开工特惠|ApiHunter智能参数填充+自动跑接口:API接口漏洞检测工具

admin 2026-03-03 04:26:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章介绍了API接口安全检测工具ApiHunter,支持Swagger及ASP.NET文档导入。核心功能涵盖智能参数填充、敏感信息检测、自动文件上传漏洞验证及安全模式防护。工具具备结果去重、数据包重发与代理支持,旨在提升渗透测试效率。文末附有下载方式及作者付费社群推广,属于功能介绍与营销结合的软文。 综合评分: 68 文章分类: 安全工具,渗透测试,WEB安全,漏洞分析


cover_image

开工特惠 | ApiHunter智能参数填充+自动跑接口: API 接口漏洞检测工具

11firefly11 11firefly11

星落安全团队

2026年2月27日 00:01 黑龙江

点击上方蓝字关注我们

现在只对常读和星标的公众号才展示大图推送,建议大家能把星落安全团队设为星标”,否则可能就看不到了啦!

【声明】本文所涉及的技术、思路和工具仅用于安全测试和防御研究,切勿将其用于非法入侵或攻击他人系统以及盈利等目的,一切后果由操作者自行承担!!!

背景介绍

ApiHunter 是一款功能强大的 API 接口安全检测工具,专为渗透测试人员和安全研究人员打造。无需复杂的配置,支持 Swagger/OpenAPI 和 ASP.NET Help Page 文档一键导入,自动解析接口、智能填充参数、批量测试,并提供强大的敏感信息检测和漏洞扫描功能。

项目特点

| | | | — | — | | * POST 智能填充与多格式测试 : 针对 POST/PUT 请求,工具不仅能自动智能填充参数值(如自动识别 id, email, phone 等),还会自动生成三种数据包格式进行测试:确保测试覆盖所有可能的参数传递方式,不遗漏任何漏洞。 + URL 参数模式 (Query String) + JSON Body 模式 (application/json) + Form Body 模式 (x-www-form-urlencoded) * 多文档格式一键导入 : 支持 Swagger 2.0/3.0 JSON 文档和 ASP.NET Web API Help Page 网页导入。自动解析所有接口端点、请求方法和参数定义,省去手动抓包的繁琐。 * 自动文件上传检测 : 智能识别上传接口(upload/file等关键词),自动构造 multipart/form-data 请求,并上传 XSS 测试文件(.html)和普通文本文件,快速验证上传漏洞。 * 强大的结果去重 : 内置智能去重引擎,根据“状态码 + 响应长度”进行指纹去重,有效过滤大量重复的无效响应(如统一的 404 或 500 页面),让您专注于有价值的差异化结果。 | * 敏感信息深度检测 : 内置 100+ 条高精度检测规则,覆盖云服务密钥 (AWS/Aliyun/Tencent)、各类 Token (JWT/Github)、数据库连接串、个人隐私信息 (手机/身份证/邮箱) 等,并支持用户完全自定义规则。 * 安全模式与生产环境保护 : 提供“安全模式”,自动拦截 DELETE/PUT 等高危方法,并过滤包含 delete/remove/drop 等关键词的接口,防止在测试过程中误删数据。同时支持自定义黑名单。 * 交互式数据包重发 : 双击任意结果即可查看标准 HTTP 格式的数据包,支持直接编辑请求头/体并立即重发。响应内容自动格式化(JSON/XML)并高亮敏感信息,方便二次验证。 * 全面的代理与网络支持 : 支持 HTTP/HTTPS/SOCKS5 代理配置,方便配合 Burp Suite 进行流量转发。支持自定义请求头(Cookie/Authorization),轻松绕过鉴权。 * 自定义参数值 : 支持自定义参数值,如userid:100,username:test等,如果不自定义参数也会采用默认配置自动补充参数 |

🚀 快速开始

使用前请确保已获得目标系统的合法授权,本工具仅用于授权的安全测试。

  1. 启动程序
  • 双击 ApiHunter.exe 即可启动,开箱即用。
  1. 开始任务
  • 方式一(单目标):输入 URL 和接口路径,点击测试。

  • 方式二:切换到“接口文档”区域,输入 Swagger/ASP.NET 地址,点击 [导入],然后点击 [swagger]

