Analysieren von Javascript-Dateien (Teil -2)

Jan 28 2023
Bevor Sie den zweiten Teil lesen, lesen Sie Teil 1 https://medium.com/@indhumathi19973/analyzing-javascript-files-part-1-9b07eb8cfb8e Angriffsstrategie: Verwenden von Waybackurls Installieren Sie Waybackurls. Mit diesem Tool können wir auch nach jedem suchen JS-Dateien, die möglicherweise nicht mehr verlinkt, aber immer noch online sind.

Bevor Sie den zweiten Teil lesen, lesen Sie Teil 1https:///@indhumathi19973/analyzing-javascript-files-part-1-9b07eb8cfb8e

Angriffsstrategie:

Verwendung von Wayback-URLs

Installieren Sie waybackurls. Mit diesem Tool können wir auch nach JS-Dateien suchen, die möglicherweise nicht mehr verknüpft, aber noch online sind.

go get github.com/tomnomnom/waybackurls
waybackurls google.com | grep "\.js" | uniq | sort

Entwickler nutzen eine Reihe von Abwehrmechanismen, um uns aufzuhalten, aber das ist in Ordnung. Wir können diese Probleme umgehen, indem wir gewissenhaft sind und uns Zeit nehmen.

  1. JS-Verschleierung
  2. Hier machen es Entwickler absichtlich schwer, den Code für Menschen zu lesen, aber Maschinen haben kein Problem damit, diesen Code zu lesen. Das ist schwieriger zu entschlüsseln, aber mit etwas Fleiß gelingt es.
  3. https://stackoverflow.com/questions/194397/how-can-i-obfuscate-protectjavascript
  4. https://www.dcode.fr/javascript-unobfuscator(scheint nicht gut zu funktionieren)
    • Hier zerlegen die Entwickler das JS in kleine Teile, die alle aufeinander verweisen. Es ist sehr nervig, sich damit zurechtzufinden, und es ist einfach harte Arbeit, den Code zusammenzurätseln.

    Analysieren von JS-Dateien

    Da wir nun über eine Menge JS-Dateien verfügen, können wir diese manuell analysieren oder einige Tools darauf ausführen. Das Coole daran ist, dass für diese Tools nicht immer die JS-Dateien heruntergeladen werden müssen. Tools wie Linkfinder können eine Domain nach JS-Dateien crawlen. Grundsätzlich haben wir ein paar Tools in unserem Werkzeuggürtel, aber heute möchte ich mich auf Linkfinder und Secretfinder konzentrieren.

    1. Linkfinder

    git clone https://github.com/GerbenJavado/LinkFinder.git cd LinkFinder
    python setup.py install
    

    $ pip3 install -r requirements.txt
    

    python linkfinder.py -i https://example.com/1.js -o results.html
    python linkfinder.py -i https://example.com -d
    

    2. Geheimfinder:

    Secretfinder baut auf Linkfinder auf, konzentriert sich jedoch auf die Analyse des JS auf Dinge wie API-Schlüssel.

    Die Installation ist genauso einfach wie beim Linkfinder

    git clone https://github.com/m4ll0k/SecretFinder.git secretfinder
    cd secretfinder
    python -m pip install -r requirements.txt or pip install -r requirements.txt
    python3 SecretFinder.py
    

    python3 SecretFinder.py -i https://example.com/1.js -o results.html
    python3 SecretFinder.py -i https://example.com -d