api_wordlist
WebアプリケーションAPIのファジングに使用するAPI名のワードリストです。
目次
- api_seen_in_wild.txt - 実際に観測したAPI関数名が含まれています。
- actions.txt - すべてのAPI関数名の動詞
- objects.txt - すべてのAPI関数名の名詞
- actions-uppercase.txt - 先頭文字が大文字のAPI関数名の動詞
- actions-lowercase.txt - 先頭文字が小文字のAPI関数名の動詞
- objects-uppercase.txt - 先頭文字が大文字のAPI関数名の名詞
- objects-lowercase.txt - 先頭文字が小文字のAPI関数名の名詞
使い方
- burpsuiteで、ファズしたいAPIリクエストをIntruderに送信します。
- 既存のAPI関数呼び出しを削除し、使用したいテキストファイルごとに§文字2つに置き換えます。
- "Positions"タブで、Attack typeを"Cluster Bomb"に設定します。
- "Payloads"タブで、最初のPayload setドロップダウンで1を選択し、Payload typeとして"Runtime file"を選択して、これらのテキストファイルをダウンロードしたディレクトリに移動します。"actions.txt"を選択します。
- 手順4を繰り返し、Payload set 2を"objects.txt"に設定します。
- (任意の手順 - ペイロードセットをさらに追加し、"UserAccount"のような複数部分からなるオブジェクトをテストするために"objects.txt"に設定します)
- 攻撃を開始します!
コメント
これを使って役に立ったなら、ぜひ感想を聞かせてください! (@[email protected])。明らかに漏れている単語の選択があると思った場合も、ぜひ聞かせてください。また、自由に追加してください。