosts an, wenn der Scope aktiv ist
  • Globale Filterung: Wenn aktiv, filtert:
    • Recon-Endpunktliste (zeigt nur In-Scope-Hosts)
    • Alle externen Tool-Läufe (Nuclei, HTTPX, Katana, FFUF, Kiterunner, ApiHunter usw.)
  • Scope-Anzeige: Recon-Statistiken zeigen „Scope: X Hosts“ bei Aktivität
  • Standardverhalten: Alle Endpunkte standardmäßig sichtbar (überspringen Sie diesen Tab, wenn Sie eine ungefilterte Ansicht wünschen)

2. Recon-Tab

  • Auto-Capture-Umschalter: Automatische Datenverkehrserfassung aktivieren/deaktivieren
  • Sample-Limit: Stichproben pro Endpunkt konfigurieren (1, 3, 5, 10)
  • Paginierung: Navigieren Sie in großen Endpunktlisten (50, 100, 200, 500 pro Seite)
  • Suche & Filter: Filtern Sie nach Host, Methode, Schweregrad, Suchbegriff
  • Filter Noise: Standardmäßig beim Start aktiviert, um Tracker/statische/CDN-Störungen zu unterdrücken und nachgelagerte Tool-Tabs auf verkehrsreichere API-Signale zu fokussieren
  • Gruppierung: Endpunkte nach Host, Methode, Auth, Verschlüsselung gruppieren
  • Export All: Vollständige API-Analyse als JSON exportieren
  • Export Host: Endpunkte eines bestimmten Hosts exportieren
  • Export AI Bundle: KI-bereiten Kontext aller Tabs + LLM-Anfrage-Payloads exportieren
  • Import: Suite-Exporte, Excalibur-HAR/Session-Sidecars oder excalibur-burp-bridge/v1-Bundles importieren (Excalibur ist ein proprietäres Tool: https://github.com/Teycir/Excalibur)
  • Postman: Bereichsbezogene Endpunkte als Postman Collection v2.1 exportieren
  • Insomnia: Bereichsbezogene Endpunkte als Insomnia-Import-JSON exportieren
  • Tool Health: Ein-Klick-Diagnose für ApiHunter/Nuclei/HTTPX/Katana/FFUF/Wayback/SQLMap/Dalfox/Subfinder/DNSX-Binärkompatibilität
  • Button Help: Kurzanleitung für Recon-Buttons und erwartete Ausgaben
  • Refresh Invariants: Differential-, Sequenz-, Golden-, State-Matrix-, Token-Lineage- und Parity-Drift-Analyse aus erfassten Endpunkten vor dem KI-Export aktualisieren
  • Invariant Status Line: Zeigt Differential-, Sequenz-, Golden-, State-Matrix-, Token-Lineage- und Parity-Drift-Cache-Zählungen mit Quelle/Aktualisierungszeit
  • Clear Data: Gespeicherte Recon-Endpunkte und Logger-Ereignisse gemeinsam zurücksetzen

Logger-Tab

  • Zeitleistenansicht: Hochsignifikante Anfrage-Zeitleiste (tool, method, host/path, status, len, type, tags).
  • Zweizeilige Symbolleiste: Steuerelemente sind auf zwei Zeilen verteilt, um versteckte/beschnittene Aktionen zu vermeiden.
  • Noise-Filter: Gemeinsame Störungsunterdrückung, abgestimmt auf Recon-Filterheuristiken.
  • Auto Prune: Älteste Logger-Zeilen werden entfernt, wenn Max Memory überschritten wird (Standard 20.000 Zeilen).
  • Logging Off: Einzelner Erfassungsumschalter für Logger-Aufnahme (on/off-Modell).
  • Clear Data: Gemeinsame Löschaktion, die sowohl Logger-Ereignisse als auch erfasste Recon-Daten zurücksetzt.
  • ReqM / RespM: Standardmäßig nützliche Marker-Zählungen, und Regex-Trefferzahlen, wenn Regex aktiv ist.
  • Grep + Regeln: Grep Values..., und gespeicherter Regex-Workflow ( + gespeicherte Filter).

3. Diff-Tab

  • Export 1/2 laden: Zwei API-Exporte zum Vergleich laden
  • Vergleichen: Hinzugefügte, entfernte und unveränderte Endpunkte identifizieren
  • Kopieren: Diff-Ergebnisse in die Zwischenablage kopieren

4. Version Scanner-Tab

  • Version-Eingabe: Komma-getrennte Versionszeichenfolgen zum Testen
  • Voreinstellungen: Standard, Dezimal, Umgebungen, Legacy, Alle
  • Versionen scannen: Alle API-Endpunkte mit Versionsvarianten testen
  • Ergebnisse exportieren: Entdeckte Versionen in Datei speichern

5. Param Miner-Tab

  • Param-Eingabe: Komma-getrennte Parameternamen zum Testen
  • Voreinstellungen: Admin, Debug, Zugriff, Callback, Alle
  • Parameter abbauen: Versteckte Parameter in API-Endpunkten entdecken
  • Ergebnisse exportieren: Parameter-Mining-Ergebnisse speichern#### 6. Fuzzer Tab
  • Angriffstyp-Dropdown: Alle, BOLA, IDOR, Auth Bypass, SQLi, XSS, SSRF, XXE, WAF Bypass
  • Generieren: Fuzzing-Kampagne mit intelligenter Angriffserkennung erstellen
  • An Intruder senden: Nach Burp Intruder mit vorkonfigurierten Positionen exportieren
  • Payloads exportieren: Alle Payloads als JSON speichern
  • Turbo Intruder: Python-Skripte für Hochgeschwindigkeitsangriffe generieren
  • Als cURL kopieren: Angriff als cURL-Befehl exportieren

7. Auth Replay Tab

  • Bereich: Ausgewählten Endpunkt, gefilterte Ansicht oder alle Endpunkte wiederholen
  • Max: Endpunkte pro Durchlauf für schnellere Triage begrenzen
  • Guest/User/Admin-Header: Profil-Header im Format Name: value festlegen
  • Distinct Context Guard: Wenn zwei Rollen-Header identisch sind, reduziert das Replay Duplikate und verlangt mindestens zwei unterschiedliche Kontexte
  • Extrahieren: Durchsuchbares Popup öffnen, um erfasste Auth-/Session-Header auszuwählen
  • Basis-URLs (exklusiv): Optionale Komma-/Zeilenumbruchliste von First-Party-Basis-URLs/-Hosts, die exklusiv wiederholt werden sollen (einschließlich Ableitungen wie Subdomains derselben Basisdome)
  • URL-Kopie-UX: Eine oder mehrere Wiederholungszeilen auswählen, dann URL(s) kopieren (oder Rechtsklick Ausgewählte URL(s) kopieren) verwenden, um vollständige URLs zu kopieren
  • Schweregrad-Ranking: Auf den Header Result klicken, um nach Schweregrad zu sortieren, oder Sort Severity für schnelle KRITISCH -> HOCH -> MITTEL -> OK verwenden
  • Replay ausführen: Anfragen pro Profil wiederholen und Antwortverhalten vergleichen
  • Stopp: Aktives Replay sicher abbrechen
  • Ergebnisausgabe: Nach Schweregrad bewertete Beweise für wahrscheinliche BOLA-/Authz-Abweichung

8. Passive Discovery Tab

  • Nur passiv: Analysiert erfassten/wiederholten Proxy-Datenverkehr ohne aktive Anfragen
  • Modusauswahl: Alle oder kategoriebezogene Prüfungen ausführen (API3, API4, API5, API6, API9, API10)
  • Bereichsauswahl: Alle Endpunkte, Gefilterte Ansicht oder aktuellen Host-Bereich analysieren
  • Differential ausführen: Punktelose kontrafaktische Prüfungen auf Darstellungs-/Auth-/Identifikator-Reihenfolgeabweichung ausführen (nur passiv)
  • Token-Linie ausführen: Passive Token-/Session-Familienprüfungen auf Abmeldungs-/Widerrufs-/Aktualisierungs-Ungültigkeitsabweichung ausführen
  • Paritätsabweichung ausführen: Paritätsprüfungen über Schnittstellen hinweg sowie Cache-/Auth-, Zeitfenster-, Content-Type- und Wiederholung-nach-Löschung-Abweichungsheuristiken ausführen
  • Invarianten ausführen: Vollständigen nicht-destruktiven Stapel ausführen (Differential + Sequence + Golden + State + Token Lineage + Parity Drift) für tiefgehende Workflow-/Token-/Statusanalyse
  • Alle erweiterten ausführen: Ein-Klick-Ausführung aller erweiterten Tiefenlogik-Engines
  • : Kürzeste Graph-zu-Replay-Exploit-Ketten erstellen ()

