Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
API-SPY-API-PROBE — एक शक्तिशाली निर्देशिका ब्रूट-फोर्स टूल जो पुनरावर्ती/मल्टीप्लेक्स संचालन, एपीआई खोज और गणना, जेएस फ़ाइल स्क्रैपिंग, और एक कमांड में एपीआई HTTP विधियों की सूची बनाने के लिए अनुकूलित है। यह केवल API के लिए नहीं है, मेरा टूल उनमें उत्कृष्टता प्राप्त करता है। | Kitploit
उपकरण/GitHubGitHub/austinjump-sec/api-spy-api-probe
टोहीस्क्रिप्टिंग और स्वचालनवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्रॉलर
GitHubaustinjump-sec/api-spy-api-probe

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

API-SPY-API-PROBE

एक शक्तिशाली निर्देशिका ब्रूट-फोर्स टूल जो पुनरावर्ती/मल्टीप्लेक्स संचालन, एपीआई खोज और गणना, जेएस फ़ाइल स्क्रैपिंग, और एक कमांड में एपीआई HTTP विधियों की सूची बनाने के लिए अनुकूलित है। यह केवल API के लिए नहीं है, मेरा टूल उनमें उत्कृष्टता प्राप्त करता है।

रिपॉजिटरी देखें
51213 महीने पहलेअभी तक समीक्षित नहीं

API-SPY 🕵️👻

API पुनर्जागरण और पेनिट्रेशन परीक्षण के लिए डिज़ाइन किया गया एक शक्तिशाली डायरेक्टरी ब्रूट-फोर्स उपकरण। स्वचालित रूप से छिपे हुए API एंडपॉइंट खोजता है, रिकर्सिव सबस्कैनिंग करता है, और गहन API गणना के लिए HTTP विधियों की जांच करता है।

screenie work

विशेषताएँ

✨ मुख्य क्षमताएँ:

  • 🎯 वर्डलिस्ट-आधारित ब्रूट-फोर्सिंग का उपयोग करके तीव्र एंडपॉइंट खोज
  • 🔄 खोजे गए एंडपॉइंट की स्वचालित रिकर्सिव सबस्कैनिंग
  • 🔍 HTTP विधि जाँच (GET, POST, PUT, DELETE, PATCH, OPTIONS)
  • ⚡ बेहतर प्रदर्शन के लिए मल्टी-थ्रेडेड स्कैनिंग
  • 📊 स्मार्ट स्थिति कोड हैंडलिंग (200, 401, 403)
  • 🔗 चयनात्मक सबस्कैनिंग और जाँच के लिए इंटरैक्टिव प्रॉम्प्ट
  • 🕷️ सामान्य /api/ एंडपॉइंट के लिए जावास्क्रिप्ट स्क्रैपिंग
  • 🪟 समानांतर संचालन के लिए टर्मिनल मल्टीप्लेक्सिंग (tmux) सहायता
  • ⏱️ कॉन्फ़िगरेबल टाइमआउट के साथ ऑटो-स्किप प्रॉम्प्ट

इंस्टॉलेशन

आवश्यक शर्तें

  • Python 3.6+
  • requests लाइब्रेरी
  • tmux (वैकल्पिक, --split फ़्लैग के लिए)
  • xfce-terminal (Linux डेस्कटॉप वातावरण के लिए)

सेटअप

# रिपॉजिटरी क्लोन करें
git clone https://github.com/austinjump-sec/API-SPY.git
cd API-SPY

# निर्भरताएँ (डिपेंडेंसी) इंस्टॉल करें
pip install requests

# स्क्रिप्ट्स को निष्पादन योग्य बनाएँ (वैकल्पिक)
chmod +x apispy.py apiprobe.py

उपयोग

मूल सिंटैक्स

python3 apispy.py <baseUrl> <wordlist> [OPTIONS]

आवश्यक तर्क

तर्कविवरण
<baseUrl>लक्ष्य URL (जैसे, http://example.com या http://api.example.com)
<wordlist>एंडपॉइंट युक्त वर्डलिस्ट फ़ाइल का पथ (प्रति पंक्ति एक)