  1. 查看结果
  • 扫描结果实时显示,敏感信息红色高亮。
  • 双击行查看详情,右键可导出或复制。

📖 使用指南

1. 主界面操作

  • 接口文档导入

    :选择文档类型,输入 URL,一键解析所有 API,点击swagger按钮跑接口。

  • POST 自动填充

    :无需手动输入参数,工具根据参数名自动生成测试数据(如 user_id=1page=1)。

  • 代理设置

    :在顶部输入框填入代理地址(如 http://127.0.0.1:8080),流量即可转发至 Burp。

  • 状态码过滤

    :输入 404,500 可屏蔽无效结果。

2. 设置面板与自定义

  • 敏感规则

    :支持正则自定义,可设置等级(High/Medium/Low)。

  • 请求头配置

    :在此处添加 Cookie 或 Authorization Token,实现登录态扫描。

  • 变异测试

    :自定义 Fuzzing Payload(如 SQL 注入、XSS 字符),工具会自动对参数进行变异测试。

  • 安全设置

    :切换安全模式/普通模式,配置接口黑名单。

3. 数据包查看与重发

  • 标准 HTTP 格式

    :完整的请求/响应包,方便复制。

  • 可编辑重发

    :修改参数后点击 [发送],立即查看新响应。

🌐 网站测试功能

本工具针对 Web 网站渗透测试场景,提供了三大核心自动化功能,极大简化了手动操作流程。

1. Swagger/OpenAPI 自动化测试

针对现代前后端分离架构,直接解析 Swagger 接口文档,一键实现全站接口自动化测试。

  • 一键导入

    :支持 JSON URL 或本地文件导入。

  • 自动解析

    :完整解析 API 路径、请求方法、参数定义。

  • 智能填充

    :根据参数类型和名称,自动填充测试数据。

2. ASP.NET Web API Help Page 支持

针对传统企业级 .NET 应用,支持 ASP.NET Web API 自动生成的 Help Page 文档解析。

  • 网页解析

    :直接从 HTML 页面提取接口列表。

  • 示例参数提取

    :自动提取文档中的 Sample Request 参数。

3. 自动文件上传漏洞检测

智能识别文件上传接口,自动构造 payload 验证上传漏洞。

  • 自动识别

    :基于 URL 关键词 (upload/file) 和参数名自动锁定上传接口。

  • 双重 Payload:

  • 222.html

    : 包含 XSS 测试代码 <script>alert('1')</script>

  • 12556.txt

    : 普通文本文件验证

  • 自动构造

    :无需手动抓包,工具自动生成标准的 multipart/form-data 请求包。

相关地址

关注微信公众号后台回复“入群”,即可进入星落安全交流群!

关注微信公众号后台回复“20260227”,即可获取项目下载地址!

圈子介绍

博主介绍:

目前工作在某安全公司攻防实验室,一线攻击队选手。自2022-2024年总计参加过30+次省/市级攻防演练,擅长工具开发、免杀、代码审计、信息收集、内网渗透等安全技术。

目前已经更新的免杀内容:

  • 部分免杀项目源代码

  • 星落安全内部免杀工具箱1.2.1

  • GoCobaltStrike星落专版2.0

  • 一键击溃windows defender

  • 一键击溃火绒进程

  • CobaltStrike免杀加载器

  • 数据库直连工具免杀版

  • aspx文件自动上线cobaltbrike

  • jsp文件自动上线cobaltbrike

  • 哥斯拉免杀工具 XlByPassGodzilla

  • 冰蝎免杀工具 XlByPassBehinder

  • 冰蝎星落专版 xlbehinder

  • 正向代理工具 xleoreg

  • 反向代理工具xlfrc

  • 内网扫描工具 xlscan

  • Todesk/向日葵密码读取工具

  • 导出lsass内存工具 xlrls

  • 绕过WAF免杀工具 ByPassWAF

  • 等等…

目前星球已满1100人,价格由208元调整为218元(交个朋友啦),1200名以后涨价至268元。

往期推荐

1.加量不加价 | 星落免杀第二期,助你打造专属免杀武器库

2.【干货】你不得不学习的内网渗透手法

3.新增全新Web UI版本,操作与管理全面升级 | GoCobalt Strike 2.0正式发布!

4.【免杀】原来SQL注入也可以绕过杀软执行shellcode上线CoblatStrike


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:星落安全团队 11firefly11 11firefly11《开工特惠 | ApiHunter智能参数填充+自动跑接口: API 接口漏洞检测工具》

评论:0   参与:  0