Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
API-SPY-API-PROBE — एक शक्तिशाली निर्देशिका ब्रूट-फोर्स टूल जो पुनरावर्ती/मल्टीप्लेक्स संचालन, एपीआई खोज और गणना, जेएस फ़ाइल स्क्रैपिंग, और एक कमांड में एपीआई HTTP विधियों की सूची बनाने के लिए अनुकूलित है। यह केवल API के लिए नहीं है, मेरा टूल उनमें उत्कृष्टता प्राप्त करता है। | Kitploit
उपकरण/GitHubGitHub/austinjump-sec/api-spy-api-probe
टोहीस्क्रिप्टिंग और स्वचालनवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्रॉलर
GitHubaustinjump-sec/api-spy-api-probe

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

API-SPY-API-PROBE

एक शक्तिशाली निर्देशिका ब्रूट-फोर्स टूल जो पुनरावर्ती/मल्टीप्लेक्स संचालन, एपीआई खोज और गणना, जेएस फ़ाइल स्क्रैपिंग, और एक कमांड में एपीआई HTTP विधियों की सूची बनाने के लिए अनुकूलित है। यह केवल API के लिए नहीं है, मेरा टूल उनमें उत्कृष्टता प्राप्त करता है।

रिपॉजिटरी देखें
512 महीने पहलेअभी तक समीक्षित नहीं

API-SPY 🕵️👻

API पुनर्जागरण और पेनिट्रेशन परीक्षण के लिए डिज़ाइन किया गया एक शक्तिशाली डायरेक्टरी ब्रूट-फोर्स उपकरण। स्वचालित रूप से छिपे हुए API एंडपॉइंट खोजता है, रिकर्सिव सबस्कैनिंग करता है, और गहन API गणना के लिए HTTP विधियों की जांच करता है।

screenie work

विशेषताएँ

✨ मुख्य क्षमताएँ:

  • 🎯 वर्डलिस्ट-आधारित ब्रूट-फोर्सिंग का उपयोग करके तीव्र एंडपॉइंट खोज
  • 🔄 खोजे गए एंडपॉइंट की स्वचालित रिकर्सिव सबस्कैनिंग
  • 🔍 HTTP विधि जाँच (GET, POST, PUT, DELETE, PATCH, OPTIONS)
  • ⚡ बेहतर प्रदर्शन के लिए मल्टी-थ्रेडेड स्कैनिंग
  • 📊 स्मार्ट स्थिति कोड हैंडलिंग (200, 401, 403)
  • 🔗 चयनात्मक सबस्कैनिंग और जाँच के लिए इंटरैक्टिव प्रॉम्प्ट
  • 🕷️ सामान्य /api/ एंडपॉइंट के लिए जावास्क्रिप्ट स्क्रैपिंग
  • 🪟 समानांतर संचालन के लिए टर्मिनल मल्टीप्लेक्सिंग (tmux) सहायता
  • ⏱️ कॉन्फ़िगरेबल टाइमआउट के साथ ऑटो-स्किप प्रॉम्प्ट

इंस्टॉलेशन

आवश्यक शर्तें

  • Python 3.6+
  • requests लाइब्रेरी
  • tmux (वैकल्पिक, --split फ़्लैग के लिए)
  • xfce-terminal (Linux डेस्कटॉप वातावरण के लिए)

सेटअप

root@kitploit:~
# रिपॉजिटरी क्लोन करें
git clone https://github.com/austinjump-sec/API-SPY.git
cd API-SPY

# निर्भरताएँ (डिपेंडेंसी) इंस्टॉल करें
pip install requests

# स्क्रिप्ट्स को निष्पादन योग्य बनाएँ (वैकल्पिक)
chmod +x apispy.py apiprobe.py

उपयोग

मूल सिंटैक्स

root@kitploit:~
python3 apispy.py <baseUrl> <wordlist> [OPTIONS]

आवश्यक तर्क

तर्कविवरण
<baseUrl>लक्ष्य URL (जैसे, http://example.com या http://api.example.com)
<wordlist>एंडपॉइंट युक्त वर्डलिस्ट फ़ाइल का पथ (प्रति पंक्ति एक)

