api_wordlist
वेब एप्लिकेशन API को फ़ज़िंग करने के लिए उपयोग किए जाने वाले API नामों की एक वर्डलिस्ट।
सामग्री
- api_seen_in_wild.txt - इसमें API फ़ंक्शन नाम शामिल हैं जो मैंने वास्तविक दुनिया (wild) में देखे हैं।
- actions.txt - सभी API फ़ंक्शन नाम क्रियाएँ (verbs)
- objects.txt - सभी API फ़ंक्शन नाम संज्ञाएँ (nouns)
- actions-uppercase.txt - API फ़ंक्शन नाम क्रियाएँ जिनका पहला अक्षर अपर-केस (upper-case) है
- actions-lowercase.txt - API फ़ंक्शन नाम क्रियाएँ जिनका पहला अक्षर लोअर-केस (lower-case) है
- objects-uppercase.txt - API फ़ंक्शन नाम संज्ञाएँ जिनका पहला अक्षर अपर-केस (upper-case) है
- objects-lowercase.txt - API फ़ंक्शन नाम संज्ञाएँ जिनका पहला अक्षर लोअर-केस (lower-case) है
उपयोग
- burpsuite में, जिस API अनुरोध को आप फ़ज़ करना चाहते हैं उसे Intruder को भेजें।
- मौजूदा API फ़ंक्शन कॉल को हटाएँ, और प्रत्येक टेक्स्ट फ़ाइल के लिए जिसे आप उपयोग करना चाहते हैं, उसे दो § अक्षरों से बदलें।
- "Positions" टैब पर, Attack type को "Cluster Bomb" पर सेट करें।
- "Payloads" टैब पर, पहले Payload set ड्रॉप-डाउन के लिए 1 चुनें, फिर "Runtime file" की Payload type चुनें और उस निर्देशिका पर जाएँ जहाँ आपने इन टेक्स्ट फ़ाइलों को डाउनलोड किया है। "actions.txt" चुनें।
- Payload set 2 को "objects.txt" पर सेट करके चरण 4 दोहराएँ।
- (वैकल्पिक चरण - अधिक payload sets जोड़ें और उन्हें "objects.txt" पर सेट करें ताकि "UserAccount" जैसे बहु-भाग (multi-part) ऑब्जेक्ट्स का परीक्षण किया जा सके)
- हमला शुरू करें!
टिप्पणियाँ
यदि आप इसका उपयोग करते हैं और यह उपयोगी है, तो मुझे इसके बारे में सुनकर खुशी होगी! (@[email protected])। यदि आपको लगता है कि मैंने कोई स्पष्ट शब्द चयन छोड़ दिया है, तो मुझे उसके बारे में भी सुनना अच्छा लगेगा, या बेझिझक उन्हें जोड़ें।