XSS Catcher
إطار عمل للكشف عن XSS الأعمى وجمع بيانات XSS يعمل على Flask و VueJS و PostgreSQL.
XSS Catcher هي أداة بديهية تؤتمت هجمات Cross-Site Scripting (XSS) الأعمى وجمع البيانات، بما في ذلك لقطات الشاشة. تتميز بمولد حمولات سهل الاستخدام لإنشاء حمولات XSS قابلة للتخصيص، وتوفر وظائف مثل إشعارات webhook والبريد الإلكتروني، والمصادقة متعددة العوامل، والوصول متعدد المستخدمين. صُممت لتكون مباشرة، وتتكامل بسهولة مع منصات مثل Slack و Discord، وتلتقط بيانات شاملة تشمل ملفات تعريف الارتباط والتخزين المحلي وتخزين الجلسة، وتقدم رؤى مفصلة مثل رؤوس HTTP ولقطات DOM. بالإضافة إلى ذلك، تدعم مفاتيح API للأتمتة المتقدمة، مما يبسط اختبار XSS ويجعل سيناريوهات الهجوم المعقدة أكثر سهولة وإدارة.
الميزات •
التثبيت •
التحديث •
أول تسجيل دخول •
توثيق API •
العرض التوضيحي •
استكشاف الأخطاء •
الاعتمادات

الميزات
- توليد حمولات XSS بسيطة وقابلة للتخصيص باستخدام مولد حمولات سهل الاستخدام
- إرسال إشعارات عند اكتشاف XSS جديد باستخدام webhooks (Slack أو Discord أو تنسيق الأتمتة) والبريد الإلكتروني
- يمكن تكوين البريد الإلكتروني أو webhook الوجهة عالميًا ولكل عميل
- متعدد المستخدمين مع مستخدمين إداريين ومستخدمين ذوي صلاحيات منخفضة
- المصادقة متعددة العوامل باستخدام TOTP
- يسمح بالتقاط ملفات تعريف الارتباط والتخزين المحلي وتخزين الجلسة والمزيد
- يخزن معلومات إضافية حول XSS مثل رؤوس HTTP وعنوان IP المصدر والطابع الزمني وما إلى ذلك.
- يعمل كنقطة نهاية "catch-all". فقط أرسل بياناتك في سلسلة الاستعلام (GET) أو الجسم (POST) إلى عنوان URL للعميل وسيقوم XSS Catcher بالتقاطها!
- يستفيد من html2canvas و fingerprintjs
- يلتقط DOM بالكامل حتى تتمكن من معرفة أين تم تشغيل الحمولة بسهولة
- يسمح لك بإضافة علامات مخصصة إلى XSS الخاص بك لتصنيفها والبحث عنها بشكل أفضل.
- يسمح لك بتشغيل كود JavaScript مخصص والتقاط المخرجات.
- يدعم حتى 5 مفاتيح API لكل مستخدم لأتمتة سيناريوهات الهجوم المتقدمة عند دمجها مع webhooks
التثبيت
أسهل طريقة لتشغيل XSS Catcher هي باستخدام صورة Dockerhub (ستحتاج إلى Docker):
# تشغيل التطبيق بتعريضه على المنفذ 8080
$ docker run -p 8080:80 daxhackerman/xss-catcher
# افتراضيًا، الحاوية لا تحتوي على استمرارية. إذا كنت بحاجة إلى ذلك، يمكنك إعداد مجلد تخزين
$ docker volume create xsscatcher-db
$ docker run -p 8080:80 -v xsscatcher-db:/var/lib/postgresql/14/main/ -d --name xsscatcher daxhackerman/xss-catcher
إذا كنت ترغب في بناء الصورة بنفسك، ستحتاج إلى Git، واختياريًا make. من سطر الأوامر:
# استنساخ هذا المستودع
$ git clone https://github.com/daxAKAhackerman/XSS-Catcher.git
# الدخول إلى المستودع
$ cd XSS-Catcher
# جميع الأوامر التالية تستخدم make. إذا كنت على نظام لا يتوفر فيه make، فقط اطّلع على ملف Makefile وقم بتشغيل الأوامر المطلوبة يدويًا (تحت build أو start أو stop)
# إذا لم تقم بتشغيل التطبيق من قبل، قم ببنائه
$ make
# تشغيل التطبيق. سيستمع على المنفذ 8080.
$ make start
# إيقاف التطبيق عند الانتهاء
$ make stop
# يمكنك تحديث التطبيق عند الحاجة
$ git pull && make stop; make && make start
أول تسجيل دخول
- بيانات الاعتماد الافتراضية للاتصال بالواجهة الويب هي admin:xss
- المنفذ الافتراضي للويب عند التشغيل عبر ملف Makefile هو 8080
العرض التوضيحي

توثيق API
يمكن العثور على مجموعات Postman هنا: https://www.postman.com/maintenance-architect-74448403/workspace/xss-catcher
استكشاف الأخطاء
خطأ المحتوى المختلط في JavaScript
لتجنب أخطاء المحتوى المختلط في JavaScript عند تشغيل حمولة XSS، يُوصى بشدة بوضع XSS Catcher خادم عكسي يوفر شهادات TLS صالحة.
الاعتمادات
إخلاء المسؤولية
استخدام هذه الأداة لاستهداف أهداف دون موافقة متبادلة مسبقة هو عمل غير قانوني. من مسؤولية المستخدم النهائي الامتثال لجميع القوانين المحلية والولائية والاتحادية المعمول بها. نحن لا نتحمل أي مسؤولية ولا نكون مسؤولين عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة.
قد يعجبك أيضًا...
GitHub @daxAKAhackerman