वैकल्पिक तर्क

उदाहरण

डिफ़ॉल्ट सेटिंग्स के साथ मूल स्कैन (सिंगल-थ्रेडेड)

root@kitploit:~
python3 apispy.py http://api.example.com wordlist.txt

10 थ्रेड के साथ मल्टी-थ्रेडेड स्कैन

root@kitploit:~
python3 apispy.py http://api.example.com wordlist.txt -t10

समानांतर संचालन के लिए tmux का उपयोग करें

root@kitploit:~
python3 apispy.py http://api.example.com wordlist.txt -t5 --split

उच्च थ्रेड गणना के साथ विशिष्ट URL को सबस्कैन करें

root@kitploit:~
python3 apispy.py http://api.example.com/v1 wordlist.txt -t20

यह कैसे काम करता है

चरण 1: सामान्य API एंडपॉइंट परीक्षण

उपकरण पूर्वनिर्धारित सामान्य API पथों के एक सेट का परीक्षण करके शुरू होता है:

  • api, v1, v2, api/v1, api/v2, graphql, rest

चरण 2: वर्डलिस्ट ब्रूट-फ़ोर्स

  • आपकी वर्डलिस्ट से एंडपॉइंट लोड करता है (# से शुरू होने वाली टिप्पणियों को अनदेखा करता है)
  • HTTP GET अनुरोधों के साथ प्रत्येक एंडपॉइंट का परीक्षण करता है
  • तेज़ स्कैनिंग के लिए मल्टी-थ्रेडेड निष्पादन
  • स्थिति कोड वाले प्रतिक्रियाशील एंडपॉइंट की पहचान करता है: 200, 401, 403

चरण 3: इंटरैक्टिव सबस्कैनिंग (वैकल्पिक)

जब कोई एंडपॉइंट मिलता है, तो आपको संकेत दिया जाता है:

root@kitploit:~
'-> Subscan <url>? (y/n) [Auto-skip in 5s]:
  • उस एंडपॉइंट को उसी वर्डलिस्ट के साथ रिकर्सिव रूप से स्कैन करने के लिए y/yes चुनें
  • स्वचालित रूप से एक नए टर्मिनल या tmux स्प्लिट-विंडो में लॉन्च होता है
  • यदि 5 सेकंड के भीतर कोई इनपुट प्रदान नहीं किया जाता है तो ऑटो-स्किप

चरण 4: HTTP विधि जाँच (वैकल्पिक)

सबस्कैनिंग के बाद, आपको संकेत दिया जाता है:

root@kitploit:~
'-> Probe methods on <url>? (y/n) [Auto-skip in 5s]:
  • apiprobe.py लॉन्च करता है जो खोजे गए एंडपॉइंट पर HTTP विधियों का परीक्षण करता है
  • परीक्षण: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • रंग-कोडित आउटपुट (200 के लिए हरा, प्रमाणीकरण-संबंधित त्रुटियों के लिए पीला)
  • प्रतिक्रिया आकार और Allow हेडर संकेत दिखाता है

आउटपुट व्याख्या

API-SPY मुख्य स्क्रिप्ट

root@kitploit:~
[+] Url found: http://api.example.com/v1            ← 200 OK (सुलभ)
    '-> Subscan http://api.example.com/v1? (y/n) [Auto-skip in 0s]: 
[-] Timeout: Skipped prompt for http://api.example.com/v1?
    '-> Probe methods on http://api.example.com/v1? (y/n) [Auto-skip in 4s]: 
[-] Url found but not permitted (403 ERR): ...      ← निषिद्ध लेकिन मौजूद है
[-] Url found but not permitted (401 ERR): ...      ← प्रमाणीकरण आवश्यक है

API-Probe स्क्रिप्ट

root@kitploit:~
[+] GET     -> STATUS: 200 OK (Size: 1024)
[-] POST    -> STATUS: 405 (Size: 0)
[Header Hint] Allow: GET, HEAD, OPTIONS

