Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
JSAnalyzer — Erweiterung für Burp Suite zur statischen JavaScript-Analyse: extrahiert API-Endpunkte, URLs, Secrets und E-Mail-Adressen mit Rauschfilterung für Web-Sicherheitstests. | Kitploit
Tools/GitHubGitHub/jenish-sojitra/jsanalyzer
Statische AnalyseInformationsbeschaffungWebsicherheitPenetrationstestsSecret-ErkennungE-Mail-SammlungAPI-Sicherheit
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Erweiterung für Burp Suite zur statischen JavaScript-Analyse: extrahiert API-Endpunkte, URLs, Secrets und E-Mail-Adressen mit Rauschfilterung für Web-Sicherheitstests.

Repository anzeigen
1.2k1827vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

JS Analyzer - Burp-Suite-Erweiterung von Jensec (https://x.com/_jensec)

Eine leistungsstarke Burp-Suite-Erweiterung für die statische JavaScript-Analyse. Extrahiert API-Endpunkte, URLs, Secrets und E-Mail-Adressen aus JavaScript-Dateien mit intelligenter Rauschfilterung. Das Ziel ist es, das Rauschen so weit wie möglich zu reduzieren, um die Genauigkeit zu gewährleisten.

Burp Suite Python License

Funktionen

  • Endpunkt-Erkennung - Findet API-Pfade, REST-Endpunkte, OAuth-URLs und Admin-Routen
  • URL-Extraktion - Extrahiert vollständige URLs einschließlich Cloud-Speicher (AWS S3, Azure, GCP)
  • Secret-Scanning - Erkennt API-Schlüssel, Tokens und Anmeldedaten (AWS, Stripe, GitHub, Slack, JWT usw.)
  • E-Mail-Extraktion - Findet E-Mail-Adressen in JS-Code
  • Dateierkennung - Erkennt Verweise auf sensible Dateien (.sql, .csv, .bak, .env, .pdf usw.)
  • Intelligente Filterung - Entfernt Rauschen aus XML-Namespaces, Modul-Importen und Build-Artefakten
  • Quellenverfolgung - Zeigt, aus welcher JS-Datei jeder Fund stammt
  • Live-Suche - Filtert Ergebnisse in Echtzeit
  • Kopierfunktion - Kopiert einzelne oder alle Funde in die Zwischenablage
  • JSON-Export - Exportiert alle Funde in eine JSON-Datei
  • Installation

    1. Laden Sie das Jython-Standalone-JAR herunter
    2. In Burp Suite: Extensions > Extensions-Settings > Python Environment
    3. Legen Sie den Jython-JAR-Pfad fest
    4. Extensions > Installed > Add
    5. Wählen Sie Python und navigieren Sie zu js_analyzer.py

    Verwendung

    1. Durchsuchen Sie Websites mit Ihrem Browser, der über Burp Suite als Proxy läuft
    2. Klicken Sie mit der rechten Maustaste auf beliebige Raw-Einträge, die eine JS-Antwort enthalten (in einem der folgenden Tabs):
      • Proxy > HTTP history
      • Target > Site map
      • Repeater
    3. Wählen Sie „Analyze JS with JS Analyzer"
    4. Prüfen Sie die Ergebnisse im Tab JS Analyzer

    Sie können mehrere Anfragen aus dem HTTP-Verlauf oder Dashboard auswählen und alle zusammen an den JS Analayzer senden.

    Was das Tool erkennt

    Endpunkte

    MusterBeispiel
    API-Pfade/api/v1/users, /api/v2/auth
    REST-Endpunkte/rest/data, /graphql
    OAuth/Auth/oauth2/token, /auth/login, /callback
    Admin-Routen/admin, /dashboard, /internal
    Well-known/.well-known/openid-configuration

    Secrets

    TypMuster
    AWS Access KeyAKIA[0-9A-Z]{16}
    Google-API-SchlüsselAIza[0-9A-Za-z\-_]{35}
    Stripe-Live-Schlüsselsk_live_[0-9a-zA-Z]{24,}
    GitHub-PATghp_[0-9a-zA-Z]{36}
    Slack-Tokenxox[baprs]-...
    JWTeyJ...
    Private Schlüssel-----BEGIN PRIVATE KEY-----
    Datenbank-URLsmongodb://, postgres://, mysql://

    #Hinweis: Forken Sie das Projekt gerne und fügen Sie nach Bedarf weitere Secret-Erkennungen hinzu.

    Rauschfilterung

    Die Erweiterung filtert automatisch Folgendes heraus:

    • XML-Namespaces (schemas.openxmlformats.org, www.w3.org)
    • Modul-Importe (./, ../, @angular/ usw.)
    • Interne PDF-Pfade (/Type, /Font, /Filter)
    • Excel-/XML-Pfade (xl/, docProps/, worksheets/)
    • Locale-Dateien (en.js, fr-ca.js)
    • Interna von Krypto-Bibliotheken (sha.js, aes, bn.js)

    Dateien

    Erkennt Verweise auf sensible Dateitypen:

    KategorieErweiterungen
    Daten.sql, .csv, .xlsx, .json, .xml, .yaml
    Konfiguration.env, .conf, .ini, .cfg, .config
    Backup.bak, .backup, .old, .orig
    Zertifikate.key, .pem, .crt, .p12, .pfx
    Dokumente.pdf, .doc, .docx
    Archive.zip, .tar, .gz
    Skripte.sh, .bat, .ps1, .py

    Eigenständige Engine

    Zur Verwendung in eigenen Python-Projekten oder APIs:

    root@kitploit:~
    from js_analyzer_engine import JSAnalyzerEngine
    
    engine = JSAnalyzerEngine()
    results = engine.analyze(javascript_content)
    
    print(results["endpoints"])  # ['/api/v1/users', ...]
    print(results["urls"])       # ['https://api.example.com', ...]
    print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
    print(results["emails"])     # ['[email protected]', ...]
    

    Flask-API-Beispiel

    root@kitploit:~
    from flask import Flask, request, jsonify
    from js_analyzer_engine import JSAnalyzerEngine
    
    app = Flask(__name__)
    engine = JSAnalyzerEngine()
    
    @app.route('/analyze', methods=['POST'])
    def analyze():
        content = request.json.get('content', '')
        results = engine.analyze(content)
        return jsonify(results)
    
    if __name__ == '__main__':
        app.run(port=5000)
    

    Dateistruktur

    root@kitploit:~
    JSextension/
    ├── js_analyzer.py          # Main Burp extension entry point
    ├── ui/
    │   ├── __init__.py
    │   └── results_panel.py    # Burp UI panel
    ├── README.md
    └── LICENSE
    

    Mitwirken

    Beiträge sind willkommen! Sie können gerne:

    • Neue Secret-Muster hinzufügen
    • Die Rauschfilterung verbessern
    • Neue Endpunkt-Muster hinzufügen
    • Fehler oder Probleme melden

    Lizenz

    MIT-Lizenz - siehe Datei LICENSE.

    Danksagungen

    Inspiriert von:

    • LinkFinder - Regex zur Endpunkt-Erkennung
    • TruffleHog - Secret-Muster

    Autor

    Jenish Sojitra (https://x.com/_jensec)

    Mit ❤️ für die InfoSec- und Tech-Community erstellt.

    Tool herunterladen