वैकल्पिक तर्क

तर्कविवरण
--t<number>थ्रेड गणना (अधिकतम 150, डिफ़ॉल्ट: 1)
--splitनए टर्मिनल विंडो के बजाय tmux स्प्लिट-विंडो का उपयोग करें
--debugअन्यथा छिपे हुए त्रुटि संदेश दिखाता है
--loudसभी संदेश दिखाता है, सकारात्मक और त्रुटि दोनों, जो भी 404 नहीं लौटाते उन्हें हाइलाइट करता है
--jsJavaScript फ़ाइलों के लिए स्कैन करता है और सामान्य हार्डकोडेड API एंडपॉइंट के लिए मिली किसी भी फ़ाइल को स्क्रैप करता है

उदाहरण

डिफ़ॉल्ट सेटिंग्स के साथ मूल स्कैन (सिंगल-थ्रेडेड)

python3 apispy.py http://api.example.com wordlist.txt

10 थ्रेड के साथ मल्टी-थ्रेडेड स्कैन

python3 apispy.py http://api.example.com wordlist.txt -t10

समानांतर संचालन के लिए tmux का उपयोग करें

python3 apispy.py http://api.example.com wordlist.txt -t5 --split

उच्च थ्रेड गणना के साथ विशिष्ट URL को सबस्कैन करें

python3 apispy.py http://api.example.com/v1 wordlist.txt -t20

यह कैसे काम करता है

चरण 1: सामान्य API एंडपॉइंट परीक्षण

उपकरण पूर्वनिर्धारित सामान्य API पथों के एक सेट का परीक्षण करके शुरू होता है:

  • api, v1, v2, api/v1, api/v2, graphql, rest

चरण 2: वर्डलिस्ट ब्रूट-फ़ोर्स

  • आपकी वर्डलिस्ट से एंडपॉइंट लोड करता है (# से शुरू होने वाली टिप्पणियों को अनदेखा करता है)
  • HTTP GET अनुरोधों के साथ प्रत्येक एंडपॉइंट का परीक्षण करता है
  • तेज़ स्कैनिंग के लिए मल्टी-थ्रेडेड निष्पादन
  • स्थिति कोड वाले प्रतिक्रियाशील एंडपॉइंट की पहचान करता है: 200, 401, 403

चरण 3: इंटरैक्टिव सबस्कैनिंग (वैकल्पिक)

जब कोई एंडपॉइंट मिलता है, तो आपको संकेत दिया जाता है:

'-> Subscan <url>? (y/n) [Auto-skip in 5s]:
  • उस एंडपॉइंट को उसी वर्डलिस्ट के साथ रिकर्सिव रूप से स्कैन करने के लिए y/yes चुनें
  • स्वचालित रूप से एक नए टर्मिनल या tmux स्प्लिट-विंडो में लॉन्च होता है
  • यदि 5 सेकंड के भीतर कोई इनपुट प्रदान नहीं किया जाता है तो ऑटो-स्किप

चरण 4: HTTP विधि जाँच (वैकल्पिक)

सबस्कैनिंग के बाद, आपको संकेत दिया जाता है:

'-> Probe methods on <url>? (y/n) [Auto-skip in 5s]:
  • apiprobe.py लॉन्च करता है जो खोजे गए एंडपॉइंट पर HTTP विधियों का परीक्षण करता है
  • परीक्षण: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • रंग-कोडित आउटपुट (200 के लिए हरा, प्रमाणीकरण-संबंधित त्रुटियों के लिए पीला)
  • प्रतिक्रिया आकार और Allow हेडर संकेत दिखाता है

आउटपुट व्याख्या

API-SPY मुख्य स्क्रिप्ट

[+] Url found: http://api.example.com/v1            ← 200 OK (सुलभ)
    '-> Subscan http://api.example.com/v1? (y/n) [Auto-skip in 0s]: 
[-] Timeout: Skipped prompt for http://api.example.com/v1?
    '-> Probe methods on http://api.example.com/v1? (y/n) [Auto-skip in 4s]: 
[-] Url found but not permitted (403 ERR): ...      ← निषिद्ध लेकिन मौजूद है
[-] Url found but not permitted (401 ERR): ...      ← प्रमाणीकरण आवश्यक है