Sensitive Data Tab

  • Ziel: Regex-gestützte Extraktion von API-sensitivem Material aus erfasstem Proxy-Datenverkehr und importierten HAR-/Replay-Daten, die bereits in Recon geladen sind.
  • Bereich: Ausgewählten Endpunkt, Gefilterte Ansicht oder Alle Endpunkte scannen.
  • Quellmodus: Auf Proxy/Live-Erfassung, Importiertes HAR/Replay beschränken oder beide zusammen scannen.
  • Musterpakete: All API Sensitive, Secrets & Tokens, PII & Financial, Credentials & Session, Infra/Internal Exposure.
  • Max Ergebnisse: Harte Obergrenze, um die Ausgabe bei großen Erfassungen handhabbar zu halten.
  • Scan ausführen: Erzeugt gruppierte Ergebnisse mit Schweregrad/Kategorie, Endpunkt, Quelle, Abschnitt, Trefferschnipsel und lokalem Kontext.
  • Exportieren: Schreibt sowohl maschinenlesbares JSON als auch analystenfreundliche TXT-Berichtsausgabe.

9. ApiHunter Tab

  • ApiHunter-Pfad: Pfad zur apihunter-Binärdatei konfigurieren (Standard-Autoerkennung durchsucht die Laufzeit-PATH, dann Shell-Probes (bash -lc und bash -ic) via command -v und kopiert den gefundenen absoluten Pfad; keine statischen Fallback-Kandidaten)
  • Hinweis: ApiHunter ist ein proprietäres Tool, verfügbar unter https://github.com/Teycir/ApiHunter
  • Laufzeit-PATH-Auflösung: Bei Run ApiHunter löst die Suite apihunter erneut aus dem PATH auf (Prozess + Shell-Probe) und aktualisiert das Feld automatisch auf die aufgelöste absolute Binärdatei, wenn verfügbar
  • Kalibrierung: Quick (Desktop Preset), Balanced (Desktop Preset) (Standard), Deep (Desktop Preset)
  • Auth-Modus: Unauth Only, , (Standard). Im Dual-Pass-Modus werden deduplizierte Basis-URLs in und Ziellisten aufgeteilt; jeder Durchlauf wird auf seiner eigenen Liste ausgeführt. Die Auth-Zuordnung verwendet sowohl Anfrage-Auth-Header als auch Nicht-Header-Auth-Signale (, Token-/Cookie-/Session-Marker in Anfragemetadaten).

10. Nuclei Tab

  • Nuclei-Pfad: Pfad zur nuclei-Binärdatei konfigurieren
  • Auth-Modus: Unauth Only, Auth Only, Auth + Unauth (Standard). Im Dual-Pass-Modus werden deduplizierte Basis-URLs in auth-associated und unauth-associated Ziellisten aufgeteilt; jeder Durchlauf wird auf seiner eigenen Liste ausgeführt. Die Auth-Zuordnung verwendet sowohl Anfrage-Auth-Header als auch Nicht-Header-Auth-Signale (auth_detected, Token-/Cookie-/Session-Marker in Anfragemetadaten). Die Auth-Kontext-Ableitung erfasst den besten verfügbaren Authorization-Header, die wichtigsten auth-ähnlichen Header (X-API-Key, Api-Key, ApiKey, X-Auth-Token, X-Access-Token) und leitet Cookie-Paare aus den Anfrage-Cookie-Headern ab.

11. HTTPX Tab

  • HTTPX-Pfad: Pfad zur httpx-Binärdatei konfigurieren
  • Endpunkte testen: Schnelles HTTP-Probing mit Technologieerkennung
  • Benutzerdefiniert aktivieren: Zustimmung zur Überschreibung des Standardbefehls mit eigener Vorlage
  • Voreinstellungsbefehl + ? Hilfe: Häufig verwendete Probe-Profile und Nutzung automatisch ausfüllen
  • Stopp: Aktive Probes sicher abbrechen
  • PKill-Tools: Notfall-Kill für Scanner-Prozesse
  • URLs exportieren: URLs für externe Tools speichern

12. Katana Tab

  • Katana-Pfad: Pfad zur katana-Binärdatei konfigurieren
  • Endpunkte crawlen: Tiefes Web-Crawling zur Endpunkt-Erkennung
  • Ziel-Basen...: Mehrzeiliges Popup öffnen, um explizite Basis-URLs/-Hosts zu definieren
  • Nur Basis+Derivate: Crawls auf Popup-Bereich und dieselben Basis-Domain-Derivate beschränken
  • Benutzerdefiniert aktivieren: Zustimmung zur Überschreibung des Standardbefehls mit eigener Vorlage
  • Voreinstellungsbefehl + ? Hilfe: Crawl-Tiefenprofile und Nutzung automatisch ausfüllen
  • Stopp: Aktive Crawls sicher abbrechen
  • PKill-Tools: Notfall-Kill für Scanner-Prozesse
  • Entdeckte exportieren: Entdeckte Endpunkte speichern
  • An Recon senden: Entdeckte Endpunkte in den Recon-Tab importieren

13. FFUF Tab

  • FFUF-Pfad: Pfad zur ffuf-Binärdatei konfigurieren
  • Wortliste: Wortliste für Fuzzing auswählen
  • Ziel-Basen...: Mehrzeiliges Popup öffnen, um explizite Basis-URLs/-Hosts zu definieren
  • Nur Basis+Derivate: Fuzzing auf Popup-Bereich und dieselben Basis-Domain-Derivate beschränken
  • Verzeichnisse fuzzen: Verzeichnis- und Datei-Fuzzing
  • Auto-Bereich: Priorisiert First-Party-Hosts und filtert verrauschte Drittanbieter-/CDN-Ziele
  • PKill-Tools: Notfall-Kill für Scanner-Prozesse
  • Ergebnisse exportieren: Fuzzing-Ergebnisse speichern
  • An Intruder senden: Ergebnisse nach Burp Intruder exportieren

14. Kiterunner Tab

  • Kiterunner-Pfad: Pfad zur lokalen kr-Binärdatei konfigurieren
  • Wortliste/Alias: Verwenden Sie eine lokale .kite-Datei oder einen Assetnote-Alias wie apiroutes-260227:20000
  • Profil: Fast, Balanced, Deep Route-Scan-Abstimmung, wobei Balanced standardmäßig für breitere Erstpass-Abdeckung ausgewählt ist; Fast behält ein engeres 10-Minuten-Limit für schnellere Triage und Deep verbringt eine 15-minütige Obergrenze mit weniger Hosts und vollständigeren Scans
  • Benutzerdefinierte Ziele verwenden: Kontrollkästchen, um Kiterunner-Eingabe aus dem Popup Custom Targets... zu erzwingen, anstatt aus dem Recon-gefilterten Bereich
  • Custom Targets Popup: Mehrzeilen-Editor (maximal 20 Einträge, eine pro Zeile) mit strenger Bereinigung und kanonischer Basis-URL-Normalisierung (scheme://host[:port]/)

15. Wayback Tab

  • Datumsbereich: Von-/Bis-Jahre für die historische Suche konfigurieren
  • Limit: Maximale Anzahl abzurufender Ergebnisse festlegen
  • Entdecken: Wayback Machine nach historischen Endpunkten abfragen
  • Ziel-Basen...: Mehrzeiliges Popup öffnen, um explizite Basis-URLs/-Hosts zu definieren
  • Nur Basis+Derivate: Erkennung auf Popup-Bereich und dieselben Basis-Domain-Derivate beschränken
  • Auto-Bereich: Begrenzt Standardabfragen auf First-Party-Hosts/Pfade aus Recon
  • Rauschausschluss: Entfernt gängige Ad-Tech/Tracker-Hosts im standardmäßigen Wayback-Modus
  • Benutzerdefiniert aktivieren: Zustimmung zur Überschreibung integrierter Abfragen mit waybackurls/gau-Befehlen
  • Voreinstellungsbefehl + ? Hilfe: Passive Sammlungsvoreinstellungen und Nutzung automatisch ausfüllen
  • Stopp: Aktive Erkennung sicher abbrechen
  • PKill-Tools: Notfall-Kill für Scanner-Prozesse
  • An Recon senden: Entdeckte Endpunkte in den Recon-Tab importieren
  • Ergebnisse exportieren: Entdeckte Endpunkte speichern

