Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

3 Commits
 
 
 
 

Repository files navigation

ApiHunter

🔐 一款专为渗透测试人员打造的 API 接口自动化安全检测工具

🏠功能介绍 • 🚀快速开始 • 📖使用指南 • 🔧检测模块


✨ 项目特点

ApiHunter 是一款功能强大的 API 接口安全检测工具,专为渗透测试人员和安全研究人员打造。无需复杂的配置,支持 Swagger/OpenAPI 和 ASP.NET Help Page 文档一键导入,自动解析接口、智能填充参数、批量测试,并提供强大的敏感信息检测和漏洞扫描功能。

  • POST 智能填充与多格式测试
    针对 POST/PUT 请求,工具不仅能自动智能填充参数值(如自动识别 id, email, phone 等),还会自动生成三种数据包格式进行测试:
    • URL 参数模式 (Query String)
    • JSON Body 模式 (application/json)
    • Form Body 模式 (x-www-form-urlencoded)
    确保测试覆盖所有可能的参数传递方式,不遗漏任何漏洞。
  • 多文档格式一键导入
    支持 Swagger 2.0/3.0 JSON 文档和 ASP.NET Web API Help Page 网页导入。自动解析所有接口端点、请求方法和参数定义,省去手动抓包的繁琐。
  • 自动文件上传检测
    智能识别上传接口(upload/file等关键词),自动构造 multipart/form-data 请求,并上传 XSS 测试文件(.html)和普通文本文件,快速验证上传漏洞。
  • 强大的结果去重
    内置智能去重引擎,根据“状态码 + 响应长度”进行指纹去重,有效过滤大量重复的无效响应(如统一的 404 或 500 页面),让您专注于有价值的差异化结果。
  • 敏感信息深度检测
    内置 100+ 条高精度检测规则,覆盖云服务密钥 (AWS/Aliyun/Tencent)、各类 Token (JWT/Github)、数据库连接串、个人隐私信息 (手机/身份证/邮箱) 等,并支持用户完全自定义规则。
  • 安全模式与生产环境保护
    提供“安全模式”,自动拦截 DELETE/PUT 等高危方法,并过滤包含 delete/remove/drop 等关键词的接口,防止在测试过程中误删数据。同时支持自定义黑名单。
  • 交互式数据包重发
    双击任意结果即可查看标准 HTTP 格式的数据包,支持直接编辑请求头/体并立即重发。响应内容自动格式化(JSON/XML)并高亮敏感信息,方便二次验证。
  • 全面的代理与网络支持
    支持 HTTP/HTTPS/SOCKS5 代理配置,方便配合 Burp Suite 进行流量转发。支持自定义请求头(Cookie/Authorization),轻松绕过鉴权。
  • 自定义参数值
    支持自定义参数值,如userid:100,username:test等,如果不自定义参数也会采用默认配置自动补充参数

🚀 快速开始

使用前请确保已获得目标系统的合法授权,本工具仅用于授权的安全测试。

  1. 启动程序

    • 双击 ApiHunter.exe 即可启动,开箱即用。
  2. 开始任务

    • 方式一(单目标):输入 URL 和接口路径,点击测试。

      url
    • 方式二:切换到“接口文档”区域,输入 Swagger/ASP.NET 地址,点击 [导入],然后点击 [swagger]

      接口文档
  3. 查看结果

    • 扫描结果实时显示,敏感信息红色高亮。
    • 双击行查看详情,右键可导出或复制。

📖 使用指南

1. 主界面操作

主界面

  • 接口文档导入:选择文档类型,输入 URL,一键解析所有 API,点击swagger按钮跑接口。
  • POST 自动填充:无需手动输入参数,工具根据参数名自动生成测试数据(如 user_id=1, page=1)。
  • 代理设置:在顶部输入框填入代理地址(如 http://127.0.0.1:8080),流量即可转发至 Burp。
  • 状态码过滤:输入 404,500 可屏蔽无效结果。

