
Gleichzeitiges CLI-Tool zum Aufspüren von Geheimnissen, API-Schlüsseln und Links in JavaScript-Dateien während der Web-Reconnaissance mit Unterstützung für benutzerdefinierte Regex-Muster und URL-Statusprüfung.
Ich habe jsleak während des Großteils meiner Freizeit für meinen eigenen Bedarf entwickelt. Es ist ein einfach zu bedienendes Kommandozeilenwerkzeug, das darauf ausgelegt ist, Geheimnisse und Links in JavaScript-Dateien oder Quellcode aufzudecken. jsleak wurde von Linkfinder inspiriert, und die Regexes wurden aus mehreren Quellen zusammengetragen.
Jsleak unterstützt jetzt Regex-Muster aus secrets-patterns-db https://github.com/mazen160/secrets-patterns-db.
Wenn Sie Ihre eigenen benutzerdefinierten Regex-Muster verwenden möchten, können Sie diese in einer YAML-Datei gemäß der folgenden Vorlage ablegen.
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
Wenn Sie eine alte Version von Golang (go 1.15, 1.16) verwenden, nutzen Sie den folgenden Befehl zur Installation von jsleak.
go get github.com/channyein1337/jsleak
Wenn Sie die neueste Version von go (1.17+) verwenden, nutzen Sie den folgenden Befehl zur Installation.
go install github.com/channyein1337/jsleak@latest
Wählen Sie eine YAML-Datei aus der secrets-patterns-db. Wenn Sie nicht sicher sind, welche Sie wählen sollen, ziehen Sie in Betracht: https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
Führen Sie jsleak mit Ihrer ausgewählten Regex-Datei aus
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
So zeigen Sie die Hilfemeldung an
jsleak -h

Geheimnis-Finder
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

Link-Finder
echo http://testphp.vulnweb.com/ | jsleak -l

Vollständige URL
echo http://testphp.vulnweb.com/ | jsleak -e

Status prüfen
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

Sie können auch mehrere Flags verwenden
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

Ausführen mit URLs
cat urls.txt | jsleak -l -s -c 30
