
uno strumento di monitoraggio delle modifiche JavaScript per bug bounty
JSMon - Monitoraggio dei Cambiamenti JavaScript per BugBounty
Usando questo script, puoi configurare una serie di file JavaScript su siti web che vuoi monitorare. Ogni volta che esegui questo script, questi file verranno recuperati e confrontati con la versione precedentemente scaricata. Se sono cambiati, riceverai una notifica via Telegram con un messaggio contenente un link allo script, le dimensioni dei file modificati e un file diff per ispezionare facilmente le modifiche.


Per installare JSMon:
git clone https://github.com/robre/jsmon.git
cd jsmon
python setup.py install
Devi configurare il token Slack o Telegram nell'ambiente, ad esempio creando un file .env:
touch .env
Con i seguenti contenuti:
JSMON_NOTIFY_TELEGRAM=True
JSMON_TELEGRAM_TOKEN=YOUR TELEGRAM TOKEN
JSMON_TELEGRAM_CHAT_ID=YOUR TELEGRAM CHAT ID
#JSMON_NOTIFY_SLACK=True
#JSMON_SLACK_TOKEN=sometoken
#JSMON_SLACK_CHANNEL_ID=somechannel
Per abilitare Slack, decommenta le righe di Slack nel file env e aggiungi il tuo token.
Per creare uno script cron per eseguire JSMon regolarmente:
crontab -e
crea una voce come questa:
@daily /path/to/jsmon.sh
Nota che dovresti eseguire il file .sh, altrimenti l'ambiente verrà danneggiato.
Questo eseguirà JSMon una volta al giorno, a mezzanotte.
Puoi cambiare @daily con qualsiasi pianificazione che preferisci.
Per configurare le notifiche Telegram, devi aggiungere la tua chiave API Telegram e chat_id al codice, all'inizio di jsmon.py. Puoi leggere come ottenere questi valori qui.
Nota, per il supporto Slack, devi configurare correttamente la tua app Slack e utilizzare il token OAuth di Slack. L'app deve avere i diritti di caricamento dei file e deve trovarsi nel canale in cui desideri che sia.. Infine, devi iniziare con alcuni obiettivi che vuoi monitorare. Creiamo un esempio:
echo "https://cdnjs.cloudflare.com/ajax/libs/jquery/3.5.1/jquery.js" >> targets/cdnjs-example
Tutto fatto ! ora puoi eseguire python jsmon.py per scaricare i file specificati per la prima volta!
Fornisci gli endpoint tramite file nella directory targets/ (endpoint separati da righe)
Ogni endpoint viene scaricato e archiviato in downloads/ con il suo hash come nome file (primi 10 caratteri dell'hash md5)
jsmon.json tiene traccia di quali endpoint sono associati a quali hash di file
jsmon è progettato per tenere traccia dei file JavaScript nei siti web - ma può essere utilizzato per qualsiasi tipo di file per aggiungere endpoint
@r0bre - Core @Yassineaboukir - Notifiche Slack