16. SQLMap Verify Tab

  • SQLMap-Pfad: Pfad zur lokalen sqlmap konfigurieren
  • Profil: Fast, Balanced, Deep Befehlskonfigurationsvoreinstellungen
  • Verify ausführen: SQLi-priorisierte Ziele wiederholen und belegte Bestätigungen sammeln
  • Max Ziele / Timeout: Überprüfungsbreite und Dauer pro Ziel steuern
  • Stopp / PKill-Tools: Tool-Prozesse abbrechen oder notstoppen
  • An Recon senden: Bestätigte SQLi-Endpunkte für die Nachverfolgung in Recon importieren
  • Ergebnisse exportieren: Überprüfungsausgabe in Datei speichern

17. Dalfox Verify Tab

  • Dalfox-Pfad: Pfad zur lokalen dalfox konfigurieren
  • Profil: Fast, Balanced, Deep Befehlskonfigurationsvoreinstellungen
  • Verify ausführen: XSS-priorisierte Ziele wiederholen und Dalfox-Bestätigungsausgabe erfassen
  • Max Ziele / Timeout: Scan-Dauer und Abdeckung abstimmen
  • Stopp / PKill-Tools: Aktive Überprüfung abbrechen oder Tool-Prozesse notstoppen
  • An Recon senden: Bestätigte XSS-Kandidaten in Recon importieren
  • Ergebnisse exportieren: Dalfox-Ergebnisse in Datei speichern

18. API Assets Tab

  • Domäneneingabe: Optionale manuelle Domänenliste (Komma/Zeilenumbruch); wird automatisch aus Recon abgeleitet, wenn leer
  • Profil: Fast, Balanced, Deep Stufenabstimmung für subfinder/dnsx/httpx
  • Pipeline: Führt subfinder → dnsx → httpx zur Entdeckung aktiver API-Assets aus
  • Discovery ausführen: Zusätzliche First-Party-API-Hosts/URLs jenseits erfasster Pfade finden
  • Stopp / PKill-Tools: Gestaffelte Erkennung abbrechen oder Tool-Prozesse notstoppen
  • An Recon senden: Entdeckte Assets in Recon importieren
  • Ergebnisse exportieren: Entdeckte URLs speichern

19. OpenAPI Drift Tab

  • Spezifikationsquelle: OpenAPI/Swagger-Datei von lokalem Pfad oder URL laden
  • OpenAPI generieren: Ein-Klick-OpenAPI-3.0.3-Generierung aus erfasstem Recon-Datenverkehr
  • Drift ausführen: Beobachteten Datenverkehr mit Spezifikation vergleichen und Endpunkt-/Parameter-Abweichungen melden
  • Ergebnisse: Nicht dokumentierte beobachtete Endpunkte, fehlender beobachteter Datenverkehr, Parameterabweichungen
  • Stopp / PKill-Tools: Aktive Drift-Analyse sicher abbrechen
  • An Recon senden: Spezifikationsfehlende Kandidaten zum Testen in Recon importieren
  • Ergebnisse exportieren: Drift-Ausgabebericht speichern

20. GraphQL Tab

  • Zieleingabe: Optionale manuelle GraphQL-Ziele (automatisch aus Recon erkannt, falls leer)
  • Ziele anzeigen: Kandidaten für GraphQL-Endpunkte vor der Ausführung in der Vorschau anzeigen
  • Analyse ausführen: GraphQL-fokussierten Multi-Tool-Analyse-Workflow ausführen
  • Stopp / PKill-Tools: Aktive Analyse abbrechen oder Tools notstoppen
  • An Recon senden: GraphQL-Ergebnisse/Kandidaten in Recon importieren
  • Ergebnisse exportieren: GraphQL-Analyseausgabe speichern

Erweiterte Fuzzing-Funktionen

Erkannte Angriffsarten

  1. BOLA (Broken Object Level Authorization)

    • Testet ALLE authentifizierten Endpunkte
    • Horizontale/vertikale Privilegieneskalation
    • Token-Manipulation, Batch-Anfragen
  2. IDOR (Insecure Direct Object Reference)

    • ID-Enumeration (numerisch, UUID, ObjectID)
    • Wildcard-Injektion, Encoding-Bypass
    • Parameter-Pollution
  3. SQL Injection

    • Boolesch, Union-basiert, zeitbasiert blind
    • Fehlerbasiert, gestapelte Abfragen
    • 38+ Payloads
  4. XSS (Cross-Site Scripting)

    • Reflektierte Parameter-Ausnutzung
    • Context Breaking, Polyglot-Payloads
    • Event-Handler, Template-Injection
  5. NoSQL Injection

    • MongoDB-Operatoren ($gt, $ne, $regex)
    • Array-Notation, Where-Klausel-Injektion
  6. JWT-Exploitation

    • Algorithmus-Konfusion (alg:none)
    • kid-Injektion, Claim-Manipulation
  7. GraphQL-Ausnutzung

    • Introspection-Abfragen (Schema-Extraktion)
    • Batching-Angriffe (arraybasiert und aliasbasiert)
    • Tiefenangriffe (verschachtelte Query-DoS)
    • Directive-Overloading (@skip, @include-Ausnutzung)
    • Field Suggestion (typo-basierte Schema-Erkennung)
    • Zirkuläre Fragmente (rekursiver DoS)
    • Mutation-Injektion
  8. SSTI (Server-Side Template Injection)

    • Jinja2, Freemarker, Velocity
    • RCE-Payloads
  9. Race Conditions

    • TOCTOU-Ausnutzung
    • Parallele Anforderungstechniken
  10. Geschäftslogik

    • Preis-/Mengenmanipulation
    • Workflow-Bypass
  11. WAF-Bypass

    • Header-Injektion (X-Forwarded-For, X-Original-URL)
    • Encoding-Bypass (URL, Unicode, Hex, HTML-Entities)
    • HTTP-Method-Override (X-HTTP-Method-Override)
    • Pfadmanipulation (Punkt-Encoding, Null-Bytes, Semikola)
    • Content-Type-Manipulation
    • Protocol-Smuggling (CL.TE, TE.CL)

Exported Data Structure```json

{ "metadata": { "timestamp": "20240115_143022", "total_endpoints": 15, "total_requests": 47 }, "endpoints": [ { "endpoint": "GET:/api/users/{id}", "method": "GET", "normalized_path": "/api/users/{id}", "host": "api.example.com", "sample_count": 3, "parameters": { "url": ["id"], "body": [], "cookie": ["session"], "json": [] }, "auth_methods": ["Bearer Token"], "response_codes": [200, 404], "content_types": ["application/json"], "api_patterns": ["REST API", "JSON API", "CRUD: GET"], "sample_requests": [...] } ], "api_structure": { "api_types": ["REST API", "JSON API"], "http_methods": ["GET", "POST", "PUT", "DELETE"], "auth_methods": ["Bearer Token", "API Key"], "base_paths": ["/api/", "/v1/"] }, "security_observations": [ { "type": "Potential IDOR/BOLA", "severity": "Critical", "count": 5, "examples": ["GET:/api/users/{id}", "GET:/api/orders/{id}"], "recommendation": "Implement object-level authorization checks" }, { "type": "Unauthenticated Endpoints", "severity": "High", "count": 3, "examples": ["GET:/api/health", "GET:/api/version"] }, { "type": "Weak Encryption (Base64)", "severity": "High", "count": 2, "examples": [{"endpoint": "POST:/api/auth", "types": ["Base64"]}], "recommendation": "Use proper encryption (AES-256, TLS 1.3)" } ], "llm_prompt": "# API Red Team Extension Generation\n\n..." }

root@kitploit:~
## Daten & Export

### Was erfasst wird

### Pro Endpunkt
- HTTP-Methode und normalisierter Pfad
- Host, Protokoll, Port
- Abfragezeichenfolge und alle Parametertypen (URL, Body, Cookie, JSON)
- Anfrage-/Antwort-Header
- Anfrage-/Antwort-Textkörper (auf 20 KB gekürzt)
- Antwort-Statuscodes
- Inhaltstypen
- Erkannte Authentifizierungsmethoden
- API-Muster (REST, GraphQL, SOAP, etc.)

