api_wordlist
웹 애플리케이션 API를 퍼징하는 데 사용되는 API 이름 워드리스트입니다.
목차
- api_seen_in_wild.txt - 실제 현장에서 발견한 API 함수 이름이 포함되어 있습니다.
- actions.txt - 모든 API 함수 이름 동사
- objects.txt - 모든 API 함수 이름 명사
- actions-uppercase.txt - 첫 문자가 대문자인 API 함수 이름 동사
- actions-lowercase.txt - 첫 문자가 소문자인 API 함수 이름 동사
- objects-uppercase.txt - 첫 문자가 대문자인 API 함수 이름 명사
- objects-lowercase.txt - 첫 문자가 소문자인 API 함수 이름 명사
사용법
- burpsuite에서 퍼징하려는 API 요청을 Intruder로 보냅니다.
- 기존 API 함수 호출을 제거하고, 사용하려는 각 텍스트 파일에 대해 두 개의 § 문자로 교체합니다.
- "Positions" 탭에서 Attack type을 "Cluster Bomb"으로 설정합니다.
- "Payloads" 탭에서 첫 번째 Payload set 드롭다운에서 1을 선택한 다음, Payload type을 "Runtime file"로 선택하고 이 텍스트 파일들을 다운로드한 디렉터리로 이동합니다. "actions.txt"를 선택합니다.
- 4단계를 반복하여 Payload set 2를 "objects.txt"로 설정합니다.
- (선택 사항 - 페이로드 세트를 더 추가하고 "objects.txt"로 설정하여 "UserAccount"와 같은 복합 객체를 테스트합니다.)
- 공격을 시작합니다!
코멘트
이것을 사용해서 도움이 되었다면, 저에게 알려주시면 감사하겠습니다! (@[email protected]). 제가 놓친 명백한 단어 선택이 있다고 생각되면, 그것에 대해서도 듣고 싶습니다. 또는 자유롭게 추가해 주세요.