Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
JSAnalyzer — Расширение Burp Suite для статического анализа JavaScript: извлекает API-эндпоинты, URL-адреса, секреты и email-адреса с фильтрацией шума для тестирования безопасности веб-приложений. | Kitploit
Инструменты/GitHubGitHub/jenish-sojitra/jsanalyzer
Статический анализСбор информацииВеб-безопасностьТестирование на ПроникновениеОбнаружение СекретовСбор Электронной ПочтыБезопасность API
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Расширение Burp Suite для статического анализа JavaScript: извлекает API-эндпоинты, URL-адреса, секреты и email-адреса с фильтрацией шума для тестирования безопасности веб-приложений.

Репозиторий
1.2k1826 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

JS Analyzer — расширение Burp Suite от Jensec (https://x.com/_jensec)

Мощное расширение для Burp Suite, предназначенное для статического анализа JavaScript. Извлекает API-эндпоинты, URL-адреса, секреты и email-адреса из JavaScript-файлов с интеллектуальной фильтрацией шума. Цель — максимально снизить уровень шума, чтобы обеспечить точность результатов.

Burp Suite Python License

Возможности

  • Обнаружение эндпоинтов — находит API-пути, REST-эндпоинты, OAuth-URL, админ-маршруты
  • Извлечение URL — извлекает полные URL-адреса, включая облачные хранилища (AWS S3, Azure, GCP)
  • Сканирование секретов — обнаруживает API-ключи, токены, учётные данные (AWS, Stripe, GitHub, Slack, JWT и т.д.)
  • Извлечение email — находит email-адреса в JS-коде
  • Обнаружение файлов — определяет ссылки на чувствительные файлы (.sql, .csv, .bak, .env, .pdf и т.д.)
  • Умная фильтрация — убирает шум из XML-пространств имён, импортов модулей, артефактов сборки
  • Отслеживание источника — показывает, из какого JS-файла получена каждая находка
  • Живой поиск — фильтрация результатов в реальном времени
  • Функция копирования — копирование отдельных или всех находок в буфер обмена
  • Экспорт в JSON — экспорт всех находок в JSON-файл

Установка

  1. Скачайте Jython standalone JAR
  2. В Burp Suite: Extensions > Extensions-Settings > Python Environment
  3. Укажите путь к Jython JAR
  4. Extensions > Installed > Add
  5. Выберите Python и укажите путь к js_analyzer.py

Использование

  1. Серфите сайты через браузер с проксированием через Burp Suite
  2. Нажмите правой кнопкой мыши на любом raw-запросе, содержащем JS-ответ (в любой из следующих вкладок):
    • Proxy > HTTP history
    • Target > Site map
    • Repeater
  3. Выберите "Analyze JS with JS Analyzer"
  4. Проверьте вкладку JS Analyzer для просмотра результатов

Вы можете выбрать несколько запросов из HTTP history или Dashboard и отправить их все вместе в JS Analyzer.

Что он обнаруживает

Эндпоинты

Секреты

#Примечание: Не стесняйтесь делать форк и добавлять новые детекторы секретов по мере необходимости.

Фильтрация шума

Расширение автоматически отфильтровывает:

  • XML-пространства имён (schemas.openxmlformats.org, www.w3.org)
  • Импорты модулей (./, ../, @angular/ и т.д.)
  • Внутренние пути PDF (/Type, /Font, /Filter)
  • Пути Excel/XML (xl/, docProps/, worksheets/)
  • Файлы локалей (en.js, fr-ca.js)
  • Внутренности криптобиблиотек (sha.js, aes, )

Файлы

Обнаруживает ссылки на чувствительные типы файлов:

Автономный движок

Для использования в ваших собственных Python-проектах или API:

root@kitploit:~
from js_analyzer_engine import JSAnalyzerEngine

engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)

print(results["endpoints"])  # ['/api/v1/users', ...]
print(results["urls"])       # ['https://api.example.com', ...]
print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"])     # ['[email protected]', ...]

Пример Flask API

root@kitploit:~
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine

app = Flask(__name__)
engine = JSAnalyzerEngine()

@app.route('/analyze', methods=['POST'])
def analyze():
    content = request.json.get('content', '')
    results = engine.analyze(content)
    return jsonify(results)

if __name__ == '__main__':
    app.run(port=5000)

Структура файлов

root@kitploit:~
JSextension/
├── js_analyzer.py          # Main Burp extension entry point
├── ui/
│   ├── __init__.py
│   └── results_panel.py    # Burp UI panel
├── README.md
└── LICENSE

Участие в разработке

Вклад приветствуется! Не стесняйтесь:

  • Добавлять новые паттерны секретов
  • Улучшать фильтрацию шума
  • Добавлять новые паттерны эндпоинтов
  • Сообщать об ошибках и проблемах

Лицензия

Лицензия MIT — см. файл LICENSE.

Благодарности

Вдохновлено:

  • LinkFinder — регулярные выражения для обнаружения эндпоинтов
  • TruffleHog — паттерны секретов

Автор

Jenish Sojitra (https://x.com/_jensec)

Создано с ❤️ для сообщества InfoSec и Tech.

Скачать инструмент
ПаттернПример
API-пути/api/v1/users, /api/v2/auth
REST-эндпоинты/rest/data, /graphql
OAuth/Авторизация/oauth2/token, /auth/login, /callback
Админ-маршруты/admin, /dashboard, /internal
Well-known/.well-known/openid-configuration
ТипПаттерн
AWS Access KeyAKIA[0-9A-Z]{16}
Google API KeyAIza[0-9A-Za-z\-_]{35}
Stripe Live Keysk_live_[0-9a-zA-Z]{24,}
GitHub PATghp_[0-9a-zA-Z]{36}
Slack Tokenxox[baprs]-...
JWTeyJ...
Приватные ключи-----BEGIN PRIVATE KEY-----
URL баз данныхmongodb://, postgres://, mysql://
bn.js
КатегорияРасширения
Данные.sql, .csv, .xlsx, .json, .xml, .yaml
Конфигурация.env, .conf, .ini, .cfg, .config
Резервные копии.bak, .backup, .old, .orig
Сертификаты.key, .pem, .crt, .p12, .pfx
Документы.pdf, .doc, .docx
Архивы.zip, .tar, .gz
Скрипты.sh, .bat, .ps1, .py