### Analyse
- API-Strukturübersicht (Typen, Methoden, Authentifizierung, Basispfade)
- Sicherheitsbeobachtungen (nicht authentifizierte Endpunkte, sensible Daten)
- Endpunkt-Gruppierung und Deduplizierung
- Beispielanfragen für jeden Endpunkt

## Integration

### LLM-Prompt-Integration

Der Export enthält KI-fertige Prompts und Kontext, die Folgendes priorisieren:

1. Exploit-Pfade für sensible Daten (Cross-Account/Tenant-Exposition)
2. Unbefugte Zustandsänderungen (Workflow/Lebenszyklus-Missbrauch)
3. Nicht offensichtliche Logikfehler gegenüber duplikatanfälligen generischen Erkenntnissen
4. Reproduzierbare Evidenz-Deltas und Anfragen mit fehlenden Daten

Primäre KI-Artefakte:
- `ai_bundle.json`
- `ai_all_tabs_context.json`
- `ai_openai_request.json`
- `ai_anthropic_request.json`
- `ai_ollama_request.json`

### Begleit-Repo-Workflow (APIPentesting)

`BurpAPISecuritySuite` und `APIPentesting` sind für die gemeinsame Nutzung konzipiert:

1. Erfassen und analysieren Sie den Datenverkehr in BurpAPISecuritySuite.
2. Klicken Sie in `Recon` auf `Export AI Bundle`.
3. Führen Sie in APIPentesting Folgendes aus:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json <scan-name>`
4. Überprüfen Sie `Reports/<scan-name>-<timestamp>/priority.json` und `results.jsonl`.
5. Verwenden Sie `scripts/AI_TRIAGE_PROMPT.md` (aus APIPentesting) mit Ihrer KI-Oberfläche für das Triage mit Fokus auf sensible Daten.

Aufteilung der Zuständigkeiten:
- BurpAPISecuritySuite: Erfassung in Burp, Anreicherung, Deep-Logic-Analyse, KI-/Export-Packaging.
- APIPentesting: Orchestrierung externer Scans, Ranking und KI-gestütztes Exploit-Triage.

## Workflow-Beispiele

### 1. KI-gestützte Payload-Generierung```bash
# 1. Capture API traffic in Burp
# 2. (Optional) Run Passive Discovery → "Run Invariants"
# 3. (Optional) In Recon, click "Refresh Invariants"
# 4. In Recon, click "Export AI Bundle"
# 5. Run APIPentesting scan from the exported bundle:
#    ./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan
# 6. Feed Reports/.../priority.json + results.jsonl to AI with
#    scripts/AI_TRIAGE_PROMPT.md for sensitive-data-first exploit triage.

2. Turbo Intruder Race Condition```bash

1. Generate fuzzing attacks

2. Click "Turbo Intruder" button

3. In Burp: Extensions → Turbo Intruder

4. Right-click target request → Send to Turbo Intruder

5. Load race_condition.py script

6. Execute for 50 parallel requests

root@kitploit:~
### 3. Burp Intruder mit Auto-Positions```bash
# 1. Generate fuzzing attacks
# 2. Click "Send to Intruder"
# 3. Burp Intruder opens with §markers§ pre-configured
# 4. Load payloads from exported payloads.json
# 5. Launch attack

Ausgabeorte```

~/burp_APIRecon/ ├── FullExport_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── HostExport_HOSTNAME_TIMESTAMP/ │ ├── api_analysis.json │ └── excalibur_bridge_bundle.json ├── Payloads_TIMESTAMP/ │ └── payloads.json (idor, sqli, xss, nosqli, ssrf, xxe, ssti, deserialization, waf_bypass) ├── AI_Context_TIMESTAMP/ │ ├── ai_context.json │ ├── ai_bundle.json │ ├── ai_all_tabs_context.json │ ├── ai_vulnerability_context.json │ ├── ai_behavioral_analysis.json │ ├── ai_counterfactual_differential_findings.json │ ├── ai_counterfactual_differential_summary.json │ ├── ai_sequence_invariant_findings.json │ ├── ai_sequence_evidence_ledger.json │ ├── ai_golden_ticket_findings.json │ ├── ai_golden_ticket_ledger.json │ ├── ai_state_transition_findings.json │ ├── ai_state_transition_ledger.json │ ├── ai_token_lineage_findings.json │ ├── ai_token_lineage_ledger.json │ ├── ai_parity_drift_findings.json │ ├── ai_parity_drift_ledger.json │ ├── ai_openai_request.json │ ├── ai_anthropic_request.json │ └── ai_ollama_request.json ├── SequenceInvariant_Export_TIMESTAMP/ │ ├── counterfactual_differential_findings.json │ ├── counterfactual_differential_summary.json │ ├── sequence_invariant_findings.json │ ├── sequence_evidence_ledger.json │ ├── golden_ticket_findings.json │ ├── golden_ticket_ledger.json │ ├── state_transition_findings.json │ ├── state_transition_ledger.json │ ├── token_lineage_findings.json │ ├── token_lineage_ledger.json │ ├── parity_drift_findings.json │ └── parity_drift_ledger.json ├── TurboIntruder_TIMESTAMP/ │ ├── race_condition.py │ ├── bola_enum.py │ └── jwt_brute.py ├── VersionScan_Export_TIMESTAMP/ │ └── version_scan.txt ├── ParamMiner_Export_TIMESTAMP/ │ └── param_mining.txt └── NucleiTargets_TIMESTAMP/ └── targets.txt

root@kitploit:~
### Bewährte Methoden

### Aufklärungsphase
- **Authentifizierten Datenverkehr erfassen**: Melden Sie sich zuerst an, um geschützte Endpunkte zu erfassen
- **Alle Funktionen ausführen**: Klicken Sie sich durch die gesamte Anwendung für vollständige Abdeckung
- **Mehrere Rollen verwenden**: Erfassen Sie Datenverkehr als Admin, Benutzer, Gast zur BOLA-Erkennung
- **Statistiken überprüfen**: Prüfen Sie die Critical/High/Medium-Zahlen im Statistikbereich

### Fuzzing-Phase
- **Mit "Alles" beginnen**: Erstellen Sie zuerst eine umfassende Angriffskampagne
- **Auf hohes Risiko konzentrieren**: Nach Schweregrad für kritische Endpunkte filtern
- **Erkennungen überprüfen**: Überprüfen Sie generierte Angriffe vor dem Senden an Intruder
- **Batch-Tests**: Verwenden Sie Turbo Intruder für Race Conditions und Hochgeschwindigkeits-Enumeration

### KI-Integration
- **Kontext früh exportieren**: KI-Kontext nach der ersten Erfassung generieren
- **Invarianten vor Export ausführen + aktualisieren**: Fügen Sie frische Deep-Logic-Evidenz (Differential + Sequence + Golden + State Matrix + Token Lineage + Parity Drift) hinzu, bevor Sie Daten an die KI senden
- **Payloads iterieren**: KI-generierte Payloads verwenden, testen, Prompt verfeinern
- **Techniken kombinieren**: KI-Payloads mit der integrierten Payload-Bibliothek zusammenführen

### Automatisierung
- **Nuclei-Integration**: Führen Sie Nuclei zur schnellen Schwachstellenvalidierung aus
- **Ziele exportieren**: Verwenden Sie Ziellisten mit ffuf, wfuzz oder benutzerdefinierten Skripten
- **CI/CD-Integration**: Exporte für Regressionstests automatisieren

## Technische Informationen

### Technische Details

- **Normalisierung**: Ersetzt numerische IDs, UUIDs, ObjectIDs durch Platzhalter
- **Deduplizierung**: Verfolgt eindeutige Endpunkte nach Methode + normalisiertem Pfad
- **Kürzung**: Bodies auf 20KB begrenzt, Samples auf 3 pro Endpunkt begrenzt
- **Auth-Erkennung**: Erkennt Bearer, Basic, API-Key, Session-Cookie
- **Musterabgleich**: Regex-basierte Erkennung für REST, GraphQL, SOAP

### Einschränkungen

- Erfasst keinen WebSocket-Datenverkehr
- Binäre Antworten nicht vollständig analysiert
- Große Antworten gekürzt (20KB-Limit)
- Erfordert Jython (Python 2.7-Syntax)

