Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/threatunknown/jsubfinder
OSINT (Open-Source-Intelligence)AufklärungInformationsbeschaffungWebsicherheitSecret-ErkennungSubdomain-Enumeration
GitHubthreatunknown/jsubfinder

jsubfinder

Go-basiertes Tool, das Webseiten und JavaScript-Dateien scannt, um versteckte Subdomains und Secrets zu entdecken, mit optionalem Crawling und Echtzeit-Proxy-Analyse für Bug-Bounty- und Penetrationstest-Workflows.

Repository anzeigen
28335vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
jsubfinder — Go-basiertes Tool, das Webseiten und JavaScript-Dateien scannt, um versteckte Subdomains und Secrets zu entdecken, mit optionalem Crawling und Echtzeit-Proxy-Analyse für Bug-Bounty- und Penetrationstest-Workflows. | Kitploit
Webseite

JSubFinder-Logo

JSubFinder ist ein in Go geschriebenes Tool zum Durchsuchen von Webseiten und JavaScript nach versteckten Subdomains und Geheimnissen in der angegebenen URL. Entwickelt mit Bug-Bounty-Jägern im Auge, nutzt JSubFinder die erstaunliche Leistung von Go, um große Datensätze zu verarbeiten und einfach mit anderen Tools verkettet zu werden.

z69D8q

Installation


Installieren Sie die Anwendung und laden Sie die Signaturen herunter, die zum Auffinden von Geheimnissen benötigt werden.

Mit GO:

root@kitploit:~
go install github.com/ThreatUnkown/jsubfinder@latest
wget https://raw.githubusercontent.com/ThreatUnkown/jsubfinder/master/.jsf_signatures.yaml && mv .jsf_signatures.yaml ~/.jsf_signatures.yaml

oder

Download-Seite

Grundlegende Nutzung


Suche

Durchsucht die angegebenen URLs nach Subdomains und Geheimnissen.

root@kitploit:~
$ jsubfinder search -h

Execute the command specified

Usage:
  JSubFinder search [flags]

Flags:
  -c, --crawl              Enable crawling
  -g, --greedy             Check all files for URL's not just Javascript
  -h, --help               help for search
  -f, --inputFile string   File containing domains
  -t, --threads int        Ammount of threads to be used (default 5)
  -u, --url strings        Url to check

Global Flags:
  -d, --debug               Enable debug mode. Logs are stored in log.info
  -K, --nossl               Skip SSL cert verification (default true)
  -o, --outputFile string   name/location to store the file
  -s, --secrets             Check results for secrets e.g api keys
      --sig string          Location of signatures for finding secrets
  -S, --silent              Disable printing to the console

Beispiele (die Ergebnisse sind in diesem Fall gleich):

root@kitploit:~
$ jsubfinder search -u www.google.com
$ jsubfinder search -f file.txt
$ echo www.google.com | jsubfinder search
$ echo www.google.com | httpx --silent | jsubfinder search$

apis.google.com
ogs.google.com
store.google.com
mail.google.com
accounts.google.com
www.google.com
policies.google.com
support.google.com
adservice.google.com
play.google.com

Mit aktivierten Geheimnissen

Hinweis: --secrets="" speichert die Geheimnis-Ergebnisse in einer Datei secrets.txt

root@kitploit:~

$ echo www.youtube.com | jsubfinder search --secrets=""
www.youtube.com
youtubei.youtube.com
payments.youtube.com
2Fwww.youtube.com
252Fwww.youtube.com
m.youtube.com
tv.youtube.com
music.youtube.com
creatoracademy.youtube.com
artists.youtube.com

Google Cloud API Key <redacted> found in content of https://www.youtube.com
Google Cloud API Key <redacted> found in content of https://www.youtube.com
Google Cloud API Key <redacted> found in content of https://www.youtube.com
Google Cloud API Key <redacted> found in content of https://www.youtube.com
Google Cloud API Key <redacted> found in content of https://www.youtube.com
Google Cloud API Key <redacted> found in content of https://www.youtube.com