2. 设置面板与自定义

设置面板

  • 敏感规则:支持正则自定义,可设置等级(High/Medium/Low)。
  • 请求头配置:在此处添加 CookieAuthorization Token,实现登录态扫描。
  • 变异测试:自定义 Fuzzing Payload(如 SQL 注入、XSS 字符),工具会自动对参数进行变异测试。
  • 安全设置:切换安全模式/普通模式,配置接口黑名单。

3. 数据包查看与重发

数据包查看

  • 标准 HTTP 格式:完整的请求/响应包,方便复制。
  • 可编辑重发:修改参数后点击 [发送],立即查看新响应。

🌐 网站测试功能

本工具针对 Web 网站渗透测试场景,提供了三大核心自动化功能,极大简化了手动操作流程。

1. Swagger/OpenAPI 自动化测试

针对现代前后端分离架构,直接解析 Swagger 接口文档,一键实现全站接口自动化测试。

Swagger测试

  • 一键导入:支持 JSON URL 或本地文件导入。
  • 自动解析:完整解析 API 路径、请求方法、参数定义。
  • 智能填充:根据参数类型和名称,自动填充测试数据。

2. ASP.NET Web API Help Page 支持

针对传统企业级 .NET 应用,支持 ASP.NET Web API 自动生成的 Help Page 文档解析。

ASP.NET测试

  • 网页解析:直接从 HTML 页面提取接口列表。
  • 示例参数提取:自动提取文档中的 Sample Request 参数。

3. 自动文件上传漏洞检测

智能识别文件上传接口,自动构造 payload 验证上传漏洞。

文件上传测试

  • 自动识别:基于 URL 关键词 (upload/file) 和参数名自动锁定上传接口。
  • 双重 Payload
    • 222.html: 包含 XSS 测试代码 <script>alert('1')</script>
    • 12556.txt: 普通文本文件验证
  • 自动构造:无需手动抓包,工具自动生成标准的 multipart/form-data 请求包。

🔧 检测模块详解

模块名称 类型 说明
Swagger/OpenAPI 解析 核心 自动解析 2.0/3.0 标准文档,提取完整接口定义
ASP.NET Help Page 解析 核心 专门针对 .NET Web API 的文档解析引擎
POST 智能变异引擎 核心 自动生成 JSON/Form/URL 三种格式请求,防止漏测
敏感信息扫描器 核心 100+ 规则库,覆盖 Key/Token/PII/DB 等泄露检测
SQL 注入探测 核心 自动识别数据库报错指纹 (MySQL/Oracle/MSSQL/PostgreSQL)
文件上传漏洞检测 自动 识别上传点,自动尝试上传 HTML/TXT 文件验证漏洞
智能去重引擎 辅助 基于 status+length 指纹去重,极大减少人工分析成本
安全保护引擎 辅助 自动拦截高危操作 (DELETE/PUT),保障环境安全

🛡️ 安全模式说明

模式 行为描述 适用场景
🔒 安全模式 拦截 DELETE/PUT 方法
跳过 包含 delete/remove/drop 关键词接口
生产环境、未授权测试
⚡ 普通模式 执行 所有方法 (遵循方法黑名单)
仅跳过 用户自定义黑名单接口
开发/测试环境、深度评估

📤 导出与报告

支持将检测结果导出为 Excel (.xlsx) 格式,包含完整的请求 URL、方法、状态码、响应长度及命中的敏感信息详情,方便生成报告或进行后续分析。


⚠️ 免责声明

本工具仅供 授权安全测试学术研究 使用。 在使用本工具进行检测时,您必须确保已获得目标系统的合法授权。 严禁使用本工具进行任何非法入侵、攻击或破坏活动。 作者不对任何因使用本工具而导致的法律后果或连带责任承担责任。


ApiHunter v1.2 - 让 API 安全检测更高效、更智能

By Firefly

About

api接口测试工具,包括swagger文档,asp接口文档,wsdl接口,wadl接口,一键自动跑接口

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors