api_wordlist
WebアプリケーションAPIのファジングに使用するAPI名のワードリストです。
内容
- api_seen_in_wild.txt - 実際に野良で見かけたAPI関数名が含まれています。
- actions.txt - すべてのAPI関数名の動詞
- objects.txt - すべてのAPI関数名の名詞
- actions-uppercase.txt - 先頭文字が大文字のAPI関数名の動詞
- actions-lowercase.txt - 先頭文字が小文字のAPI関数名の動詞
- objects-uppercase.txt - 先頭文字が大文字のAPI関数名の名詞
- objects-lowercase.txt - 先頭文字が小文字のAPI関数名の名詞
使用方法
- burpsuiteで、ファジングしたいAPIリクエストをIntruderに送信します。
- 既存のAPI関数呼び出しを削除し、使用するテキストファイルごとに2つの§文字に置き換えます。
- 「Positions」タブで、Attack typeを「Cluster Bomb」に設定します。
- 「Payloads」タブで、最初のPayload setドロップダウンで1を選択し、Payload typeとして「Runtime file」を選択して、これらのテキストファイルをダウンロードしたディレクトリに移動します。「actions.txt」を選択します。
- Payload set 2に「objects.txt」を設定して、手順4を繰り返します。
- (任意の手順 - 「UserAccount」のような複数部構成のオブジェクトをテストするために、さらにペイロードセットを追加して「objects.txt」に設定します)
- 攻撃を開始します!
コメント
これをご利用いただき、役に立ったなら、ぜひお聞かせください! (@[email protected])。明らかに漏れている単語の選択があると思われた場合も、ぜひお聞かせいただくか、遠慮なく追加してください。