Menganalisis file javascript (Bagian -1)
Apa itu JS?
Javascript adalah bahasa skrip berorientasi objek sisi klien. Pada dasarnya ini memiliki beberapa arti:
- Sisi klien, ini berjalan di komputer klien (korban)
- Berorientasi objek (istilah Pemrograman)
- Bahasa skrip, ini berarti skrip lintas situs juga dimungkinkan
Apa isi file JS?
Selain sink skrip lintas situs reguler (lokasi di mana vektor serangan XSS kami tercermin dalam JS), kami juga dapat menemukan beberapa rahasia menarik lainnya di sana yang dapat kami gunakan.
Rahasia ini dapat berisi tetapi tidak terbatas pada:
- Titik akhir baru, suatu kali saya menemukan seluruh daftar titik akhir di komentar
- Parameter tersembunyi
- Kunci API, kadang-kadang seharusnya bersifat publik, jadi berhati-hatilah dengan ini. Verifikasi dampaknya sebelum Anda melaporkan!https://github.com/streaak/keyhacks
- Logika bisnis, yang mungkin dapat kita penyalahgunaan seperti perhitungan hadiah sisi klien Menganalisis file javascript 2
- Rahasia/kata sandi
- Area yang berpotensi berbahaya dalam kode javascript seperti eval() atau setinnerhtml(). Ini adalah sink DOM dan dapat mengarah ke DOM XSS
Untuk strategi serangan kami, pertama-tama kami perlu mengumpulkan semua file javascript dari sebuah situs web. Kami memiliki beberapa opsi untuk melakukan ini secara otomatis untuk kami atau kami dapat melihat kode sumber HTML secara manual tetapi ini tidak akan menangkap semua file JS karena beberapa file mungkin disebut bersarang (file JS dipanggil dari dalam file JS lain), ini akan tidak muncul dalam pemindaian manual awal kami.
Menggunakan BURP SUITE
Untuk pemindaian otomatis kami, kami ingin menggunakan filter burp nanti untuk menjelajahi semua file javascript kami. Untuk melakukan ini:
- Bersendawa terbuka
- Tetapkan ruang lingkup Anda dengan benar
- Jelajahi situs secara manual dengan mengklik di sekitar
- Buka tab peta situs bersendawa
- Klik pada Kotak "Filter".
- Klik kotak centang "Skrip" dan pastikan hanya itu yang aktif di bawah "Tipe pantomim"
- Di bawah “Filter by file extension”, klik “Show only” dan isi JS di dalam kotak
Jangan lupa baca bagian kedua:https:///@indhumathi19973/analyzing-javascript-files-part-2-4b9b13c474c1

![Apa itu Linked List? [Bagian 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































