【JS安全核武器】75条企业级规则+SourceMap独家还原+API智能提取,Burp里的前端渗透神器!

admin 2026-08-18 05:08:44 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍了一款名为PuremilkJS的BurpSuite扩展,用于深度分析JavaScript安全。该工具集成75+企业级检测规则,支持敏感信息泄露检测、API端点提取和SourceMap还原,准确率超过95%,误报率低于5%。它提供被动和主动双模式扫描,适用于授权安全测试,可帮助发现硬编码密钥、未授权API端点等安全风险。 综合评分: 83 文章分类: 安全工具,渗透测试,WEB安全,漏洞分析,逆向分析


cover_image

【JS安全核武器】75条企业级规则+Source Map独家还原+API智能提取,Burp里的前端渗透神器!

原创

菜狗 菜狗

只会看监控的实习生

2026年8月17日 17:21 广东

在小说阅读器读本章

去阅读

Burp Suite 专业扩展,专注 JavaScript 深度安全分析与 API 端点提取

集成 75+ 条企业级检测规则,采用智能上下文分析技术,精准识别 JS 文件中的敏感信息泄露、API 端点、安全漏洞。独家 Source Map 还原功能,一键解密混淆代码。

⚠️ 仅用于授权安全测试


✨ 核心能力

| 能力 | 说明 | 准确率 | | — | — | — | | 🔑 敏感信息检测 | Token、密钥、密码、内网信息泄露识别 | >95% | | 🔗 API 路径提取 | 多框架支持,智能反混淆,7 维度评估 | >95% | | 🗺️ Source Map 分析 | 独家功能,一键还原混淆代码原始源码 | – | | 🎯 双模式扫描 | 被动监听 + 主动深度爬取 | – |


🌟 功能特性

1. 高级敏感信息检测(75+ 规则)

| 类别 | 规则数 | 检测内容 | 风险等级 | | — | — | — | — | | 密钥泄露 | 15 | RSA/EC/DSA 私钥、AWS/阿里云/腾讯云密钥、JWT Token、OAuth 凭证 | Critical/High | | 认证凭证 | 10 | 登录点、硬编码密码、Session/Cookie、第三方服务密钥 | High/Medium | | 敏感信息 | 20 | 邮箱、手机号、内网 IP、系统路径、数据库连接、敏感注释 | Medium/Low | | 数据库连接 | 5 | JDBC 连接字符串、数据库密码、主机地址 | High | | 漏洞测试点 | 18 | XXE、命令注入、SSRF、URL 重定向、JSONP、文件操作 | High/Medium | | 其他检测 | 7 | Source Map、GraphQL、WebSocket、加密算法 | Low |

2. API 路径智能提取

支持框架

  • 通用 HTTP:Fetch API、Axios、XMLHttpRequest、jQuery
  • 前端框架:Vue.js (this.$http)、React 组件
  • 打包工具:Webpack、动态 import()

智能分析

  • HTTP 方法识别(GET/POST/PUT/DELETE/PATCH)
  • 参数提取与查询字符串解析
  • 上下文代码分析
  • 相似路径去重合并

反混淆技术

  • 十六进制解码(\x61\x70\x69 → api
  • Unicode 解码(\u0061\u0070\u0069 → api
  • 字符串拼接还原("/api/" + "user" → /api/user

3. Source Map 分析器 🔥

检测 .js.map 文件 → 自动下载 → 解析 JSON → 提取原始源码 → 75条规则扫描

**核心功能**:
- 自动检测 Burp 历史中的 `.js.map` 文件
- 主动下载 `sourceMappingURL` 引用的 Source Map
- 三栏界面:文件列表 | 源码显示 | 分析结果
- LRU 缓存(最多 50 个文件)

