Analysieren von Javascript-Dateien (Teil -2)
Bevor Sie den zweiten Teil lesen, lesen Sie Teil 1https:///@indhumathi19973/analyzing-javascript-files-part-1-9b07eb8cfb8e
Angriffsstrategie:
Verwendung von Wayback-URLs
Installieren Sie waybackurls. Mit diesem Tool können wir auch nach JS-Dateien suchen, die möglicherweise nicht mehr verknüpft, aber noch online sind.
go get github.com/tomnomnom/waybackurls
waybackurls google.com | grep "\.js" | uniq | sort
Entwickler nutzen eine Reihe von Abwehrmechanismen, um uns aufzuhalten, aber das ist in Ordnung. Wir können diese Probleme umgehen, indem wir gewissenhaft sind und uns Zeit nehmen.
- JS-Verschleierung
- Hier machen es Entwickler absichtlich schwer, den Code für Menschen zu lesen, aber Maschinen haben kein Problem damit, diesen Code zu lesen. Das ist schwieriger zu entschlüsseln, aber mit etwas Fleiß gelingt es.
- https://stackoverflow.com/questions/194397/how-can-i-obfuscate-protectjavascript
- https://www.dcode.fr/javascript-unobfuscator(scheint nicht gut zu funktionieren)
- Hier zerlegen die Entwickler das JS in kleine Teile, die alle aufeinander verweisen. Es ist sehr nervig, sich damit zurechtzufinden, und es ist einfach harte Arbeit, den Code zusammenzurätseln.
- Linkfinder
Analysieren von JS-Dateien
Da wir nun über eine Menge JS-Dateien verfügen, können wir diese manuell analysieren oder einige Tools darauf ausführen. Das Coole daran ist, dass für diese Tools nicht immer die JS-Dateien heruntergeladen werden müssen. Tools wie Linkfinder können eine Domain nach JS-Dateien crawlen. Grundsätzlich haben wir ein paar Tools in unserem Werkzeuggürtel, aber heute möchte ich mich auf Linkfinder und Secretfinder konzentrieren.
git clone https://github.com/GerbenJavado/LinkFinder.git cd LinkFinder
python setup.py install
$ pip3 install -r requirements.txt
python linkfinder.py -i https://example.com/1.js -o results.html
python linkfinder.py -i https://example.com -d
2. Geheimfinder:
Secretfinder baut auf Linkfinder auf, konzentriert sich jedoch auf die Analyse des JS auf Dinge wie API-Schlüssel.
Die Installation ist genauso einfach wie beim Linkfinder
git clone https://github.com/m4ll0k/SecretFinder.git secretfinder
cd secretfinder
python -m pip install -r requirements.txt or pip install -r requirements.txt
python3 SecretFinder.py
python3 SecretFinder.py -i https://example.com/1.js -o results.html
python3 SecretFinder.py -i https://example.com -d

![Was ist überhaupt eine verknüpfte Liste? [Teil 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































