open source · pure python · zero deps

Параметры, которых нет
во фронтенде — но есть
в бэкенде.

Мульти-оракульный сканер скрытых HTTP-параметров для bug bounty. Находит то, что обрабатывает сервер, но не показывает интерфейс — и подсказывает, куда копать дальше.

▣ Установить Как это работает →
12
оракулов детекта
25 890
имён в словаре
0
внешних зависимостей
≤5 rps
соблюдает лимиты
paramancer — scan https://target.example/api
Проблема

Самое интересное — спрятано

Бэкенды читают параметры, которых нет ни в формах, ни в JS, ни в документации. Скрытый debug, забытый user_id, недокументированный url — за каждым прячется IDOR, SSRF или обход авторизации.

Обычный фаззер

Отвечает только на один вопрос — «существует ли параметр». Тонет в ложных срабатываниях на CDN и WAF, отдаёт сырой список, который ещё нужно перепроверять руками.

[200] foo [200] bar [200] baz → существует / не существует. И всё.

Paramancer

Подтверждает находку набором оракулов и сразу даёт гипотезу: что параметр делает и какой класс уязвимости проверять. Список превращается в начало эксплуатации.

[0.92] uid → тормозит на большом id → вероятно запрос к БД → проверь IDOR / SQLi
Как работает

Три фазы, одна воронка

От дешёвого и тихого к точному. Каждая следующая фаза работает только на сужённом множестве — меньше запросов, меньше шума.

ФАЗА 01

Калибровка

Снимает «норму» цели — статусы, длины, тайминги, кэш-заголовки — без единого параметра. Чтобы потом отличить реальный сигнал от шума.

ФАЗА 02

Discovery

Прогоняет словарь пачками с бинарным делением. Классификатор эндпоинта выводит профильные имена вперёд — реальное находится рано.

ФАЗА 03

Verify

Каждого выжившего кандидата проверяет полным стеком оракулов. Засчитывает только при убедительном сигнале — без фантомных находок.

Детекторы

12 оракулов слушают бэкенд

Каждый ловит свой класс реакции. Умные оракулы v0.7 дают не факт, а наводку — уникальное отличие от Param Miner, Arjun и x8.

diffcore

Смена статуса, длины, строк ответа.

reflectioncore

Канарейка в теле + класс контекста (XSS-вектор).

pollutioncore

HPP: дубль ключа выдаёт обработку параметра.

boolean-paircore

Стабильное расхождение — главный антишум.

semantic-probecore

Distinct-сигнатуры на типах — для CDN-кэша.

cache / timingcore

Сигналы сквозь кэш и Server-Timing.

error-sigsmart

Молчит на валидном, ломается на мусоре — ловит «тихие» параметры.

timing-profilesmart

Характер задержки → гипотеза: «тормозит на id → БД → IDOR/SQLi».

source-conflictsmart

Query vs body confusion → наводка на обход авторизации.

Возможности

Сделан для реальной работы

⌨

GUI и CLI

Графическая оболочка с тёмной/светлой темой, RU/EN, прогрессом и паузой — или чистый скрипт без окна.

%

Маркеры %k% / %v%

Точечная инъекция в любое место raw-запроса — query, заголовок, тело, вложенный JSON.

◇

Тихий скан

Глобальный rate-limit, авто-замедление на 429/WAF, приоритетный словарь — меньше запросов на тот же результат.

⊞

Raw из Burp

Вставь запрос прямо в окно или подай файлом — со всей сессией и заголовками.

Установка

Запуск за минуту

Чистый Python 3, стандартная библиотека. Для GUI нужен только tkinter.

git clone
запуск
GUI
Open Source

Бесплатно. Навсегда.

Paramancer открыт под свободной лицензией. Форкай, ломай, улучшай. Если инструмент сэкономил тебе время на охоте — поставь звезду или поддержи разработку в биткоине.

BTC QR
Поддержать в Bitcoin
17sif3M8Qb22YF5bWven4bQTRtMj7NLaJi
BTC · сеть Bitcoin (mainnet). Отсканируй QR или скопируй адрес.
T

Tmatpa

разработка · security research

Инструмент создан для легального тестирования в рамках bug bounty. Используй только на целях в scope и с разрешением.