Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/soheilkhodayari/jaw
Statische AnalyseDynamische Analyse (Sandboxing)SchwachstellenanalyseCode-AnalyseWebsicherheitPenetrationstestsCrawlerDatenbanksicherheit
GitHubsoheilkhodayari/jaw

JAW

JAW: Ein Graph-basiertes Sicherheitsanalyse-Framework für clientseitiges JavaScript

Repository anzeigen
1182126vor 7 MonatenVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

JAW

J A W

Webseite | Dokumentation | Einrichtung | Crawler | Schnellstart Docker (Beispiel)

JAW

Node Platform Open Source Love Tweet

Eine quelloffene, prototypische Implementierung von Property-Graphen für JavaScript, basierend auf dem esprima-Parser und der EsTree SpiderMonkey Spec. JAW kann zur Analyse der Client-Seite von Webanwendungen und JavaScript-basierten Programmen verwendet werden.

Dieses Projekt ist unter der GNU AFFERO GENERAL PUBLIC LICENSE V3.0 lizenziert. Weitere Informationen finden Sie hier.

JAW besitzt eine Github-Pages-Website unter https://soheilkhodayari.github.io/JAW/.

Versionshinweise:

  • Sept. 2025, JAW-v5: Unterstützung für die Erkennung von DOM-Gadgets über diesen Fork.
  • Dez. 2024, JAW-v4: JAW aktualisiert mit Abfragen zur Erkennung offener Weiterleitungen.
  • Okt. 2023, JAW-v3 (Sheriff): JAW aktualisiert zur Erkennung von Client-seitigem Request-Hijacking-Schwachstellen.
  • Juli 2022, JAW-v2 (TheThing): JAW auf die nächste Hauptversion aktualisiert mit der Fähigkeit, DOM Clobbering-Schwachstellen zu erkennen. Siehe Branch JAW-V2.
  • Dez. 2020, JAW-v1 : erste Prototypversion. Siehe Branch JAW-V1.

Inhalt

Überblick über JAW

  1. Testeingaben
  2. Datensammlung
  3. HPG-Konstruktion
  4. Analyse und Ausgaben

Einrichtung

  1. Installation

Schnellstart

  1. Ausführen der Pipeline
  2. Kurzes Beispiel
  3. Crawlen und Datensammlung
    • Playwright CLI mit Foxhound
    • Puppeteer-basierter Crawler
    • Selenium-basierter Crawler
  4. Graph-Konstruktion
    • HPG-Konstruktion CLI
    • HPG-Import CLI
  5. Sicherheitsanalyse
    • Ausführen benutzerdefinierter Graph-Traversierungen
    • Schwachstellenerkennung
  6. Test-Webanwendung

Weitere Informationen

  1. Detaillierte Dokumentation
  2. Mitwirkung und Verhaltenskodex
  3. Akademische Publikation

Überblick über JAW

Die Architektur von JAW ist unten dargestellt.

Testeingaben

JAW kann auf zwei verschiedene Arten verwendet werden:

  1. Beliebige JavaScript-Analyse: Verwenden Sie JAW zur Modellierung und Analyse eines beliebigen JavaScript-Programms, indem Sie den Dateisystem-pfad des Programms angeben.

  2. Webanwendungsanalyse: Analysieren Sie eine Webanwendung, indem Sie eine einzelne Start-URL angeben.

Datensammlung

  • JAW verfügt über mehrere JavaScript-fähige Webcrawler zum Sammeln von Webressourcen in großem Maßstab.

HPG-Konstruktion

  • Verwenden Sie die gesammelten Webressourcen, um einen Hybriden Programmgraphen (HPG) zu erstellen, der in eine Neo4j-Datenbank importiert wird.

  • Optional können Sie dem HPG-Konstruktionsmodul eine Zuordnung von semantischen Typen zu benutzerdefinierten JavaScript-Sprachtokens bereitstellen, was die Kategorisierung von JavaScript-Funktionen nach ihrem Zweck (z. B. HTTP-Anforderungsfunktionen) erleichtert.

Analyse und Ausgaben

  • Fragen Sie die erstellte Neo4j-Graphendatenbank für verschiedene Analysen ab. JAW bietet Dienstprogramm-Traversierungen für Datenflussanalyse, Kontrollflussanalyse, Erreichbarkeitsanalyse und Mustervergleich. Diese Traversierungen können zur Entwicklung benutzerdefinierter Sicherheitsanalysen verwendet werden.

  • JAW enthält auch integrierte Traversierungen zur Erkennung von Client-seitigem CSRF, DOM Clobbering- und Request-Hijacking-Schwachstellen.

  • Die Ausgaben werden im selben Ordner wie die Eingabe gespeichert.

Einrichtung

Das Installationsskript setzt Folgendes voraus:

  • Neueste Version des npm package manager (node js)
  • Eine stabile Version von python 3.x
  • Python pip-Paketmanager

Installieren Sie anschließend die erforderlichen Abhängigkeiten mit:

$ ./install.sh

Detaillierte Installationsanweisungen finden Sie hier.

Schnellstart

Ausführen der Pipeline

Sie können eine Instanz der Pipeline in einem Hintergrund-Screen ausführen mit:

$ python3 -m run_pipeline --conf=config.yaml

Die CLI bietet folgende Optionen:

$ python3 -m run_pipeline -h

usage: run_pipeline.py [-h] [--conf FILE] [--site SITE] [--list LIST] [--from FROM] [--to TO]

Dieses Skript führt die Tool-Pipeline aus.

optionale Argumente:
  -h, --help            zeigt diese Hilfemeldung und beendet das Programm
  --conf FILE, -C FILE  Pipeline-Konfigurationsdatei. (Standard: config.yaml)
  --site SITE, -S SITE  zu testende Website; überschreibt Konfigurationsdatei (Standard: None)
  --list LIST, -L LIST  zu testende Site-Liste; überschreibt Konfigurationsdatei (Standard: None)
  --from FROM, -F FROM  erster Eintrag, der bei einer Site-Liste berücksichtigt werden soll; überschreibt Konfigurationsdatei (Standard: -1)
  --to TO, -T TO        letzter Eintrag, der bei einer Site-Liste berücksichtigt werden soll; überschreibt Konfigurationsdatei (Standard: -1)

Eingabekonfiguration: JAW erwartet eine .yaml-Konfigurationsdatei als Eingabe. Ein Beispiel finden Sie in config.yaml.

Tool herunterladen