## Anwendungsfälle

- **API-Penetrationstests**: Umfassendes Fuzzing mit 108+ Angriffsvektoren
- **Bug-Bounty-Jagd**: Automatisierte BOLA/IDOR-Erkennung und -Ausnutzung
- **Sicherheitsforschung**: Fortgeschrittene Angriffstechniken (Race Conditions, JWT, GraphQL)
- **Red-Team-Operationen**: Turbo-Intruder-Skripte für Hochgeschwindigkeitsangriffe
- **KI-gestütztes Testen**: Benutzerdefinierte Payloads mit ChatGPT/Claude generieren
- **CI/CD-Sicherheit**: Ziele für automatisierte Regressionstests exportieren
- **Schulung & Ausbildung**: Lernen Sie API-Schwachstellen anhand realer Beispiele

## Dokumentation

- [Vollständiger Dokumentationsindex](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/DOCUMENTATION-INDEX.md)
- [Architekturübersicht](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/Architecture.md)
- [GraphQL-Fuzzing-Validierung](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/GRAPHQL_VALIDATION.md)
- [Logger++ Tags-Referenz](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/docs/loggerpp_tags.md)

## FAQ

### Allgemeine Fragen

**F: Funktioniert das mit Burp Suite Community Edition?**

A: Ja! Alle Kernfunktionen funktionieren mit Community- und Professional-Editionen. Einige erweiterte Burp-Funktionen wie Scanner-Integration erfordern jedoch Pro.

**F: Warum erfasst die Erweiterung keinen Datenverkehr?**

A: Überprüfen Sie:
- Der Auto-Capture-Schalter im Recon-Tab ist aktiviert
- Sie surfen durch Burps Proxy
- Das Ziel sendet HTTP/HTTPS-Datenverkehr (WebSockets werden nicht unterstützt)
- Überprüfen Sie das Aktivitätsprotokoll auf Fehlermeldungen

**F: Wie installiere ich Jython?**

A: Laden Sie das Jython-Standalone-JAR von https://www.jython.org/download herunter, dann in Burp: Extender → Optionen → Python-Umgebung → Datei auswählen → Datei jython-standalone-*.jar auswählen.

### Leistung & Grenzen

**F: Wie viele Endpunkte kann es verarbeiten?**

A: Die Erweiterung verarbeitet effizient 500+ Endpunkte mit automatischer Rotation, wenn das Limit (800) erreicht ist. Ältere Endpunkte werden automatisch entfernt.

**F: Warum werden Antworten auf 20KB gekürzt?**

A: Um Speicherprobleme mit großen Antworten zu vermeiden, während nützlicher Analysekontext erhalten bleibt. Die derzeitige Standardbegrenzung für die Body-Erfassung beträgt 20KB.

**F: Kann ich das Sample-Limit pro Endpunkt erhöhen?**

A: Ja, verwenden Sie das Dropdown-Menü "Samples" im Recon-Tab (1, 3, 5 oder 10 Samples pro Endpunkt).

### Fuzzing & Angriffe

**F: Warum sehe ich keine BOLA/Auth-Bypass-Angriffe?**

A: Diese Angriffe erfordern authentifizierte Endpunkte. Stellen Sie sicher, dass:
- Sie sich zuerst bei der Anwendung anmelden
- Datenverkehr während der Authentifizierung erfassen
- Nach Endpunkten mit Bearer-Tokens, API-Schlüsseln oder Sitzungs-Cookies suchen

**F: Wie verwende ich die generierten Angriffe?**

A: Drei Möglichkeiten:
1. **Burp Intruder**: Klicken Sie auf "An Intruder senden" für automatisierte Tests
2. **Turbo Intruder**: Skripte für Hochgeschwindigkeitsangriffe exportieren
3. **Manuell**: "Als cURL kopieren" für Kommandozeilentests verwenden

**F: Was ist der Unterschied zwischen "Alle" und bestimmten Angriffstypen?**

A: "Alle" generiert umfassende Angriffe über alle Schwachstellentypen hinweg. Bestimmte Typen (z. B. "SQLi") konzentrieren sich nur auf diese Schwachstellenklasse für gezielte Tests.

**F: Wie teste ich GraphQL-Endpunkte effektiv?**

A: Dreigliedriger Ansatz:
1. **Fuzzer-Tab**: Wählen Sie den Angriffstyp "GraphQL" für 40+ GraphQL-spezifische Payloads (Introspection, Batching, Directive Overloading, Field Suggestion)
2. **Nuclei-Tab**: Führen Sie mit `-tags graphql` für 29+ Vorlagen aus, die Fehlkonfigurationen und Erkennung abdecken
3. **Manuelles Testen**: Verwenden Sie "Als cURL kopieren", um Introspection-, Batching- und Depth-Angriffe manuell zu testen

Der Fuzzer erkennt GraphQL-Endpunkte automatisch und generiert Angriffe für:
- Schema-Extraktion via Introspection
- DoS via Batching (Array/Alias) und Depth-Angriffe
- Feldvorschlag für Schema-Entdeckung, wenn Introspection deaktiviert ist
- Directive-Overloading (@skip, @include-Missbrauch)
- Zirkulärer Fragment-DoS
- Unbefugte Mutationen

### Externe Werkzeuge

**F: Muss ich ApiHunter/Nuclei/HTTPX/Katana/FFUF/Kiterunner installieren?**

A: Nur, wenn Sie diese spezifischen Tabs verwenden möchten. Die Kern-Erweiterung funktioniert ohne sie. Installieren von:
- ApiHunter: https://github.com/Teycir/ApiHunter (proprietäres Tool - erfordert separate Installation oder lokalen Build unter `~/Repos/ApiHunter`, dann Build `target/release/apihunter`)
- Nuclei: https://github.com/projectdiscovery/nuclei
- HTTPX: https://github.com/projectdiscovery/httpx
- Katana: https://github.com/projectdiscovery/katana
- FFUF: https://github.com/ffuf/ffuf
- Kiterunner: https://github.com/assetnote/kiterunner

**F: Wo sollte ich diese Werkzeuge installieren?**

A: Standardpfade:
- `~/Repos/ApiHunter/target/release/apihunter`
- `~/go/bin/nuclei`
- `~/go/bin/httpx`
- `~/go/bin/katana`
- `~/go/bin/ffuf`
- `~/.local/bin/kr`
- Unter Windows sind die üblichen Standardpfade unter `C:\\Users\\<you>\\go\\bin\\*.exe`

Oder konfigurieren Sie benutzerdefinierte Pfade in jedem Tab.
Tabs erkennen jetzt automatisch sowohl Unix-artige als auch Windows `*.exe` Go-Bin-Standorte, wenn vorhanden.

**F: Wie funktionieren benutzerdefinierte Befehlsüberschreibungen?**

A:
- Lassen Sie `Enable Custom` deaktiviert, um sichere integrierte Standardeinstellungen zu verwenden.
- Aktivieren Sie `Enable Custom`, um genau das auszuführen, was Sie in das Befehlsfeld eingeben.
- Verwenden Sie `Preset Cmd...`, um gängige Befehle schnell automatisch auszufüllen (bleibt Opt-In, bis `Enable Custom` aktiviert ist).
- Klicken Sie auf `?`, um Platzhalter und Beispiele für jeden Tab zu sehen.
- Benutzerdefinierte Befehle werden unter Windows mit `cmd /c` und unter Linux/macOS mit `bash/sh -lc` ausgeführt.
- Die integrierten HTTPX- und Katana-Standardeinstellungen verwenden native Listen-Datei-Flags (`-l` / `-list`) für die plattformübergreifende Ausführung.

### Sicherheitshinweise

- Der benutzerdefinierte Befehlsmodus ist bewusst streng und **Opt-In** (`Enable Custom` muss aktiviert sein).
- Gerenderte benutzerdefinierte Befehle werden auf verbotene Shell-Fragmente (z. B. Befehlsketten/Umleitung/Subshell-Syntax) überprüft.
- Ausführbare Dateien werden im benutzerdefinierten Modus durch tool-spezifische Positivlisten eingeschränkt (z. B. `nuclei`, `httpx`, `katana`, `waybackurls`/`gau`, `apihunter`, `subfinder`).
- Platzhalter-Kontextwerte werden vor der Vorlagenrendering bereinigt, und zitierte Varianten sind verfügbar (`{targets_file_q}`, `{urls_file_q}`, usw.) für sicherere Pfadinterpolation.
- Wenn Ihr Workflow komplexe Shell-Logik außerhalb dieser Richtlinie erfordert, führen Sie diesen Befehl manuell außerhalb der Erweiterung aus.

