Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
JSAnalyzer — Extensão do Burp Suite para análise estática de JavaScript: extrai endpoints de API, URLs, segredos e e-mails com filtragem de ruído para testes de segurança web. | Kitploit
Ferramentas/GitHubGitHub/jenish-sojitra/jsanalyzer
Análise EstáticaColeta de InformaçõesSegurança WebTestes de PenetraçãoDetecção de SegredosColeta de EmailsSegurança de API
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Extensão do Burp Suite para análise estática de JavaScript: extrai endpoints de API, URLs, segredos e e-mails com filtragem de ruído para testes de segurança web.

Ver Repositório
1.2k18228há 8 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

JS Analyzer - Extensão do Burp Suite por Jensec (https://x.com/_jensec)

Uma extensão poderosa do Burp Suite para análise estática de JavaScript. Extrai endpoints de API, URLs, segredos e endereços de e-mail de arquivos JavaScript com filtragem inteligente de ruído. O objetivo é reduzir o ruído ao máximo para garantir a precisão.

Burp Suite Python License

Recursos

  • Detecção de Endpoints - Encontra caminhos de API, endpoints REST, URLs OAuth, rotas de administração
  • Extração de URLs - Extrai URLs completas, incluindo armazenamento em nuvem (AWS S3, Azure, GCP)
  • Varredura de Segredos - Detecta chaves de API, tokens, credenciais (AWS, Stripe, GitHub, Slack, JWT, etc.)
  • Extração de E-mails - Encontra endereços de e-mail em código JS
  • Detecção de Arquivos - Detecta referências a arquivos sensíveis (.sql, .csv, .bak, .env, .pdf, etc.)
  • Filtragem Inteligente - Remove ruído de namespaces XML, imports de módulos, artefatos de build
  • Rastreamento de Origem - Mostra de qual arquivo JS cada descoberta veio
  • Pesquisa ao Vivo - Filtra resultados em tempo real
  • Função de Copiar - Copia descobertas individuais ou todas para a área de transferência
  • Exportação JSON - Exporta todas as descobertas para um arquivo JSON

Instalação

  1. Baixe o JAR autônomo do Jython
  2. No Burp Suite: Extensions > Extensions-Settings > Python Environment
  3. Defina o caminho do JAR do Jython
  4. Extensions > Installed > Add
  5. Selecione Python e navegue até js_analyzer.py

Uso

  1. Navegue em sites com seu navegador usando proxy pelo Burp Suite
  2. Clique com o botão direito em qualquer resposta(s) bruta(s) contendo JS (em qualquer uma das seguintes abas):
    • Proxy > HTTP history
    • Target > Site map
    • Repeater
  3. Selecione "Analyze JS with JS Analyzer"
  4. Verifique a aba JS Analyzer para ver os resultados

Você pode selecionar várias requisições do histórico HTTP ou do Dashboard e enviá-las todas juntas para o JS Analayzer.

O Que Ele Detecta

Endpoints

PadrãoExemplo
Caminhos de API/api/v1/users, /api/v2/auth
Endpoints REST/rest/data, /graphql
OAuth/Autenticação/oauth2/token, /auth/login, /callback
Rotas de administração/admin, /dashboard, /internal
Well-known/.well-known/openid-configuration

Segredos

TipoPadrão
Chave de Acesso AWSAKIA[0-9A-Z]{16}
Chave de API do GoogleAIza[0-9A-Za-z\-_]{35}
Chave Live do Stripesk_live_[0-9a-zA-Z]{24,}
PAT do GitHubghp_[0-9a-zA-Z]{36}
Token do Slackxox[baprs]-...
JWTeyJ...
Chaves Privadas-----BEGIN PRIVATE KEY-----
URLs de Banco de Dadosmongodb://, postgres://, mysql://

#Nota: Sinta-se à vontade para fazer um fork e adicionar mais detecções de segredos conforme necessário.

Filtragem de Ruído

A extensão filtra automaticamente:

  • Namespaces XML (schemas.openxmlformats.org, www.w3.org)
  • Imports de módulos (./, ../, @angular/, etc.)
  • Caminhos internos de PDF (/Type, /Font, /Filter)
  • Caminhos de Excel/XML (xl/, docProps/, worksheets/)
  • Arquivos de localidade (en.js, fr-ca.js)
  • Internos de bibliotecas de criptografia (sha.js, aes, bn.js)

Arquivos

Detecta referências a tipos de arquivos sensíveis:

CategoriaExtensões
Dados.sql, .csv, .xlsx, .json, .xml, .yaml
Configuração.env, .conf, .ini, .cfg, .config
Backup.bak, .backup, .old, .orig
Certificados.key, .pem, .crt, .p12, .pfx
Documentos.pdf, .doc, .docx
Arquivos compactados.zip, .tar, .gz
Scripts.sh, .bat, .ps1, .py

Mecanismo Autônomo

Para uso em seus próprios projetos Python ou APIs:

from js_analyzer_engine import JSAnalyzerEngine

engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)

print(results["endpoints"])  # ['/api/v1/users', ...]
print(results["urls"])       # ['https://api.example.com', ...]
print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"])     # ['[email protected]', ...]

Exemplo de API Flask

from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine

app = Flask(__name__)
engine = JSAnalyzerEngine()

@app.route('/analyze', methods=['POST'])
def analyze():
    content = request.json.get('content', '')
    results = engine.analyze(content)
    return jsonify(results)

if __name__ == '__main__':
    app.run(port=5000)

Estrutura de Arquivos

JSextension/
├── js_analyzer.py          # Main Burp extension entry point
├── ui/
│   ├── __init__.py
│   └── results_panel.py    # Burp UI panel
├── README.md
└── LICENSE

Contribuindo

Contribuições são bem-vindas! Sinta-se à vontade para:

  • Adicionar novos padrões de segredos
  • Melhorar a filtragem de ruído
  • Adicionar novos padrões de endpoints
  • Reportar bugs ou problemas

Licença

Licença MIT - consulte o arquivo LICENSE.

Créditos

Inspirado por:

  • LinkFinder - Expressão regular de detecção de endpoints
  • TruffleHog - Padrões de segredos

Autor

Jenish Sojitra (https://x.com/_jensec)

Criado com ❤️ para a comunidade InfoSec e Tech.

Baixar ferramenta