

تجاوز التنبيه
XSScope هي واحدة من أكثر أطر العمل الرسومية تقدمًا لهجمات XSS من جانب العميل. يمكنها تنفيذ هجمات XSS مختلفة وحقن HTML في الوقت الفعلي.
الميزات
- تنفيذ هجوم بوت نت XSS. كل ضحية تتأثر بحمولة XSS (في خادم الويب) ستربط الحمولة بشكل مستمر وتنتظر الأوامر من المهاجم. الحمولة المرتبطة هي تلك التي تنتظر اتصالاً من وحدتها المسيطرة.
- فيضان HTTP (هجوم رفض الخدمة الموزع) عبر بوت نتات XSS
- ينشئ إعادة توجيه منفذ TCP وخادم PHP محلي أيضًا
- مولد حمولات تلقائي لاصطياد الثغرات (XSS الأعمى، المخزن، المنعكس، و DOM)
- إنشاء خادم HTTP محلي
ميزات التجسس
- اختطاف الكاميرا
- الحصول على بيانات الاعتماد المحفوظة للضحية من الموقع الضعيف
- جمع معلومات عن الضحية (المتصفح، الإصدار، نظام التشغيل، وكيل المستخدم، الكوكي (إن وجد)، تمكين جافا، حالة الاتصال، اللغة المستخدمة، تمكين الكوكي)
- مسجل ضغطات لوحة المفاتيح
- لقطة شاشة لمتصفح الضحية
- الحصول على موقع الضحية في الوقت الفعلي
- تنفيذ أوامر شيل كود .NET
- إجبار تنزيل ملف ضار
حقن كود HTML
- إنشاء مواقع تصيد بنقرتين باستخدام أكواد HTML مسبقة الإنشاء مثل:
- Amazon
- Google
- Line
- LinkedIn
- Steam
- Twitch
- Verizon
- WiFi (جلسة منتهية الصلاحية)
- إنشاء تشويه موقع ويب بنقرتين باستخدام قالب HTML
- استيراد ملف HTML من ملف خارجي
- إضافة كود HTML خاص بك
تنفيذ كود جافا سكريبت تعسفي
- تنفيذ كود جافا سكريبت في متصفح الضحية بمجرد فتح شل في المستمع الخاص بك
وحدات مضحكة:
- تغيير كل رابط في الموقع
- تغيير كل صورة في الموقع
- مختطف النقر (إعادة توجيه إلى URI آخر بمجرد أن ينقر المستخدم في مكان ما على الموقع)
التثبيت
- استنساخ مستودع Github إلى جهازك المحلي:
git clone https://github.com/kleiton0x00/XSScope.git
cd XSScope
ملاحظة: مكتبة ملفات Zip غير مطلوبة إذا كنت تستخدم Linux/MacOS. تجاهل الخطأ.
- قم بتشغيل setup.sh في الطرفية الخاصة بك:
chmod +x setup.sh
./setup.sh
ملاحظة: إذا طلب برنامج setup.sh رمز مصادقة Ngrok، فيجب عليك إنشاء حساب هنا والحصول على رمز المصادقة.
- كل شيء جاهز، الآن قم بتشغيل البرنامج عن طريق تنفيذ:
python3 xsscope.py
لمزيد من التفاصيل حول دليل التثبيت، يرجى الرجوع إلى الويكي
مخطط التدفق

الأسئلة الشائعة
يرجى الرجوع إلى الويكي للحصول على نصائح أكثر تقدمًا.
عرض توضيحي
للعرض التوضيحي، اذهب إلى الويكي/العرض التوضيحي
معرض الصور
XSScope في العمل
واجهة XSScope الرئيسية.

إنشاء وحدة وكيل.

حمولات XSS المولدة

إنشاء موقع تصيد متقدم باستخدام حقن HTML

تنفيذ تنفيذ كود عن بعد في متصفح الضحية

إخلاء مسؤولية قانوني:
استخدام XSScope لمهاجمة الأهداف دون موافقة متبادلة مسبقة غير قانوني. الأمر يقع على عاتق المستخدم النهائي للامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يتحملون أي مسؤولية عن أي سوء استخدام أو ضرر ناتج عن هذا البرنامج. يُستخدم فقط للأغراض التعليمية.
المساهمة، الإسناد والترخيص
طرق المساهمة
- اقتراح ميزة
- الإبلاغ عن خطأ
- إصلاح شيء وفتح طلب سحب
- نشر الكلمة
مرخص بموجب GNU GPLv3، راجع الترخيص لمزيد من المعلومات.
الاتصال
لأي مشكلة، إخلاء مسؤولية حقوق النشر، إلخ. لا تتردد في مراسلتي عبر البريد الإلكتروني: [email protected]