api_wordlist
웹 애플리케이션 API 퍼징에 사용되는 API 이름 워드리스트입니다.
내용
- api_seen_in_wild.txt - 실제 현장에서 본 API 함수 이름들이 포함되어 있습니다.
- actions.txt - 모든 API 함수 이름 동사
- objects.txt - 모든 API 함수 이름 명사
- actions-uppercase.txt - 첫 문자가 대문자인 API 함수 이름 동사
- actions-lowercase.txt - 첫 문자가 소문자인 API 함수 이름 동사
- objects-uppercase.txt - 첫 문자가 대문자인 API 함수 이름 명사
- objects-lowercase.txt - 첫 문자가 소문자인 API 함수 이름 명사
사용법
- burpsuite에서 퍼징하려는 API 요청을 Intruder로 보냅니다.
- 기존 API 함수 호출을 제거하고, 사용하려는 각 텍스트 파일에 대해 두 개의 § 문자로 교체합니다.
- "Positions" 탭에서 Attack type을 "Cluster Bomb"으로 설정합니다.
- "Payloads" 탭에서 첫 번째 Payload set 드롭다운에서 1을 선택한 다음, Payload type으로 "Runtime file"을 선택하고 이 텍스트 파일들을 다운로드한 디렉터리로 이동합니다. "actions.txt"를 선택합니다.
- Payload set 2를 "objects.txt"로 설정하여 4단계를 반복합니다.
- (선택 단계 - 더 많은 payload set을 추가하고 "objects.txt"로 설정하여 "UserAccount"와 같은 다중 부분 객체를 테스트합니다)
- 공격 시작!
코멘트
이것을 사용해서 도움이 되었다면, 그 이야기를 듣고 싶습니다! (@[email protected]). 제가 놓친 명백한 단어 선택이 있다고 생각되면 그것도 듣고 싶습니다. 언제든지 추가하셔도 됩니다.