API-Probe स्क्रिप्ट

[+] GET     -> STATUS: 200 OK (Size: 1024)
[-] POST    -> STATUS: 405 (Size: 0)
[Header Hint] Allow: GET, HEAD, OPTIONS

वर्डलिस्ट प्रारूप

एक साधारण टेक्स्ट फ़ाइल बनाएँ जिसमें एंडपॉइंट हों (प्रति पंक्ति एक):

admin
users
api/users
v1/products
v2/customers
/api/v1/auth
/graphql
search
data
config

नोट: # से शुरू होने वाली पंक्तियाँ टिप्पणियाँ मानी जाती हैं और अनदेखा की जाती हैं।

अनुशंसित वर्डलिस्ट

API-SPY के साथ उपयोग करने के लिए लोकप्रिय API वर्डलिस्ट:

  • SecLists - API endpoints
  • Assetnote API wordlist
  • FuzzDB API routes

प्रदर्शन युक्तियाँ

थ्रेड गणना दिशानिर्देश

  • 1-5 थ्रेड: रूढ़िवादी, कम पता लगाने का जोखिम, धीमा
  • 5-20 थ्रेड: संतुलित प्रदर्शन और छिपाव
  • 20-50 थ्रेड: आक्रामक स्कैनिंग, तेज़ परिणाम
  • 50-150 थ्रेड: अधिकतम गति (WAF/IDS को ट्रिगर कर सकता है)
# स्टील्थ मोड (कम थ्रेड)
python3 apispy.py http://target.com wordlist.txt -t3

# संतुलित मोड
python3 apispy.py http://target.com wordlist.txt -t15

# आक्रामक मोड
python3 apispy.py http://target.com wordlist.txt -t50

टाइमआउट व्यवहार

  • इंटरैक्टिव प्रॉम्प्ट 5 सेकंड के बाद स्वचालित रूप से स्किप हो जाते हैं
  • बड़ी लक्ष्य सूचियों के अनअटेंडेड स्कैनिंग के लिए उपयोगी
  • कस्टमाइज़ करने के लिए स्रोत कोड में timeout=5 संशोधित करें

समस्या निवारण

"Wordlist not found"

सुनिश्चित करें कि वर्डलिस्ट पथ सही है और फ़ाइल मौजूद है:

ls -la /path/to/wordlist.txt

Script named incorrectly error

सबस्कैनिंग करते समय, सुनिश्चित करें:

  • मुख्य स्क्रिप्ट का नाम है: apispy.py
  • जाँच स्क्रिप्ट का नाम है: apiprobe.py
  • दोनों एक ही निर्देशिका में हैं

tmux split-window not working

यदि --split विफल होता है:

  • tmux इंस्टॉल करें: sudo apt install tmux
  • सुनिश्चित करें कि आप tmux सत्र में चला रहे हैं: tmux new-session -s scan
  • स्वचालित रूप से xfce-terminal पर वापस आ जाता है

"Connection Failed" for all endpoints

  • सत्यापित करें कि आधार URL सही और सुलभ है
  • फ़ायरवॉल/प्रॉक्सी सेटिंग्स जाँचें
  • सुनिश्चित करें कि लक्ष्य सेवा चल रही है
  • मैन्युअल रूप से परीक्षण करें: curl http://your-url/

No results found

  • सत्यापित करें कि वर्डलिस्ट में प्रासंगिक एंडपॉइंट हैं
  • जाँचें कि क्या लक्ष्य 200/401/403 के अलावा अन्य स्थिति कोड लौटाता है
  • टाइमआउट से बचने के लिए कम थ्रेड के साथ प्रयास करें
  • check_status() फ़ंक्शन में अनुरोध टाइमआउट बढ़ाएँ

सुरक्षा संबंधी विचार

⚠️ कानूनी और नैतिक:

  • केवल उन सिस्टमों का परीक्षण करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है
  • कंप्यूटर सिस्टम तक अनधिकृत पहुंच अधिकांश न्यायक्षेत्रों में अवैध है
  • API-SPY का उपयोग केवल अधिकृत पेनिट्रेशन परीक्षण और सुरक्षा अनुसंधान के लिए जिम्मेदारी से करें
  • दर सीमाओं का सम्मान करें और DoS हमले न करें

सर्वोत्तम अभ्यास

टूल डाउनलोड करें