Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
JSAnalyzer — Erweiterung für Burp Suite zur statischen JavaScript-Analyse: extrahiert API-Endpunkte, URLs, Secrets und E-Mail-Adressen mit Rauschfilterung für Web-Sicherheitstests. | Kitploit
Tools/GitHubGitHub/jenish-sojitra/jsanalyzer
Statische AnalyseInformationsbeschaffungWebsicherheitPenetrationstestsSecret-ErkennungE-Mail-SammlungAPI-Sicherheit
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Erweiterung für Burp Suite zur statischen JavaScript-Analyse: extrahiert API-Endpunkte, URLs, Secrets und E-Mail-Adressen mit Rauschfilterung für Web-Sicherheitstests.

Repository anzeigen
1.2k182vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

JS Analyzer - Burp-Suite-Erweiterung von Jensec (https://x.com/_jensec)

Eine leistungsstarke Burp-Suite-Erweiterung für die statische JavaScript-Analyse. Extrahiert API-Endpunkte, URLs, Secrets und E-Mail-Adressen aus JavaScript-Dateien mit intelligenter Rauschfilterung. Das Ziel ist es, das Rauschen so weit wie möglich zu reduzieren, um die Genauigkeit zu gewährleisten.

Burp Suite Python License

Funktionen

  • Endpunkt-Erkennung - Findet API-Pfade, REST-Endpunkte, OAuth-URLs und Admin-Routen
  • URL-Extraktion - Extrahiert vollständige URLs einschließlich Cloud-Speicher (AWS S3, Azure, GCP)
  • Secret-Scanning - Erkennt API-Schlüssel, Tokens und Anmeldedaten (AWS, Stripe, GitHub, Slack, JWT usw.)
  • E-Mail-Extraktion - Findet E-Mail-Adressen in JS-Code
  • Dateierkennung - Erkennt Verweise auf sensible Dateien (.sql, .csv, .bak, .env, .pdf usw.)
  • Intelligente Filterung - Entfernt Rauschen aus XML-Namespaces, Modul-Importen und Build-Artefakten
  • Quellenverfolgung - Zeigt, aus welcher JS-Datei jeder Fund stammt
  • Live-Suche - Filtert Ergebnisse in Echtzeit
  • Kopierfunktion - Kopiert einzelne oder alle Funde in die Zwischenablage
  • JSON-Export - Exportiert alle Funde in eine JSON-Datei

Installation

  1. Laden Sie das Jython-Standalone-JAR herunter
  2. In Burp Suite: Extensions > Extensions-Settings > Python Environment
  3. Legen Sie den Jython-JAR-Pfad fest
  4. Extensions > Installed > Add
  5. Wählen Sie Python und navigieren Sie zu js_analyzer.py

Verwendung

  1. Durchsuchen Sie Websites mit Ihrem Browser, der über Burp Suite als Proxy läuft
  2. Klicken Sie mit der rechten Maustaste auf beliebige Raw-Einträge, die eine JS-Antwort enthalten (in einem der folgenden Tabs):
    • Proxy > HTTP history
    • Target > Site map
    • Repeater
  3. Wählen Sie „Analyze JS with JS Analyzer"
  4. Prüfen Sie die Ergebnisse im Tab JS Analyzer

Sie können mehrere Anfragen aus dem HTTP-Verlauf oder Dashboard auswählen und alle zusammen an den JS Analayzer senden.

Was das Tool erkennt

Endpunkte

Secrets

#Hinweis: Forken Sie das Projekt gerne und fügen Sie nach Bedarf weitere Secret-Erkennungen hinzu.

Rauschfilterung

Die Erweiterung filtert automatisch Folgendes heraus:

  • XML-Namespaces (schemas.openxmlformats.org, www.w3.org)
  • Modul-Importe (./, ../, @angular/ usw.)
  • Interne PDF-Pfade (/Type, /Font, /Filter)
  • Excel-/XML-Pfade (xl/, docProps/, worksheets/)
  • Locale-Dateien (en.js, fr-ca.js)
  • Interna von Krypto-Bibliotheken (sha.js, aes, )

Dateien

Erkennt Verweise auf sensible Dateitypen:

Eigenständige Engine

Zur Verwendung in eigenen Python-Projekten oder APIs:

root@kitploit:~
from js_analyzer_engine import JSAnalyzerEngine

engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)

print(results["endpoints"])  # ['/api/v1/users', ...]
print(results["urls"])       # ['https://api.example.com', ...]
print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"])     # ['[email protected]', ...]

Flask-API-Beispiel

root@kitploit:~
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine

app = Flask(__name__)
engine = JSAnalyzerEngine()

@app.route('/analyze', methods=['POST'])
def analyze():
    content = request.json.get('content', '')
    results = engine.analyze(content)
    return jsonify(results)

if __name__ == '__main__':
    app.run(port=5000)

Dateistruktur

root@kitploit:~
JSextension/
├── js_analyzer.py          # Main Burp extension entry point
├── ui/
│   ├── __init__.py
│   └── results_panel.py    # Burp UI panel
├── README.md
└── LICENSE

Mitwirken

Beiträge sind willkommen! Sie können gerne:

  • Neue Secret-Muster hinzufügen
  • Die Rauschfilterung verbessern
  • Neue Endpunkt-Muster hinzufügen
  • Fehler oder Probleme melden

Lizenz

MIT-Lizenz - siehe Datei LICENSE.

Danksagungen

Inspiriert von:

  • LinkFinder - Regex zur Endpunkt-Erkennung
  • TruffleHog - Secret-Muster

Autor

Jenish Sojitra (https://x.com/_jensec)

Mit ❤️ für die InfoSec- und Tech-Community erstellt.

Tool herunterladen
MusterBeispiel
API-Pfade/api/v1/users, /api/v2/auth
REST-Endpunkte/rest/data, /graphql
OAuth/Auth/oauth2/token, /auth/login, /callback
Admin-Routen/admin, /dashboard, /internal
Well-known/.well-known/openid-configuration
TypMuster
AWS Access KeyAKIA[0-9A-Z]{16}
Google-API-SchlüsselAIza[0-9A-Za-z\-_]{35}
Stripe-Live-Schlüsselsk_live_[0-9a-zA-Z]{24,}
GitHub-PATghp_[0-9a-zA-Z]{36}
Slack-Tokenxox[baprs]-...
JWTeyJ...
Private Schlüssel-----BEGIN PRIVATE KEY-----
Datenbank-URLsmongodb://, postgres://, mysql://
bn.js
KategorieErweiterungen
Daten.sql, .csv, .xlsx, .json, .xml, .yaml
Konfiguration.env, .conf, .ini, .cfg, .config
Backup.bak, .backup, .old, .orig
Zertifikate.key, .pem, .crt, .p12, .pfx
Dokumente.pdf, .doc, .docx
Archive.zip, .tar, .gz
Skripte.sh, .bat, .ps1, .py