api_wordlist
वेब एप्लिकेशन APIs को फ़ज़ करने के लिए उपयोग किए जाने वाले API नामों की एक वर्डलिस्ट।
सामग्री
- api_seen_in_wild.txt - इसमें API फ़ंक्शन नाम हैं जो मैंने वास्तविक दुनिया में देखे हैं।
- actions.txt - सभी API फ़ंक्शन नाम क्रियाएँ
- objects.txt - सभी API फ़ंक्शन नाम संज्ञाएँ
- actions-uppercase.txt - API फ़ंक्शन नाम क्रियाएँ जिनका पहला अक्षर बड़ा (अपर-केस) है
- actions-lowercase.txt - API फ़ंक्शन नाम क्रियाएँ जिनका पहला अक्षर छोटा (लोअर-केस) है
- objects-uppercase.txt - API फ़ंक्शन नाम संज्ञाएँ जिनका पहला अक्षर बड़ा (अपर-केस) है
- objects-lowercase.txt - API फ़ंक्शन नाम संज्ञाएँ जिनका पहला अक्षर छोटा (लोअर-केस) है
उपयोग
- बर्पसुइट में, जिस API अनुरोध को आप फ़ज़ करना चाहते हैं उसे Intruder को भेजें।
- मौजूदा API फ़ंक्शन कॉल को हटाएँ, और प्रत्येक टेक्स्ट फ़ाइल के लिए जिसे आप उपयोग करना चाहते हैं, इसे दो § वर्णों से बदलें।
- "Positions" टैब पर, Attack type को "Cluster Bomb" पर सेट करें।
- "Payloads" टैब पर, पहले Payload set ड्रॉप-डाउन के लिए 1 चुनें, फिर "Runtime file" की Payload type चुनें और उस निर्देशिका पर जाएँ जहाँ आपने इन टेक्स्ट फ़ाइलों को डाउनलोड किया है। "actions.txt" चुनें।
- चरण 4 को दोहराएँ, Payload set 2 को "objects.txt" पर सेट करके।
- (वैकल्पिक चरण - अधिक payload sets जोड़ें और उन्हें "objects.txt" पर सेट करें ताकि "UserAccount" जैसे बहु-भाग वाले objects का परीक्षण किया जा सके)
- अटैक शुरू करें!
टिप्पणियाँ
यदि आप इसका उपयोग करते हैं और यह उपयोगी है, तो मुझे इसके बारे में सुनकर अच्छा लगेगा! (@[email protected])। यदि आपको लगता है कि मैंने कोई स्पष्ट शब्द विकल्प छोड़ दिया है, तो मुझे उसके बारे में भी सुनना अच्छा लगेगा, या बेझिझक उन्हें जोड़ें।