Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Arjun — Инструмент для обнаружения параметров HTTP, который находит допустимые параметры запроса для конечных точек URL с помощью большого словаря, поддерживает запросы GET/POST/JSON/XML, обработку ограничения скорости и пассивное извлечение из источников JavaScript. | Kitploit
Инструменты/GitHubGitHub/s0md3v/arjun
РазведкаТестирование безопасности APIСбор информацииВеб-безопасностьФаззингБезопасность APIТоп в Безопасность API №7Топ в Тестирование безопасности API №7
GitHubs0md3v/arjun
6.4k858511 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Arjun

Инструмент для обнаружения параметров HTTP, который находит допустимые параметры запроса для конечных точек URL с помощью большого словаря, поддерживает запросы GET/POST/JSON/XML, обработку ограничения скорости и пассивное извлечение из источников JavaScript.

Репозиторий


Arjun
Arjun

Набор для обнаружения HTTP-параметров

демо

Что такое Arjun?

Arjun может находить параметры запроса для URL-адресов. Если вы не поняли, что это значит, ничего страшного, читайте дальше.

Веб-приложения используют параметры (или запросы) для принятия пользовательского ввода, рассмотрим следующий пример

http://api.example.com/v1/userinfo?id=751634589

Похоже, что этот URL загружает информацию о пользователе для конкретного идентификатора, но что если существует параметр с именем admin, который при установке в True заставляет эндпоинт предоставлять больше информации о пользователе?
Вот что делает Arjun: он находит допустимые HTTP-параметры, используя огромный словарь по умолчанию из 25 890 имен параметров.

Самое лучшее? Чтобы пройти через этот огромный список, требуется менее 10 секунд, при этом к цели отправляется всего 50-60 запросов. Вот как.

Зачем Arjun?

  • Поддерживает запросы GET/POST/POST-JSON/POST-XML
  • Автоматически обрабатывает ограничения скорости и тайм-ауты
  • Экспорт результатов в: BurpSuite, текстовый или JSON-файл
  • Импорт целей из: BurpSuite, текстового файла или файла сырого запроса
  • Может пассивно извлекать параметры из JS или 3 внешних источников

Установка Arjun

Рекомендуемый способ установки arjun:

pipx install arjun

Примечание: Если вы используете старую версию Python, используйте pip вместо pipx.

Как использовать Arjun?

Подробное руководство по использованию доступно в разделе Usage вики.

Прямые ссылки на некоторые основные параметры приведены ниже:

  • Сканировать один URL
  • Импортировать цели
  • Экспортировать результаты
  • Использовать пользовательские HTTP-заголовки

При желании вы можете использовать аргумент --help, чтобы самостоятельно изучить Arjun.

Благодарности

Список слов с именами параметров создан путем извлечения наиболее популярных имен параметров из набора данных CommonCrawl и слияния лучших слов из списков SecLists и param-miner.
Список слов db/special.json взят из data-payloads.

Скачать инструмент