Fortgeschrittene Beispiele

root@kitploit:~
$ echo www.google.com | jsubfinder search -crawl -s "google_secrets.txt" -S -o jsf_google.txt -t 10 -g
  • -crawl verwendet den Standard-Crawler, um Seiten nach anderen zu analysierenden URLs zu durchsuchen
  • -s aktiviert die Suche nach Geheimnissen durch JSubFinder
  • -S unterdrückt die Ausgabe auf der Konsole
  • -o <file> speichert die Ausgabe in der angegebenen Datei
  • -t 10 verwendet 10 Threads
  • -g durchsucht jede URL nach JS, auch solche, bei denen wir keine vermuten

Proxy

Aktiviert den vorgelagerten HTTP-Proxy mit TLS-MITM-Unterstützung. Dies ermöglicht Folgendes:

  1. Durchsuchen Sie Websites in Echtzeit und lassen Sie JSubFinder in Echtzeit nach Subdomains und Geheimnissen suchen.
  2. Falls erforderlich, führen Sie JSubFinder auf einem anderen Server aus, um die Arbeitslast zu verteilen.
root@kitploit:~
$ JSubFinder proxy -h

Execute the command specified

Usage:
  JSubFinder proxy [flags]

Flags:
  -h, --help                    help for proxy
  -p, --port int                Port for the proxy to listen on (default 8444)
      --scope strings           Url's in scope seperated by commas. e.g www.google.com,www.netflix.com
  -u, --upstream-proxy string   Adress of upsteam proxy e.g http://127.0.0.1:8888 (default "http://127.0.0.1:8888")

Global Flags:
  -d, --debug               Enable debug mode. Logs are stored in log.info
  -K, --nossl               Skip SSL cert verification (default true)
  -o, --outputFile string   name/location to store the file
  -s, --secrets             Check results for secrets e.g api keys
      --sig string          Location of signatures for finding secrets
  -S, --silent              Disable printing to the console
root@kitploit:~
$ jsubfinder proxy
Proxy started on :8444
Subdomain: out.reddit.com
Subdomain: www.reddit.com
Subdomain: 2Fwww.reddit.com
Subdomain: alb.reddit.com
Subdomain: about.reddit.com

Mit Burp Suite

  1. Konfigurieren Sie Burp Suite so, dass der Datenverkehr an einen vorgelagerten Proxy weitergeleitet wird (Benutzeroptionen > Verbindungen > Vorgelagerte Proxy-Server > Hinzufügen).
  2. Führen Sie JSubFinder im Proxy-Modus aus.

Burp Suite leitet nun den gesamten über sie weitergeleiteten Datenverkehr an JSubFinder weiter. JSubFinder ruft die Antwort ab, gibt sie an Burp zurück und sucht in einem anderen Thread nach Subdomains und Geheimnissen.

Mit Proxify

  1. Starten Sie Proxify und leiten Sie den Datenverkehr in einen Ordner proxify -output logs
  2. Konfigurieren Sie Burp Suite, einen Browser oder ein anderes Tool, um Datenverkehr an Proxify weiterzuleiten (siehe Anweisungen auf deren GitHub-Seite).
  3. Starten Sie JSubFinder im Proxy-Modus und setzen Sie den vorgelagerten Proxy auf Proxify jsubfinder proxy -u http://127.0.0.1:8443
  4. Verwenden Sie das Replay-Dienstprogramm von Proxify, um den abgelegten Datenverkehr an JSubFinder zu replayen replay -output logs -burp-addr http://127.0.0.1:8444

Auf einem anderen Server ausführen

Einfach: Führen Sie JSubFinder im Proxy-Modus auf einem anderen Server aus, z. B. 192.168.1.2. Befolgen Sie die obigen Proxy-Schritte, aber setzen Sie den vorgelagerten Proxy Ihrer Anwendung auf 192.168.1.2:8443.

Fortgeschrittene Beispiele

root@kitploit:~
$ jsubfinder proxy --scope www.reddit.com -p 8081 -S -o jsf_reddit.txt
  • --scope beschränkt JSubFinder auf die Analyse von Antworten von www.reddit.com
  • -p Port, auf dem der Proxy-Server von JSubFinder läuft
  • -S unterdrückt die Ausgabe auf der Konsole/stdout
  • -o <file> gibt die Beispiele in diese Datei aus
Tool herunterladen