
웹 정찰 중 JavaScript 파일에서 비밀, API 키 및 링크를 발견하기 위한 동시 CLI 도구로, 사용자 정의 정규식 패턴 지원 및 URL 상태 확인 기능을 제공합니다.
저는 대부분의 자유 시간에 개인적인 필요를 위해 jsleak을 개발했습니다. 이 도구는 JavaScript 파일이나 소스 코드에서 비밀과 링크를 찾아내기 위해 설계된 사용하기 쉬운 명령줄 도구입니다. jsleak은 Linkfinder에서 영감을 받았으며, 정규식은 여러 소스에서 수집되었습니다.
이제 jsleak은 secrets-patterns-db https://github.com/mazen160/secrets-patterns-db의 정규식 패턴을 지원합니다.
자체 사용자 정의 정규식 패턴을 사용하려면 아래 템플릿에 따라 YAML 파일에 배치할 수 있습니다.
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
구 버전의 golang(go 1.15, 1.16)을 사용하는 경우 다음 명령어로 jsleak을 설치하세요.
go get github.com/channyein1337/jsleak
최신 버전의 go(1.17+)를 사용하는 경우 다음 명령어로 설치하세요.
go install github.com/channyein1337/jsleak@latest
secrets-patterns-db에서 YAML 파일을 선택하세요. 어떤 것을 선택해야 할지 확실하지 않다면 다음을 고려해 보십시오: https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
선택한 정규식 파일로 jsleak 실행
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
도움말 메시지 표시
jsleak -h

비밀 찾기
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

링크 찾기
echo http://testphp.vulnweb.com/ | jsleak -l

전체 URL
echo http://testphp.vulnweb.com/ | jsleak -e

상태 확인
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

여러 플래그도 함께 사용 가능
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

URL 목록으로 실행
cat urls.txt | jsleak -l -s -c 30