**F: Warum zeigt HTTPX ungültige Option-Fehler an?**

A:
- Stellen Sie sicher, dass Sie ProjectDiscovery `httpx` verwenden, nicht das Python `httpx` CLI-Tool.
- Empfohlener Pfad: `~/go/bin/httpx`.
- Die Erweiterung validiert jetzt lokale Tool-Signaturen und zeigt einen Korrekturhinweis bei Nichtübereinstimmung an.

**F: Wie fülle ich schnell Guest/User/Admin-Header für Auth Replay aus?**

A:
- Klicken Sie in `Auth Replay` auf `Extrahieren` neben Guest/User/Admin.
- Ein durchsuchbares Popup mit erfassten Header-Kandidaten öffnet sich.
- Filtern Sie nach Endpunkttext, Header-Name oder Token-Fragment.
- Wählen Sie ein Element aus und klicken Sie auf `OK`; das Feld wird im Format `Name: value` ausgefüllt.

### Export & Integration

**F: Wo werden exportierte Dateien gespeichert?**

A: Alle Exporte gehen nach `~/burp_APIRecon/` mit Zeitstempel-Unterverzeichnissen. Überprüfen Sie das Aktivitätsprotokoll für genaue Pfade.

**F: Wie verwende ich den KI-Kontext-Export?**

A:
1. (Optional) Führen Sie `Passive Discovery` → `Run Invariants` aus
2. (Optional) Klicken Sie im `Recon`-Tab auf `Refresh Invariants`
3. Klicken Sie im `Recon`-Tab auf `Export AI Bundle`
4. Verwenden Sie APIPentesting, um von diesem Export zu scannen:
   - `./scripts/scan-nuclei-prioritize.sh /path/to/ai_bundle.json burp-ai-scan`
5. Füttern Sie `Reports/.../priority.json` + `results.jsonl` in Ihre KI-Oberfläche unter Verwendung von APIPentesting `scripts/AI_TRIAGE_PROMPT.md`
6. Verwenden Sie `ai_sequence_evidence_ledger.json`, `ai_golden_ticket_ledger.json` und `ai_state_transition_ledger.json`, um zu priorisieren, was zuerst validiert werden soll

**F: Kann ich zuvor exportierte Daten importieren?**

A: Ja. `Import` akzeptiert:
- `api_analysis.json` (BurpAPISecuritySuite-Export)
- Excalibur `.har`-Exporte (Excalibur ist ein proprietäres Tool: https://github.com/Teycir/Excalibur)
- Excalibur `-replay-studio.json` / `-cookies.json` / `-insights.json` Sidecars (automatisch erkannt aus demselben Sitzungspräfix)
- `excalibur_bridge_bundle.json` (`schema: excalibur-burp-bridge/v1`)

Wenn Excalibur-Artefakte erkannt werden, führt das Tool nach dem Import automatisch `Refresh Invariants` aus, sodass Differential + Sequence + Golden + State + Token Lineage + Parity Drift Caches sofort bereit sind.

**F: Kann ich erfasste Anfragen an Postman oder Insomnia senden?**

A: Ja. Verwenden Sie im Recon-Tab:
- `Postman` zum Exportieren von `postman_collection.json` (Collection v2.1)
- `Insomnia` zum Exportieren von `insomnia_collection.json` (Insomnia-Importformat)
- Beide unterstützen Bereichsauswahl: `Alle Endpunkte`, `Gefilterte Ansicht` oder `Aktueller Host`.

### Fehlerbehebung

**F: Erweiterung geladen, aber nicht in Tabs sichtbar?**

A: Überprüfen Sie Burps Extender → Extensions-Tab auf Fehler. Häufige Probleme:
- Jython nicht richtig konfiguriert
- Python 2.7-Syntaxfehler (Erweiterung verwendet Jython/Python 2.7)
- Unzureichender Speicher (Burps Heap-Größe erhöhen)

**F: Meldung "Keine Endpunkte erfasst"?**

A: Stellen Sie sicher:
- Sie aktiv durch den Burp-Proxy surfen
- Auto-Capture aktiviert ist
- Das Ziel HTTP-Anfragen stellt (nicht nur statische Dateien lädt)
- Prüfen Sie, ob Endpunkte gefiltert werden (Bilder/Schriftarten werden automatisch gefiltert)

**F: Nuclei/HTTPX-Scan hängt oder läuft aus?**

A:
- Überprüfen Sie, ob das Tool installiert ist und der Pfad korrekt ist
- Überprüfen Sie die Netzwerkverbindung zu den Zielen
- Große Scans können mehrere Minuten dauern (Standard-Timeout: 15 Minuten)
- Verwenden Sie **Target Bases...** mit **Only Base+Derivatives**, um strikten Einzelzielbereich zu erzwingen
- Verwenden Sie die **Stopp**-Schaltfläche im selben Tab, um laufende externe Tools abzubrechen
- Überprüfen Sie das Aktivitätsprotokoll auf detaillierte Fehlermeldungen

**F: Warum sind einige Endpunkte als "Critical" oder "High" markiert?**

A: Der Schweregrad basiert auf:
- **Critical**: Debug-/Admin-Endpunkte, nicht authentifiziertes IDOR/BOLA
- **High**: Authentifiziertes IDOR/BOLA, Offenlegung sensibler Daten, schwache Verschlüsselung
- **Medium**: Fehlerantworten, reflektierte Parameter
- **Info**: Standard-Endpunkte

### Erweiterte Nutzung

**F: Wie teste ich auf Race Conditions?**

A:
1. Fuzzing-Angriffe generieren (Fuzzer-Tab)
2. Klicken Sie auf die "Turbo Intruder"-Schaltfläche
3. Laden Sie das exportierte `race_condition.py`-Skript in Burps Turbo Intruder
4. Konfigurieren Sie für 50+ parallele Anfragen

**F: Kann ich Angriffs-Payloads anpassen?**

A: Ja! Exportieren Sie Payloads als JSON, ändern Sie sie, dann:
- Manuell in Burp Intruder verwenden
- An KI zur Verbesserung übergeben
- Benutzerdefinierte Skripte mit der Payload-Bibliothek erstellen

**F: Wie vergleiche ich zwei API-Versionen?**

A:
1. API-Daten von Version 1 exportieren ("Alle exportieren")
2. Daten löschen und Version 2 erfassen
3. Version 2 exportieren
4. Diff-Tab verwenden → Beide Exporte laden → Vergleichen

**F: Was ist der beste Workflow für Bug Bounty Hunting?**

A:
1. Authentifizierten Datenverkehr erfassen (alle Benutzerrollen)
2. Zuerst Critical/High-Schweregrad-Endpunkte überprüfen
3. "Alle" Angriffe im Fuzzer generieren
4. Auf BOLA/IDOR-Endpunkte konzentrieren
5. Version Scanner verwenden, um Legacy-APIs zu finden
6. Param Miner auf hochwertigen Endpunkten ausführen
7. Nach Nuclei zur automatischen Validierung exportieren

### Technische Highlights

- **Saubere Jython-Architektur**: Modulares Design mit testbarer Kernlogik
- **Modulare Extraktion**: Schwere Workflows in Hilfsmodule extrahiert (`heavy_runners.py`, `ai_prep_layer.py`, `behavior_analysis.py`)
- **Intelligente Erkennung**: Kontextbewusste Schwachstellenidentifikation
- **Leistungsoptimiert**: Verarbeitet effizient 500+ Endpunkte
- **Plattformübergreifend**: Funktioniert unter Windows, macOS, Linux
- **Erweiterbar**: Einfaches Hinzufügen neuer Angriffstypen und Payloads
- **Professionelle Benutzeroberfläche**: Farbcodierter Schweregrad, tabbed Interface, Echtzeit-Statistiken
- **Replay-Abdeckung**: Enthält goldenes Replay-Korpus-Tests zur Sequenzinvariantenerkennung + Confidence Ledger-Ausgabe

## 💼 Professionelle Dienstleistungen

Benötigen Sie benutzerdefinierte Sicherheitstools oder API-Testing-Lösungen? Ich entwickle produktionsreife Anwendungen und Sicherheitstools.