### 4. 双模式扫描

| 模式 | 触发方式 | 特点 |
|:---|:---|:---|
| **被动扫描** | 监听 Burp HTTP 流量 | 实时分析,递归发现,智能缓存(1000 文件) |
| **主动扫描** | 手动启动深度爬取 | 可控深度(1-10 层),Webpack Chunk 扫描,随时中断 |

---

## 🚀 快速开始

### 环境要求

- Burp Suite 2.3+(Professional/Community)
- JDK 1.8+
- Windows/Linux/macOS

### 安装

1. 下载 `PuremilkJS.jar`(143KB)
2. Burp → Extender → Add → 选择 JAR 文件
3. 加载成功后出现 **PuremilkJS** 标签

### 基础使用

**被动扫描(推荐)**:
  1. 打开 PuremilkJS 标签
  2. 勾选 “启用被动扫描”
  3. 正常使用 Burp 浏览网站
  4. 结果实时显示在 “被动扫描结果” 标签

Source Map 分析

  1. 点击 “Source Map 分析器”
  2. 选择检测到的 .js.map 文件
  3. 点击 “分析选中”
  4. 查看还原源码和安全分析结果
---

## 📊 性能指标

| 指标 | 数值 |
|:---|:---|
| 检测规则 | 75+ |
| 准确率 | >95% |
| 误报率 | <5% |
| 扫描速度 | ~1200 行/秒 |
| 内存占用 | ~60MB |
| JAR 大小 | 143KB |
| 启动时间 | ~1.2 秒 |

---

## 🏗️ 技术架构

mermaid flowchart TB     subgraph Burp[“Burp Suite”]         HTTP[HTTP Traffic]     end

    subgraph PuremilkJS[“PuremilkJS Core”]         Entry[BurpExtender.java插件入口]

        subgraph Scanner[“扫描引擎”]             Passive[PassiveScanController被动扫描]             Active[ActiveScanner.java主动扫描]             Cache[(LRU Cache1000 files)]         end

        subgraph Analysis[“分析引擎”]             Pattern[AdvancedSensitivePatterns75+ 检测规则]             API[APIExtractor.javaAPI 路径提取]             Deobfuscate[反混淆模块Hex/Unicode/拼接]         end

        subgraph SourceMap[“Source Map 分析”]             Detect[自动检测 .js.map]             Download[主动下载]             Parse[SourceMapParser.javav3 规范解析]             Restore[源码还原]         end

        subgraph Output[“输出管理”]             Filter[SmartResultFilter智能去重]             Issue[JSScanIssue.javaBurp Issues 集成]             UI[JSAPIscanPanel.java可视化界面]         end     end

    HTTP –> Entry     Entry –> Passive     Entry –> Active     Passive –> Cache     Active –> Cache     Cache –> Analysis     Cache –> SourceMap

    Analysis –> Filter     SourceMap –> Restore –> Analysis     Filter –> Issue     Filter –> UI

### 🎯 典型使用场景

场景一:快速发现敏感泄露

目标:企业官网 操作:启用被动扫描,浏览首页 发现:AWS Access Key 硬编码在 config.js 收获:直接获得云服务权限

### 场景二:Source Map 还原审计

目标:React 单页应用 操作:捕获 .js.map 文件 → Source Map 分析器 发现:还原的源码中包含未授权 API 端点 收获:发现业务逻辑漏洞

### 场景三:API 端点全面梳理

目标:Vue.js 管理后台 操作:主动扫描深度 3 层 发现:50+ API 端点,包含 3 个未授权访问 收获:完整攻击面地图

### 项目地址

https://github.com/Puremilk-SYC/PuremilkJS?tab=readme-ov-file#-%E5%AE%89%E8%A3%85%E4%BD%BF%E7%94%A8 “`

低价出售安全证书不限于cisp、pte等cnvd、请Vme~,想进项目群的请回复进群即可


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:只会看监控的实习生 菜狗 菜狗《【JS安全核武器】75条企业级规则+Source Map独家还原+API智能提取,Burp里的前端渗透神器!》

评论:0   参与:  0