वर्डलिस्ट प्रारूप

एक साधारण टेक्स्ट फ़ाइल बनाएँ जिसमें एंडपॉइंट हों (प्रति पंक्ति एक):

root@kitploit:~
admin
users
api/users
v1/products
v2/customers
/api/v1/auth
/graphql
search
data
config

नोट: # से शुरू होने वाली पंक्तियाँ टिप्पणियाँ मानी जाती हैं और अनदेखा की जाती हैं।

अनुशंसित वर्डलिस्ट

API-SPY के साथ उपयोग करने के लिए लोकप्रिय API वर्डलिस्ट:

  • SecLists - API endpoints
  • Assetnote API wordlist
  • FuzzDB API routes

प्रदर्शन युक्तियाँ

थ्रेड गणना दिशानिर्देश

  • 1-5 थ्रेड: रूढ़िवादी, कम पता लगाने का जोखिम, धीमा
  • 5-20 थ्रेड: संतुलित प्रदर्शन और छिपाव
  • 20-50 थ्रेड: आक्रामक स्कैनिंग, तेज़ परिणाम
  • 50-150 थ्रेड: अधिकतम गति (WAF/IDS को ट्रिगर कर सकता है)
root@kitploit:~
# स्टील्थ मोड (कम थ्रेड)
python3 apispy.py http://target.com wordlist.txt -t3

# संतुलित मोड
python3 apispy.py http://target.com wordlist.txt -t15

# आक्रामक मोड
python3 apispy.py http://target.com wordlist.txt -t50

टाइमआउट व्यवहार

  • इंटरैक्टिव प्रॉम्प्ट 5 सेकंड के बाद स्वचालित रूप से स्किप हो जाते हैं
  • बड़ी लक्ष्य सूचियों के अनअटेंडेड स्कैनिंग के लिए उपयोगी
  • कस्टमाइज़ करने के लिए स्रोत कोड में timeout=5 संशोधित करें

समस्या निवारण

"Wordlist not found"

सुनिश्चित करें कि वर्डलिस्ट पथ सही है और फ़ाइल मौजूद है:

root@kitploit:~
ls -la /path/to/wordlist.txt

Script named incorrectly error

सबस्कैनिंग करते समय, सुनिश्चित करें:

  • मुख्य स्क्रिप्ट का नाम है: apispy.py
  • जाँच स्क्रिप्ट का नाम है: apiprobe.py
  • दोनों एक ही निर्देशिका में हैं

tmux split-window not working

यदि --split विफल होता है:

  • tmux इंस्टॉल करें: sudo apt install tmux
  • सुनिश्चित करें कि आप tmux सत्र में चला रहे हैं: tmux new-session -s scan
  • स्वचालित रूप से xfce-terminal पर वापस आ जाता है

"Connection Failed" for all endpoints

  • सत्यापित करें कि आधार URL सही और सुलभ है
  • फ़ायरवॉल/प्रॉक्सी सेटिंग्स जाँचें
  • सुनिश्चित करें कि लक्ष्य सेवा चल रही है
  • मैन्युअल रूप से परीक्षण करें: curl http://your-url/

No results found

  • सत्यापित करें कि वर्डलिस्ट में प्रासंगिक एंडपॉइंट हैं
  • जाँचें कि क्या लक्ष्य 200/401/403 के अलावा अन्य स्थिति कोड लौटाता है
  • टाइमआउट से बचने के लिए कम थ्रेड के साथ प्रयास करें
  • check_status() फ़ंक्शन में अनुरोध टाइमआउट बढ़ाएँ

सुरक्षा संबंधी विचार

⚠️ कानूनी और नैतिक:

  • केवल उन सिस्टमों का परीक्षण करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है
  • कंप्यूटर सिस्टम तक अनधिकृत पहुंच अधिकांश न्यायक्षेत्रों में अवैध है
  • API-SPY का उपयोग केवल अधिकृत पेनिट्रेशन परीक्षण और सुरक्षा अनुसंधान के लिए जिम्मेदारी से करें
  • दर सीमाओं का सम्मान करें और DoS हमले न करें

