api_wordlist
用于对 Web 应用程序 API 进行模糊测试的 API 名称字典。
目录
- api_seen_in_wild.txt - 包含我在实际环境中见过的 API 函数名称。
- actions.txt - 所有 API 函数名称动词
- objects.txt - 所有 API 函数名称名词
- actions-uppercase.txt - 首字母大写的 API 函数名称动词
- actions-lowercase.txt - 首字母小写的 API 函数名称动词
- objects-uppercase.txt - 首字母大写的 API 函数名称名词
- objects-lowercase.txt - 首字母小写的 API 函数名称名词
用法
- 在 burpsuite 中,将你要模糊测试的 API 请求发送到 Intruder。
- 删除现有的 API 函数调用,并为每个要使用的文本文件用两个 § 字符替换它。
- 在 "Positions" 选项卡中,将攻击类型设置为 "Cluster Bomb"。
- 在 "Payloads" 选项卡中,为第一个 Payload set 下拉菜单选择 1,然后选择 "Runtime file" 作为 Payload type,并导航到你下载这些文本文件的目录。选择 "actions.txt"。
- 重复步骤 4,将 Payload set 2 设置为 "objects.txt"。
- (可选步骤 - 添加更多 payload sets,并将它们设置为 "objects.txt",以测试类似 "UserAccount" 的多部分对象)
- 开始攻击!
评论
如果你使用了这个并觉得它有用,我很想听听你的反馈!(@[email protected])。如果你觉得我遗漏了任何明显的用词,我也很乐意听取,或者随意补充。