工具项目
文集大纲加载中……
小迪安全知识库
-
+
首页
全自动搜索API接口
全自动搜索API接口
# \[burp新经典插件\] API剑 - 全自动深度 收集各种响应中的API接口 项目地址:https://github.com/Sugobet/API_Sword [](https://github.com/Sugobet/API_Sword#burp%E6%96%B0%E7%BB%8F%E5%85%B8%E6%8F%92%E4%BB%B6-api%E5%89%91----%E5%85%A8%E8%87%AA%E5%8A%A8%E6%B7%B1%E5%BA%A6-%E6%94%B6%E9%9B%86%E5%90%84%E7%A7%8D%E5%93%8D%E5%BA%94%E4%B8%AD%E7%9A%84api%E6%8E%A5%E5%8F%A3) jar包在release,之后上架burp官方插件商店后也可从商店下载 ## 前言 [](https://github.com/Sugobet/API_Sword#%E5%89%8D%E8%A8%80) 这个插件结合了我近期的工作内容和此前我的4万美刀赏金微软账户漏洞api的部分经验, API剑开发者利用API剑已多次在项目上获得成果及通用0day,拥有此工具后,我再也没有手动从任何js里痛苦的查找任何接口、路径及参数。 与众多JS Finder、URLFinder等比较火热的相关js、api挖掘工具类似,它们是非常优秀的工具,**而API剑凭借burp的特点而获得能力和优势。** 插件主页面截图: [](https://private-user-images.githubusercontent.com/54356273/497795367-e1677009-917b-4e90-a5e8-ccd067263d6e.png?jwt=eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.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.U1CSBCYIV2he-V-k8pfr8sZwLVaA4Ue3IDobceb8IFw) ## API剑的主要功能 [](https://github.com/Sugobet/API_Sword#api%E5%89%91%E7%9A%84%E4%B8%BB%E8%A6%81%E5%8A%9F%E8%83%BD) API剑 全自动防环路,从各种响应里提取指定范围内的api和js文件,然后递归深度提取api,主动请求api、js等有价值文件 api结果所见即所得,右边的窗口显示api的来源js,可以立刻从js里面获得api的参数信息,然后burp再ctrl + r一键过去测 它没有想象的那么复杂,API剑做的事情更多是为我们**减少了大量重复耗时且无趣的js、api、api参数搜寻工作。** 1. API剑捕获经过burp的范围内的流量,并从**http响应中提取绝大多数link** 2. API剑将对上一步提取的任意链接、路径进行清洗,并由**API剑判断后对API、JS等主动发起GET、POST请求** 3. API剑对上一步主动请求的响应进一步的处理,继续从响应中提取信息,并重复上一步的动作,**API剑具有防环路功能,无需担心死循环请求问题** 4. API剑对所有符合条件的API请求、响应,以及该API接口来源的js文件响应,全部推送到API剑的burp GUI中 5. API剑自动将所有相关请求添加至burp的target sitemap中,**您可在target的sitemap的分析等功能中尽情享受API剑带来的果实** 用户只需要启用API剑并设置一个“合理的范围”,接着在浏览器中继续点击web系统的各种功能,让所有流量经过burp,最终交给API剑做分析处理,API剑将会向您返回您想要的恶魔果实。 **考虑到opsec等操作安全风险,目前API剑不会主动fuzz参数,如果后续有需求再额外添加作为可选功能。**
xiaodi
2026年7月20日 02:29
40
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)