### Ausgewählte Projekte

- **[ApiHunter](https://github.com/Teycir/ApiHunter)** - Automatisiertes API-Erkundungs- und Sicherheitstest-Tool mit intelligenter Endpunkt-Erkennung
- **[TimeSeal](https://timeseal.online)** ([GitHub](https://github.com/Teycir/Timeseal)) - Kryptografischer zeitgesperrter Tresor und Totmannschalter mit Zero-Trust-Verschlüsselung
- **[Ghost Chat](https://ghost-chat.pages.dev)** - Sicherer P2P-Chat mit WebRTC, kein Server-Speicher, Selbstzerstörungs-Timer
- **[BurpCopyIssues](https://github.com/Teycir/BurpCopyIssues)** - Burp Suite-Erweiterung zum Durchsuchen, Kopieren und Exportieren von Scan-Ergebnissen
- **[BurpWpsScan](https://github.com/Teycir/BurpWpsScan)** - WordPress-Sicherheitsscanner für Burp Suite mit WPScan-API-Integration
- **[Excalibur](https://github.com/Teycir/Excalibur)** - API-Angriffsflächen-Erkennungs- und Sitzungs-Workflow-Tooling für praktische Pentest-Operationen (proprietäres Tool)
- **[APIPentesting](https://github.com/Teycir/APIPentesting)** - Burp-zentrierter externer Scanning- und Exploit-Triage-Begleitworkflow für API Bug Bounty Hunting
- **Benutzerdefinierte Sicherheitstools** - Burp-Erweiterungen, API-Test-Frameworks, Automatisierungsskripte

### Angebotene Dienstleistungen

- 🔒 **Entwicklung von Sicherheitstools** - Benutzerdefinierte Burp-Erweiterungen, Penetrationstest-Tools, Automatisierungs-Frameworks
- 🚀 **Webanwendungsentwicklung** - Full-Stack-Entwicklung mit modernen Technologien
- 🔧 **API-Sicherheitsberatung** - Architektur-Review, Schwachstellenbewertung, Behebungsberatung
- 🤖 **KI-Integration** - LLM-gestützte Sicherheitstools, automatisierte Payload-Generierung, intelligentes Fuzzing

**Kontakt aufnehmen**: [teycirbensoltane.tn](https://teycirbensoltane.tn) | Verfügbar für freiberufliche Projekte und Beratung

## Mitwirken

### Autor

Entwickelt von [Teycir Ben Soltane](https://teycirbensoltane.tn)

### Lizenz

MIT-Lizenz - Kostenlos nutzbar für autorisierte Sicherheitstests und Forschungszwecke.

