api_wordlist
一个用于模糊测试 Web 应用程序 API 的 API 名称字典。
内容
- api_seen_in_wild.txt - 包含我在实际环境中见过的 API 函数名称。
- actions.txt - 所有 API 函数名称动词
- objects.txt - 所有 API 函数名称名词
- actions-uppercase.txt - 首字母大写的 API 函数名称动词
- actions-lowercase.txt - 首字母小写的 API 函数名称动词
- objects-uppercase.txt - 首字母大写的 API 函数名称名词
- objects-lowercase.txt - 首字母小写的 API 函数名称名词
使用方法
- 在 burpsuite 中,向你想要模糊测试的 API 请求发送到 Intruder。
- 移除现有的 API 函数调用,并为每个要使用的文本文件替换为两个 § 字符。
- 在“Positions”选项卡中,将 Attack type 设置为“Cluster Bomb”。
- 在“Payloads”选项卡中,为第一个 Payload set 下拉框选择 1,然后选择 Payload type 为“Runtime file”,并导航到你下载这些文本文件的目录。选择“actions.txt”。
- 重复步骤 4,将 Payload set 2 设置为“objects.txt”。
- (可选步骤 - 添加更多 payload set,并将其设置为“objects.txt”,以测试多部分对象,如“UserAccount”)
- 开始攻击!
评论
如果你使用了这个并且觉得有用,我很想听听你的反馈!(@[email protected])。如果你认为我遗漏了任何明显的词语选择,我也很乐意听取建议,或者欢迎随时添加。