Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/0x999-x/jsluicepp
侦察静态代码分析 (SAST)API安全测试信息收集Web安全秘密检测
GitHub0x999-x/jsluicepp

jsluicepp

jsluice++ 是一款 Burp Suite 扩展,旨在使用命令行工具 jsluice 对 JavaScript 流量进行被动和主动扫描。

查看仓库
3023082年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

jsluice++ Logo

📄 目录

  • 👋 简介
  • 🛠️ 设置
  • 📝 用法
  • 📜 功能特性
    • 监控 URL
    • 发送到 Repeater
    • 机密
    • 机密通知
    • 复制 URL
    • 包含/排除匹配
    • 仅限作用域内
    • 内联标签
    • 隐藏重复项
    • 显示带参数的行
    • 导入/导出
    • 保存设置

👋 简介

jsluice++ 是一款 Burp Suite 扩展,旨在使用 CLI 工具 jsluice 对 JavaScript 流量进行被动和主动扫描。
该扩展利用 jsluice 的能力从静态 JavaScript 文件中提取 URL、路径和机密信息,并将其与 Burp Suite 集成,使您能够轻松扫描来自 Burp Suite Sitemap 或 Proxy 的 JavaScript 流量,同时还提供了一个用户友好的界面用于数据检查,以及各种额外有用的功能。

jsluice++

🛠️ 设置

要求:

  • jsluice CLI
  • Jython(2.7.3)

如果你不是第一次安装 Jython 扩展,可以跳到第 3 步。

  1. 访问 Jython 官网 并下载 Jython 独立 JAR 包
  2. 在 Burp Suite 中,进入 "Extensions" -> "Extensions Settings",在 "Python environment" 下选择 "Location of Jython standalone JAR file"
  3. 下载并安装 jsluice 的 CLI go install github.com/BishopFox/jsluice/cmd/jsluice@latest(请确保 jsluice 二进制文件位于你的 $PATH 中,否则扩展将无法正常工作)
  4. 下载 jsluicepp.py,然后在 Burp Suite 中前往 "Extensions" -> "Installed",点击 "Add",在 "Extension type" 下选择 "Python",然后选择 jsluicepp.py 文件。

📝 用法

主动扫描

该扩展会在 Burp Suite 的上下文菜单中添加一个菜单项,使您能够轻松处理来自 Burp Suite Sitemap 选项卡的响应

为此,只需右键单击 sitemap 树中的任意主机或 sitemap 表中的任意条目,然后在 Burp Suite 的上下文菜单中选择 Extensions->jsluice++->Process selected item(s)。 当处理来自站点地图树的条目时,扩展将获取每个所选条目的站点地图(可同时处理多个主机)

Process from Sitemap

被动扫描

默认:关闭

当开启被动扫描后,扩展将注册一个 HTTP 处理器,并处理流经 Burp Suite Proxy 的流量响应(建议在启用被动扫描时使用“仅限作用域内”功能以减少噪音)


扩展将使用 jsluice 的 urls 模式处理任何具有 .js 文件扩展名或 JavaScript MIME 类型且状态码为成功(2xx)的 URL。

被处理的 JavaScript 文件会临时保存在本地的 ".jsluicepp" 目录中,并在 jsluice 处理完成后被删除。

如果 jsluice 返回了任何数据,与该 URL 关联的主机将被添加到 Hosts 列表中。要查看 jsluice 的结果,只需选择主机和所需文件(可选择多个文件)。

注意:在扩展重新加载之前,相同的 URL(不含 GET 参数)不会被重复处理,但这不适用于被监控的 URL。


📜 功能特性

监控 URL

Files 列表中的每个文件都可以被扩展监控。为此,只需右键单击文件,然后在弹出菜单中选择“Monitor URL”选项(如果想停止监控该 URL,请重复此步骤)。
当开始监控一个新的 URL 时,其详细信息会保存到 .jsluicepp/monitored_urls.txt,并且 jsluice 输出的副本会保存到本地的 .jsluicepp/monitored_files/{host}_{filename_hash}(不包含机密信息)。
被监控的文件在 Files 列表中会显示为绿色。
向被监控 URL 发送请求的频率由“Monitor Interval”选择器中所选的值决定。