## Änderungsprotokoll

Vollständige Versionshistorie finden Sie in [CHANGELOG.md](https://github.com/teycir/burpapisecuritysuite/blob/HEAD/CHANGELOG.md).
Tool herunterladen
  • 9. ApiHunter-Tab
  • 10. Nuclei-Tab
  • 11. HTTPX-Tab
  • 12. Katana-Tab
  • 13. FFUF-Tab
  • 14. Kiterunner-Tab
  • 15. Wayback-Tab
  • 16. SQLMap Verify-Tab
  • 17. Dalfox Verify-Tab
  • 18. API Assets-Tab
  • 19. OpenAPI Drift-Tab
  • 20. GraphQL-Tab
  • Fortschrittliche Fuzzing-Fähigkeiten
    • Erkannte Angriffstypen
    • Exportierte Datenstruktur
  • Daten & Export
    • Was wird erfasst
    • Pro Endpunkt
    • Analyse
  • Integration
    • LLM-Prompt-Integration
    • Companion Repo Workflow (APIPentesting)
  • Workflow-Beispiele
    • 1. KI-gestützte Payload-Generierung
    • 2. Turbo Intruder Race Condition
    • 3. Burp Intruder mit automatischen Positionen
    • Ausgabepfade
    • Bewährte Praktiken
    • Erkundungsphase
    • Fuzzing-Phase
    • KI-Integration
    • Automatisierung
  • Technische Informationen
    • Technische Details
    • Einschränkungen
  • Anwendungsfälle
  • Dokumentation
  • FAQ
    • Allgemeine Fragen
    • Leistung & Grenzen
    • Fuzzing & Angriffe
    • Externe Werkzeuge
    • Sicherheitshinweise
    • Export & Integration
    • Fehlerbehebung
    • Fortgeschrittene Nutzung
    • Technische Highlights
  • 💼 Professionelle Dienstleistungen
    • Ausgewählte Projekte
    • Angebotene Dienstleistungen
  • Mitwirken
    • Autor
    • Lizenz
  • Changelog
  • FunktionBurpAPISecuritySuiteBurp Scanner ProOWASP ZAPPostman
    PreisKostenlos449 $/JahrKostenlosKostenlos/Bezahlt
    API-spezifischer Fokus✅ Ja⚠️ Teilweise⚠️ Teilweise✅ Ja
    Auto-Erfassung & Normalisierung✅ Ja❌ Nein⚠️ Grundlegend❌ Nein
    BOLA/IDOR-Erkennung✅ Automatisiert⚠️ Manuell⚠️ Manuell❌ Nein
    Angriffstypen15 Typen100+ (allgemein)50+ (allgemein)Begrenzt
    API-Payloads108+ API-fokussiertAllgemein WebAllgemein WebBasis
    JWT-Analyse✅ Automatisch⚠️ Erweiterung nötig⚠️ Erweiterung nötig⚠️ Manuell
    GraphQL-Tests✅ Integriert❌ Nein⚠️ Begrenzt⚠️ Manuell
    Race-Condition-Tests✅ Turbo Intruder✅ Turbo Intruder❌ Nein❌ Nein
    KI-Integration✅ Export AI Bundle + LLM-Payloads❌ Nein❌ Nein❌ Nein
    Version Scanner✅ Integriert❌ Nein❌ Nein❌ Nein
    Parameter-Mining✅ Integriert⚠️ Erweiterung nötig❌ Nein❌ Nein
    Wayback-Erkennung✅ Integriert❌ Nein❌ Nein❌ Nein
    Externe Tool-Integration✅ ApiHunter, Nuclei, SQLMap, Dalfox, HTTPX, Katana, FFUF, Subfinder, DNSX❌ Nein⚠️ Begrenzt⚠️ Begrenzt
    WAF-Bypass-Techniken✅ 20+ Methoden⚠️ Einige⚠️ Einige❌ Nein
    ExportformateJSON, Intruder, Turbo, Nuclei, cURLXML, HTMLXML, HTML, JSONJSON, cURL
    Burp Community-Unterstützung✅ Ja❌ Nur ProN/AN/A
    LernkurveNiedrigMittelMittelNiedrig
    Am besten geeignet fürAPI-Pentesting, Bug BountyVollständige Web-App-TestsDAST-AutomatisierungAPI-Entwicklung
    Tag Rules...
    Save Regex
  • Header-Sortierung: Klicken Sie auf einen Header, um zu sortieren, Shift+Klick um einen zweiten Sortierschlüssel hinzuzufügen.
  • Rechtsklick-Optionen: Show Endpoint Detail, Send Selected To Repeater, Copy Selected Rows und Mehrfachauswahl.
  • Missbrauchsketten
    auth -> Objektzugriff -> Zustandsänderung
  • Proof-Modus: Minimale reproduzierbare Paketsets mit erwarteten anfälligen vs. sicheren Signalen generieren
  • Spezifikationsleitplanken: Durchsetzbare Auth-/Param-/Übergangsregeln aus beobachtetem Verhalten ableiten und Verstöße markieren
  • Rollen-Delta: Rollenebenen-Verhalten (Gast/Benutzer/Admin-ähnlich) vergleichen und verdächtige Parität für BOLA/BFLA-Triage einstufen
  • Ausführen / Stopp / Löschen: Erkennung ausführen, sicher abbrechen und Ausgabe schnell zurücksetzen
  • Exportieren / Kopieren: Ergebnisse speichern oder Berichtstext kopieren
  • Export-Ledger: Differential + Sequence + Golden + State Matrix + Token Lineage-Artefakte als JSON-Dateien speichern
  • Erweiterte Exporte: Schreibt auch abuse_chain_*, proof_mode_packet_sets, spec_guardrails_* und role_delta_* JSON-Artefakte
  • Ausgabe: Zusammenfassung nach Schweregrad/Kategorie sowie Top-Ergebnisse für die Triage
  • Bericht anhängen / An KI: Wiederverwendung desselben Workflows wie in anderen Analyse-Tabs für Sitzungsberichte und KI-Triage.
  • Auth Only
    Auth + Unauth
    auth-associated
    unauth-associated
    auth_detected
  • Auth-Modus: Unauth Only, Auth Only, Auth + Unauth (Standard). Im Dual-Pass-Modus werden deduplizierte Basis-URLs in auth-associated und unauth-associated Ziellisten aufgeteilt; jeder Durchlauf wird auf seiner eigenen Liste ausgeführt. Die Auth-Zuordnung verwendet sowohl Anfrage-Auth-Header als auch Nicht-Header-Auth-Signale (auth_detected, Token-/Cookie-/Session-Marker in Anfragemetadaten).
  • Top Findings Min: Operator-konfigurierbare Schwelle für Kritisch / Hoch / Mittel zur Rauschkontrolle in der Zusammenfassungstriage
  • Benutzerdefinierte Ziele verwenden: Kontrollkästchen, um ApiHunter-Eingabe aus dem Popup Custom Targets... zu erzwingen, anstatt aus dem Recon-gefilterten Bereich
  • Custom Targets Popup: Mehrzeilen-Editor (maximal 20 Einträge, eine pro Zeile) mit strenger Bereinigung und kanonischer Basis-URL-Normalisierung (scheme://host[:port]/), einschließlich Deduplizierung und Zurückweisung ungültiger Zeilen
  • Validierungsdurchsetzung: Wenn Use Custom Targets aktiviert ist, schlagen Ausführungen schnell fehl, wenn der Popup-Inhalt leer ist, das Limit überschreitet oder ungültige URL-Zeilen enthält
  • Immer gefilterte Quelle: Verwendet die aktuelle Recon-gefilterte Ansicht und gibt deduplizierte Host-Basis-Ziele (scheme://host[:port]/) für ApiHunter aus
  • ApiHunter ausführen: Führt ApiHunter mit dem nativen Befehlsverhalten von ApiHunter aus (Burp fungiert als dünner Starter + Ergebnisdarsteller)
  • Standardbefehlsmodell: Burp wendet keine zusätzlichen Laufzeitheuristiken an (keine Burp-seitigen Watchdog-Begrenzungen oder Endpunkt-Erweiterungsüberschreibungen); Standardflags spiegeln ApiHunter Desktop-Voreinstellungen wider
  • Desktop-Voreinstellungsparität:
    • Quick: --no-discovery, --max-endpoints 40, --concurrency 4, --timeout-secs 12, --retries 1, --delay-ms 0, und deaktiviert schwere Scanner (mass-assignment, oauth-oidc, rate-limit, cve-templates, websocket)
    • Balanced: --no-discovery, --max-endpoints 80, --concurrency 5, --timeout-secs 15, --retries 1, --delay-ms 50
    • Deep: --active-checks --response-diff-deep --no-discovery, --max-endpoints 0, --concurrency 6, --timeout-secs 20, --retries 2, --delay-ms 100, --waf-evasion, --per-host-clients, --adaptive-concurrency
  • Benutzerdefiniert aktivieren: Zustimmung zur vollständigen Befehlsüberschreibung mit Platzhaltern ({apihunter_path}, {targets_file}, {results_file})
  • Custom + Auth-Hinweis: Im benutzerdefinierten Modus ist der Dual-Pass Auth + Unauth blockiert; verwenden Sie Auth Only oder Unauth Only, oder deaktivieren Sie den benutzerdefinierten Modus für die automatische Dual-Pass-Ausführung.
  • Voreinstellungssichtbarkeit: Das Voreinstellungs-Dropdown ist immer sichtbar und mit Desktop-äquivalenten Vorlagen gefüllt
  • Stopp / PKill-Tools: Aktive Ausführungen sicher abbrechen oder externe Scanner-Prozesse notstoppen
  • Ziele exportieren: Gefilterte/deduplizierte Host-Basis-Zielliste für die Offline-Nutzung von ApiHunter speichern
  • Ausgabe: Analysierte NDJSON-Ergebniszusammenfassung mit Aufschlüsselung nach Schweregrad/Scanner/Laufzeit sowie angezeigte Starter-/Parse-/Laufzeitfehler
  • Top Findings Signalmodus: Zeigt die vom ApiHunter-Befehlsausgabe zurückgegebenen Ergebnisse (nach Schweregrad sortiert mit Beweis-/Behebungskontext)
  • Anzeigefilterung der Top Findings: Der ausgewählte Mindestschweregrad wird auf die Burp-Darstellung der Top Findings angewendet (Kritisch / Hoch / Mittel), während die Scanner-Ausgabestatistiken vollständig bleiben.
  • Profil: Fast, Balanced, Deep API-Erkennungs-Scan-Voreinstellungen
  • Nuclei ausführen: Nuclei-Scanner mit WAF-Evasion ausführen
  • GraphQL-Vorlagen: 29+ GraphQL-spezifische Vorlagen zur Erkennung und Ausnutzung
  • Ziel-Basen...: Mehrzeiliges Popup öffnen, um explizite Basis-URLs/-Hosts zu definieren
  • Nur Basis+Derivate: Scans auf Popup-Bereich und dieselben Basis-Domain-Derivate beschränken
  • Benutzerdefiniert aktivieren: Zustimmung zur Überschreibung des Standardbefehls mit eigener Vorlage
  • Custom + Auth-Hinweis: Im benutzerdefinierten Modus ist der Dual-Pass Auth + Unauth blockiert; verwenden Sie Auth Only oder Unauth Only, oder deaktivieren Sie den benutzerdefinierten Modus für die automatische Dual-Pass-Ausführung.
  • Voreinstellungsbefehl + ? Hilfe: Häufig verwendete Befehle automatisch ausfüllen und Nutzungshinweise anzeigen
  • Stopp: Aktive Scans sicher abbrechen
  • PKill-Tools: Notfall-Kill für nuclei/httpx/katana/ffuf/kiterunner/waybackurls/gau/sqlmap/dalfox/subfinder/dnsx
  • Plattformübergreifender Kill: Verwendet taskkill unter Windows und pkill (mit killall-Fallback) unter Linux/macOS
  • Ziele exportieren: Zielliste für externes Scannen speichern
  • Funktionen: Header-basiertes Spoofing, Ratenbegrenzung, klare Fehlerberichterstattung
  • Ziel-Basen...: Mehrzeiliges Popup öffnen, um explizite Basis-URLs/-Hosts zu definieren
  • Nur Basis+Derivate: Scans auf Popup-Bereich und dieselben Basis-Domain-Derivate beschränken
  • Kiterunner ausführen: Bereichsbezogene API-Routen-Erkennung entweder gegen popupdefinierte Basis-URLs oder die aktuelle Recon-gefilterte Ansicht
  • Startzusammenfassung: Druckt den ausgewählten Modus, die Zielquelle und die Zielliste vor Scannbeginn
  • Immer gefilterte Quelle: Wenn benutzerdefinierte Ziele deaktiviert sind, verbraucht Kiterunner die aktuelle Recon-gefilterte Ansicht, sodass die beim Start ausgewählte Recon-Filter Noise-Steuerung die standardmäßige Zielmenge komprimiert
  • Laufzeitgrenzen: Kiterunner scannt bewertete Host-/Basis-Ziele anstelle jeder Recon-URL und erzählt profile-spezifische Host-, Routenbudget- und Zeitübergrenzen, sodass Läufe nicht unbegrenzt ausufern
  • WAF-Evasion-Standards: Niedrigere Nebenläufigkeit, Anforderungsverzögerung, Weiterleitungs-IP-Spoof-Header und Umleitungskontrollen
  • PKill-Tools: Notfall-Kill für Scanner-Prozesse
  • Ergebnisse exportieren: Routen-Erkennungsergebnisse speichern
  • An Intruder senden: Entdeckte Methoden/Pfad-Treffer nach Burp Intruder exportieren
  • Path Traversal

    • Directory-Traversal-Payloads
    • Codierte Pfadmanipulation
    • Null-Byte-Injektion
  • SSRF (Server-Side Request Forgery)

    • Interne IP-Zielsetzung
    • Cloud-Metadaten-Zugriff
    • DNS-Rebinding
  • XXE (XML External Entity)

    • Datei-Offenlegung
    • SSRF via XXE
    • Denial of Service
  • Deserialization

    • Java-Deserialisierung
    • PHP-Objektinjektion
    • Python-Pickle-Ausnutzung