
JavaScript स्थैतिक विश्लेषण हेतु Burp Suite एक्सटेंशन: वेब सुरक्षा परीक्षण के लिए शोर फ़िल्टरिंग के साथ API एंडपॉइंट्स, URLs, गोपनीय जानकारी और ईमेल निकालता है।
JavaScript स्टैटिक विश्लेषण के लिए एक शक्तिशाली Burp Suite एक्सटेंशन। JavaScript फ़ाइलों से API एंडपॉइंट, URL, सीक्रेट और ईमेल पते निकालता है, साथ ही बुद्धिमान शोर फ़िल्टरिंग के साथ। लक्ष्य सटीकता सुनिश्चित करने के लिए शोर को जितना संभव हो उतना कम करना है।
Extensions > Extensions-Settings > Python EnvironmentExtensions > Installed > AddPython चुनें और js_analyzer.py पर ब्राउज़ करेंआप HTTP history या Dashboard से कई रिक्वेस्ट चुन सकते हैं और उन सभी को एक साथ JS Analyzer को भेज सकते हैं।
एक्सटेंशन स्वचालित रूप से निम्न को फ़िल्टर करता है:
schemas.openxmlformats.org, www.w3.org)./, ../, @angular/, आदि)/Type, /Font, /Filter)xl/, docProps/, worksheets/)en.js, fr-ca.js)sha.js, aes, )संवेदनशील फ़ाइल प्रकारों के संदर्भों का पता लगाता है:
अपने स्वयं के Python प्रोजेक्ट या API में उपयोग के लिए:
from js_analyzer_engine import JSAnalyzerEngine
engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)
print(results["endpoints"]) # ['/api/v1/users', ...]
print(results["urls"]) # ['https://api.example.com', ...]
print(results["secrets"]) # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"]) # ['[email protected]', ...]
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine
app = Flask(__name__)
engine = JSAnalyzerEngine()
@app.route('/analyze', methods=['POST'])
def analyze():
content = request.json.get('content', '')
results = engine.analyze(content)
return jsonify(results)
if __name__ == '__main__':
app.run(port=5000)
JSextension/
├── js_analyzer.py # Main Burp extension entry point
├── ui/
│ ├── __init__.py
│ └── results_panel.py # Burp UI panel
├── README.md
└── LICENSE
योगदान का स्वागत है! बेझिझक:
MIT लाइसेंस - LICENSE फ़ाइल देखें।
प्रेरणा:
Jenish Sojitra (https://x.com/_jensec)
❤️ के साथ InfoSec और टेक समुदाय के लिए बनाया गया।
| पैटर्न | उदाहरण |
|---|
| API पथ | /api/v1/users, /api/v2/auth |
| REST एंडपॉइंट | /rest/data, /graphql |
| OAuth/प्रमाणीकरण | /oauth2/token, /auth/login, /callback |
| एडमिन रूट | /admin, /dashboard, /internal |
| Well-known | /.well-known/openid-configuration |
| प्रकार | पैटर्न |
|---|
| AWS एक्सेस कुंजी | AKIA[0-9A-Z]{16} |
| Google API कुंजी | AIza[0-9A-Za-z\-_]{35} |
| Stripe लाइव कुंजी | sk_live_[0-9a-zA-Z]{24,} |
| GitHub PAT | ghp_[0-9a-zA-Z]{36} |
| Slack टोकन | xox[baprs]-... |
| JWT | eyJ... |
| निजी कुंजियाँ | -----BEGIN PRIVATE KEY----- |
| डेटाबेस URL | mongodb://, postgres://, mysql:// |
bn.js| श्रेणी | एक्सटेंशन |
|---|
| डेटा | .sql, .csv, .xlsx, .json, .xml, .yaml |
| कॉन्फ़िग | .env, .conf, .ini, .cfg, .config |
| बैकअप | .bak, .backup, .old, .orig |
| प्रमाणपत्र | .key, .pem, .crt, .p12, .pfx |
| दस्तावेज़ | .pdf, .doc, .docx |
| आर्काइव | .zip, .tar, .gz |
| स्क्रिप्ट | .sh, .bat, .ps1, .py |