Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Arjun — Ferramenta de descoberta de parâmetros HTTP que encontra parâmetros de consulta válidos para endpoints de URL usando um grande dicionário, suportando requisições GET/POST/JSON/XML, tratamento de limite de taxa e extração passiva de fontes JS. | Kitploit
Ferramentas/GitHubGitHub/s0md3v/arjun
ReconhecimentoTestes de Segurança de APIsColeta de InformaçõesSegurança WebFuzzingSegurança de APITop em Segurança de API nº7Top em Testes de Segurança de APIs nº7
GitHubs0md3v/arjun

Arjun

6.4k85828há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramenta de descoberta de parâmetros HTTP que encontra parâmetros de consulta válidos para endpoints de URL usando um grande dicionário, suportando requisições GET/POST/JSON/XML, tratamento de limite de taxa e extração passiva de fontes JS.

Ver Repositório


Arjun
Arjun

Suíte de Descoberta de Parâmetros HTTP

demo

O que é Arjun?

Arjun pode encontrar parâmetros de consulta para endpoints de URL. Se você não entende o que isso significa, tudo bem, continue lendo.

Aplicações web usam parâmetros (ou consultas) para aceitar entrada do usuário, considere o seguinte exemplo:

http://api.example.com/v1/userinfo?id=751634589

Essa URL parece carregar informações do usuário para um ID de usuário específico, mas e se existir um parâmetro chamado admin que, quando definido como True, faz o endpoint fornecer mais informações sobre o usuário?
É isso que o Arjun faz: ele encontra parâmetros HTTP válidos com um enorme dicionário padrão de 25.890 nomes de parâmetros.

A melhor parte? Leva menos de 10 segundos para percorrer essa enorme lista enquanto faz apenas 50-60 requisições ao alvo. Veja como.

Por que Arjun?

  • Suporta requisições GET/POST/POST-JSON/POST-XML
  • Lida automaticamente com limites de taxa e timeouts
  • Exporta resultados para: BurpSuite, arquivo de texto ou JSON
  • Importa alvos de: BurpSuite, arquivo de texto ou arquivo de requisição bruta
  • Pode extrair passivamente parâmetros de JS ou 3 fontes externas

Instalando o Arjun

A maneira recomendada de instalar o arjun é a seguinte:

root@kitploit:~
pipx install arjun

Nota: Se você estiver usando uma versão antiga do python, use pip em vez de pipx.

Como usar o Arjun?

Um guia de uso detalhado está disponível na seção Usage do Wiki.

Links diretos para algumas opções básicas estão abaixo:

  • Escanear uma única URL
  • Importar alvos
  • Exportar resultados
  • Usar cabeçalhos HTTP personalizados

Opcionalmente, você pode usar o argumento --help para explorar o Arjun por conta própria.

Créditos

A wordlist de nomes de parâmetros é criada extraindo os principais nomes de parâmetros do conjunto de dados do CommonCrawl e mesclando as melhores palavras das wordlists do SecLists e do param-miner nela.
A wordlist db/special.json é retirada do data-payloads.

Baixar ferramenta