सर्वोत्तम अभ्यास

  1. प्राधिकरण प्राप्त करें: परीक्षण से पहले लिखित अनुमति लें
  2. उपयुक्त वर्डलिस्ट का उपयोग करें: अपने लक्ष्य के लिए प्रासंगिक एंडपॉइंट चुनें
  3. पहचान की निगरानी करें: WAF/IDS ब्लॉक या खाता लॉकआउट पर ध्यान दें
  4. दर सीमाओं का सम्मान करें: उत्पादन प्रणालियों के लिए कम थ्रेड गणना का उपयोग करें
  5. निष्कर्षों का दस्तावेजीकरण करें: रिपोर्टिंग के लिए सभी खोजे गए एंडपॉइंट लॉग करें

उन्नत उपयोग

कस्टम टाइमआउट मान

स्रोत कोड में टाइमआउट मान समायोजित करने के लिए संपादित करें:

root@kitploit:~
def ask_subscan(url, wordlist, timeout=10):  # 5 सेकंड से बदलकर 10 सेकंड करें

परिणामों को फ़िल्टर करना

विशिष्ट API पथों को लक्षित करने वाली वर्डलिस्ट बनाएँ:

root@kitploit:~
# केवल एडमिन एंडपॉइंट
grep -i "admin" full-wordlist.txt > admin-wordlist.txt

# केवल v1 API
grep "v1" full-wordlist.txt > v1-wordlist.txt

बैच स्कैनिंग

एक लूप के साथ कई लक्ष्यों को स्कैन करें:

root@kitploit:~
for target in http://target1.com http://target2.com http://target3.com; do
    python3 apispy.py "$target" wordlist.txt -t10
done

आर्किटेक्चर

apispy.py (मुख्य स्कैनर)

  • स्कैनिंग वर्कफ़्लो को ऑर्केस्ट्रेट करता है
  • थ्रेडिंग और समवर्ती अनुरोधों का प्रबंधन करता है
  • इंटरैक्टिव प्रॉम्प्ट और टर्मिनल स्पॉनिंग को संभालता है
  • सबस्कैन और जाँच संचालन का समन्वय करता है

apiprobe.py (विधि जाँचकर्ता)

  • खोजे गए एंडपॉइंट पर HTTP विधियों का परीक्षण करता है
  • विधि उपलब्धता और स्थिति कोड की रिपोर्ट करता है
  • HTTP हेडर से संकेत निकालता है
  • एंडपॉइंट क्षमता मूल्यांकन प्रदान करता है

योगदान

योगदान का स्वागत है! बेझिझक:

  • बग और समस्याओं की रिपोर्ट करें
  • नई सुविधाओं का सुझाव दें
  • दस्तावेज़ीकरण में सुधार करें
  • प्रदर्शन को अनुकूलित करें

अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। किसी भी सिस्टम को स्कैन करने से पहले उपयोगकर्ता यह सुनिश्चित करने के लिए जिम्मेदार हैं कि उनके पास उचित प्राधिकरण है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है।

लाइसेंस

यह परियोजना सुरक्षा अनुसंधान और अधिकृत परीक्षण उद्देश्यों के लिए यथावत प्रदान की गई है।


द्वारा बनाया गया: austinjump-sec
रिपॉजिटरी: austinjump-sec/API-SPY

टूल डाउनलोड करें
तर्कविवरण
--t<number>थ्रेड गणना (अधिकतम 150, डिफ़ॉल्ट: 1)
--splitनए टर्मिनल विंडो के बजाय tmux स्प्लिट-विंडो का उपयोग करें
--debugअन्यथा छिपे हुए त्रुटि संदेश दिखाता है
--loudसभी संदेश दिखाता है, सकारात्मक और त्रुटि दोनों, जो भी 404 नहीं लौटाते उन्हें हाइलाइट करता है
--jsJavaScript फ़ाइलों के लिए स्कैन करता है और सामान्य हार्डकोडेड API एंडपॉइंट के लिए मिली किसी भी फ़ाइल को स्क्रैप करता है