监控间隔选项有:

  • Off - 不监控
  • Once - 扩展加载时仅一次
  • Hourly - 每小时一次
  • Daily - 每天一次
  • Weekly - 每周一次
  • Monthly - 每月一次

如果 jsluice 返回的数据与本地保存的副本不同,您将看到以下弹出对话框通知:

Change in Monitored URL

该文件的本地副本将被移动到 .jsluicepp/monitored_files/{host}_{filename_hash}.old,并保存新文件的副本。
在扩展中选择被监控的文件时,新增/修改的行将显示为绿色,已修改行的先前版本/已删除的行将显示为红色,示例:

Change in Monitored URL 2

如果被监控的 URL 返回非成功状态码(2xx),或者 jsluice 没有返回任何输出,系统会弹出对话框询问您是否希望停止监控该 URL。如果选择“Yes”,该文件的所有本地副本都将被删除。

No results from Monitored URL

发送到 Repeater

URL/Paths 结果表中的每一行都可以通过右键单击该行,并在弹出菜单中选择“Send to Repeater”选项发送到 Burp Suite 的 Repeater。
如果存在查询参数、主体参数和请求头,它们将被包含在内。
如果 URL/Path 列以 “http://” 或 “https://” 或 “//” 开头,将从中提取主机,否则将使用所选主机。
如果 Headers 列中存在值为 application/json or application/xml or text/xml 的 content-type 请求头,则请求主体将按相应格式进行格式化。

机密

默认:开启

如果选中该选项,UI 中会添加一个 “Secrets” 结果表,并且扩展将在 urls 模式完成后对文件使用 jsluice 的 secrets 模式。如果发现任何唯一的机密信息,主机将显示为红色,并在旁边显示 🤫 表情符号,示例:

Colored Hosts

如果您希望使用自定义模式配置,可以通过修改代码中的 'secrets_command' 变量来实现。

机密通知

默认:关闭

如果选中该选项,并且同时选中了 Secrets 复选框,则在发现新的唯一机密信息时会弹出对话框通知您,对话框会在 15 秒后自动关闭,示例对话框:
Example secret notification

复制 URL

每个已处理文件的 URL 都可以通过右键单击 Files 列表中的文件,然后在弹出菜单中选择“Copy URL”选项来复制到剪贴板。

包含/排除匹配

包含/排除匹配过滤功能针对结果表中的 URL/Path 列。添加包含过滤器时,结果表中只会保留 URL/Path 列中包含该匹配项的行。相反,添加排除过滤器时,URL/Path 列中包含该匹配项的行将从结果中排除。 可以应用多个过滤器。 Positive-Negative Match

仅限作用域内

默认:关闭

如果选中该选项,扩展将使用 Burp Suite 的作用域来决定是否处理某个 URL。此外,作用域之外的主机不会显示在主机列表中。

内联标签

默认:关闭

选中后,除了具有 .js 文件扩展名/MIME 类型的 URL 外,扩展还会查找具有 HTML MIME 类型的响应。如果找到此类响应,扩展将尝试从响应正文中提取所有

下载工具

隐藏重复项

默认:开启

如果选中该选项,结果表中将隐藏重复行(Type 和 File 列除外)。

显示带参数的行

默认:关闭

如果选中该选项,URL/Paths 结果表中将只显示包含查询参数 / 主体参数 / 请求头的行。

导入/导出

将结果或当前选中的设置作为 JSON 导入/导出。

保存设置

使用 Burp Suite 的 API 保存当前选中的设置(在重启后仍然保留)。

🤝 贡献者

TomNomNom 创造了 jsluice 💖 TomNomNom
我 0x999
你呢?