Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
JSAnalyzer — Расширение Burp Suite для статического анализа JavaScript: извлекает API-эндпоинты, URL-адреса, секреты и email-адреса с фильтрацией шума для тестирования безопасности веб-приложений. | Kitploit
Инструменты/GitHubGitHub/jenish-sojitra/jsanalyzer
Статический анализСбор информацииВеб-безопасностьТестирование на ПроникновениеОбнаружение СекретовСбор Электронной ПочтыБезопасность API
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Расширение Burp Suite для статического анализа JavaScript: извлекает API-эндпоинты, URL-адреса, секреты и email-адреса с фильтрацией шума для тестирования безопасности веб-приложений.

Репозиторий
1.2k18277 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

JS Analyzer — расширение Burp Suite от Jensec (https://x.com/_jensec)

Мощное расширение для Burp Suite, предназначенное для статического анализа JavaScript. Извлекает API-эндпоинты, URL-адреса, секреты и email-адреса из JavaScript-файлов с интеллектуальной фильтрацией шума. Цель — максимально снизить уровень шума, чтобы обеспечить точность результатов.

Burp Suite Python License

Возможности

  • Обнаружение эндпоинтов — находит API-пути, REST-эндпоинты, OAuth-URL, админ-маршруты
  • Извлечение URL — извлекает полные URL-адреса, включая облачные хранилища (AWS S3, Azure, GCP)
  • Сканирование секретов — обнаруживает API-ключи, токены, учётные данные (AWS, Stripe, GitHub, Slack, JWT и т.д.)
  • Извлечение email — находит email-адреса в JS-коде
  • Обнаружение файлов — определяет ссылки на чувствительные файлы (.sql, .csv, .bak, .env, .pdf и т.д.)
  • Умная фильтрация — убирает шум из XML-пространств имён, импортов модулей, артефактов сборки
  • Отслеживание источника — показывает, из какого JS-файла получена каждая находка
  • Живой поиск — фильтрация результатов в реальном времени
  • Функция копирования — копирование отдельных или всех находок в буфер обмена
  • Экспорт в JSON — экспорт всех находок в JSON-файл
  • Установка

    1. Скачайте Jython standalone JAR
    2. В Burp Suite: Extensions > Extensions-Settings > Python Environment
    3. Укажите путь к Jython JAR
    4. Extensions > Installed > Add
    5. Выберите Python и укажите путь к js_analyzer.py

    Использование

    1. Серфите сайты через браузер с проксированием через Burp Suite
    2. Нажмите правой кнопкой мыши на любом raw-запросе, содержащем JS-ответ (в любой из следующих вкладок):
      • Proxy > HTTP history
      • Target > Site map
      • Repeater
    3. Выберите "Analyze JS with JS Analyzer"
    4. Проверьте вкладку JS Analyzer для просмотра результатов

    Вы можете выбрать несколько запросов из HTTP history или Dashboard и отправить их все вместе в JS Analyzer.

    Что он обнаруживает

    Эндпоинты

    ПаттернПример
    API-пути/api/v1/users, /api/v2/auth
    REST-эндпоинты/rest/data, /graphql
    OAuth/Авторизация/oauth2/token, /auth/login, /callback
    Админ-маршруты/admin, /dashboard, /internal
    Well-known/.well-known/openid-configuration

    Секреты

    ТипПаттерн
    AWS Access KeyAKIA[0-9A-Z]{16}
    Google API KeyAIza[0-9A-Za-z\-_]{35}
    Stripe Live Keysk_live_[0-9a-zA-Z]{24,}
    GitHub PATghp_[0-9a-zA-Z]{36}
    Slack Tokenxox[baprs]-...
    JWTeyJ...
    Приватные ключи-----BEGIN PRIVATE KEY-----
    URL баз данныхmongodb://, postgres://, mysql://

    #Примечание: Не стесняйтесь делать форк и добавлять новые детекторы секретов по мере необходимости.

    Фильтрация шума

    Расширение автоматически отфильтровывает:

    • XML-пространства имён (schemas.openxmlformats.org, www.w3.org)
    • Импорты модулей (./, ../, @angular/ и т.д.)
    • Внутренние пути PDF (/Type, /Font, /Filter)
    • Пути Excel/XML (xl/, docProps/, worksheets/)
    • Файлы локалей (en.js, fr-ca.js)
    • Внутренности криптобиблиотек (sha.js, aes, bn.js)

    Файлы

    Обнаруживает ссылки на чувствительные типы файлов:

    КатегорияРасширения
    Данные.sql, .csv, .xlsx, .json, .xml, .yaml
    Конфигурация.env, .conf, .ini, .cfg, .config
    Резервные копии.bak, .backup, .old, .orig
    Сертификаты.key, .pem, .crt, .p12, .pfx
    Документы.pdf, .doc, .docx
    Архивы.zip, .tar, .gz
    Скрипты.sh, .bat, .ps1, .py

    Автономный движок

    Для использования в ваших собственных Python-проектах или API:

    root@kitploit:~
    from js_analyzer_engine import JSAnalyzerEngine
    
    engine = JSAnalyzerEngine()
    results = engine.analyze(javascript_content)
    
    print(results["endpoints"])  # ['/api/v1/users', ...]
    print(results["urls"])       # ['https://api.example.com', ...]
    print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
    print(results["emails"])     # ['[email protected]', ...]
    

    Пример Flask API

    root@kitploit:~
    from flask import Flask, request, jsonify
    from js_analyzer_engine import JSAnalyzerEngine
    
    app = Flask(__name__)
    engine = JSAnalyzerEngine()
    
    @app.route('/analyze', methods=['POST'])
    def analyze():
        content = request.json.get('content', '')
        results = engine.analyze(content)
        return jsonify(results)
    
    if __name__ == '__main__':
        app.run(port=5000)
    

    Структура файлов

    root@kitploit:~
    JSextension/
    ├── js_analyzer.py          # Main Burp extension entry point
    ├── ui/
    │   ├── __init__.py
    │   └── results_panel.py    # Burp UI panel
    ├── README.md
    └── LICENSE
    

    Участие в разработке

    Вклад приветствуется! Не стесняйтесь:

    • Добавлять новые паттерны секретов
    • Улучшать фильтрацию шума
    • Добавлять новые паттерны эндпоинтов
    • Сообщать об ошибках и проблемах

    Лицензия

    Лицензия MIT — см. файл LICENSE.

    Благодарности

    Вдохновлено:

    • LinkFinder — регулярные выражения для обнаружения эндпоинтов
    • TruffleHog — паттерны секретов

    Автор

    Jenish Sojitra (https://x.com/_jensec)

    Создано с ❤️ для сообщества InfoSec и Tech.

    Скачать инструмент