信息收集工具(爬网站JS文件,自动fuzz api接口,指定api接口)

职场   2024-12-11 00:03   日本  

===================================

免责声明
请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。个人微信:ivu123ivu

0x01 工具介绍

针对webpack站点,爬取网站JS文件,分析获取接口列表,自动结合指纹识别和fuzz获取正确api根,可指定api根地址(针对前后端分离项目,可指定后端接口地址),根据有效api根组合爬取到的接口进行自动化请求,发现未授权/敏感信息泄露,回显api响应,定位敏感信息、敏感文件、敏感接口。支持批量模式。支持需认证接口自动尝试bypass。

0x02 安装与使用

爬取模式

python3 jjjjjjjjjjjjjs.py  http://192.168.189.133:3000

fuzz模式 nobody

python3 jjjjjjjjjjjjjs.py  http://192.168.189.133:3000 fuzz nobody

api模式 nofuzz

python3 jjjjjjjjjjjjjs.py  http://192.168.189.133:3000 api nofuzz

api模式 nobody header

python3  jjjjjjjjjjjjjs.py http://192.168.189.133:3000/  api   nobody  header='X-Access-Token:eyJxxx'

bypass模式 自动实施常见bypass

fuzz模式 nobody bypass

python3  jjjjjjjjjjjjjs.py http://192.168.189.133:3000/  fuzz  nobody   bypass

danger模式 解除危险接口限制

python3  jjjjjjjjjjjjjs.py http://192.168.189.133:3000/  fuzz  nobody   danger

0x03 项目链接下载
1、点击阅读原文,从原项目地址下载。
2、网盘下载链接:https://pan.quark.cn/s/20d4edb1bdd5


· 今 日 推 荐 ·



Web安全工具库
将一些好用的红队工具、蓝队工具及自己的学习笔记分享给大家。。。
 最新文章