Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
xsshunter-express — نسخة سهلة الإعداد من XSS Hunter. يتم إعدادها في خمس دقائق ولا تتطلب أي صيانة! | Kitploit
أدوات/GitHubGitHub/mandatoryprogrammer/xsshunter-express
الاستطلاعتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubmandatoryprogrammer/xsshunter-express

xsshunter-express

نسخة سهلة الإعداد من XSS Hunter. يتم إعدادها في خمس دقائق ولا تتطلب أي صيانة!

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
2.4k42710منذ 2 سنواتتمت المراجعة من قبل Kitploit

XSS Hunter Express

يتم الإعداد في 5 دقائق ولا يتطلب أي صيانة

أسرع طريقة لإعداد XSS Hunter لاختبار واكتشاف ثغرات البرمجة النصية عبر المواقع (XSS) العمياء.

الإعداد (خمس دقائق، حاول ألا تتخطى الكثير)

المتطلبات

  • تثبيت docker و docker-compose
  • مضيف بذاكرة وصول عشوائي (RAM) لا تقل عن 2 جيجابايت
  • اسم مضيف (مثل host.example.com) يمكنك ربطه بعنوان IP الخاص بالخادم الخاص بك (لديك تحكم في DNS)
  • [لإشعارات البريد الإلكتروني] لتلقي إشعارات البريد الإلكتروني عند إطلاق حمولات XSS، ستحتاج إلى حساب بريد إلكتروني ببيانات اعتماد SMTP صالحة. يمكنك استخدام العديد من حسابات البريد الإلكتروني العادية مثل Gmail لهذا الغرض. هذا غير مطلوب إذا كنت لا تريد إشعارات البريد الإلكتروني.

تكوين مثيلك

لإعداد XSS Hunter Express، قم بتعديل ملف docker-compose.yaml بالإعدادات/كلمات المرور المناسبة الخاصة بك وما إلى ذلك.

فيما يلي بعض حقول YAML (في docker-compose.yaml) التي ستحتاج إلى تعديلها قبل بدء الخدمة:

  • HOSTNAME: اضبط هذا الحقل على اسم المضيف الذي تريد استخدامه لحمولاتك وللوصول إلى لوحة الإدارة على الويب. غالبًا ما يكون هذا قصيرًا قدر الإمكان (مثل xss.ht) بحيث يمكن وضع الحمولة في حقول مختلفة للاختبار. يجب ربط اسم المضيف هذا بعنوان IP الخاص بمثيلك (عبر سجل DNS من النوع A).
  • SSL_CONTACT_EMAIL: من أجل إعداد وتجديد شهادات TLS/SSL تلقائيًا عبر Let's Encrypt، ستحتاج إلى توفير عنوان بريد إلكتروني.

ما يلي مطلوب إذا كنت تريد إشعارات البريد الإلكتروني:

  • SMTP_EMAIL_NOTIFICATIONS_ENABLED: اتركه مفعلاً لتلقي إشعارات البريد الإلكتروني (يجب عليك إعداده عبر التكوينات أدناه أيضًا).
  • SMTP_HOST: مضيف خادم SMTP الخاص بك حيث يتم استضافة حساب البريد الإلكتروني الخاص بك (مثل smtp.gmail.com).
  • SMTP_PORT: منفذ خادم SMTP الخاص بك (مثل 465).
  • SMTP_USE_TLS: استخدم TLS إذا كان خادم SMTP الخاص بك يدعمه.
  • SMTP_USERNAME: اسم المستخدم لحساب البريد الإلكتروني على خادم SMTP الخاص بك (مثل exampleuser).
  • SMTP_PASSWORD: كلمة مرور حساب البريد الإلكتروني على خادم SMTP الخاص بك (مثل Password1!).
  • SMTP_FROM_EMAIL: عنوان البريد الإلكتروني لحسابك على خادم SMTP (مثل [email protected]).
  • SMTP_RECEIVER_EMAIL: البريد الإلكتروني الذي سيتم إرسال الإشعارات إليه. قد يكون هذا هو نفسه المذكور أعلاه ولكن يمكن أن يكون مختلفًا.

أخيرًا، ما يلي يستحق النظر فيه لمن يهتم بالأمان:

  • CONTROL_PANEL_ENABLED: إذا كنت تريد تقليل سطح الهجوم لمثيلك، يمكنك تعطيل لوحة التحكم على الويب. هذا يجعل الأمر بحيث تتلقى فقط رسائل البريد الإلكتروني الخاصة بإطلاق الحمولات (ستظل النتائج مخزنة على القرص وفي قاعدة البيانات).

البناء وبدء تشغيل XSS Hunter Express

بمجرد إعداده، ما عليك سوى تشغيل الأوامر التالية لإعداد الخدمة:

root@kitploit:~
# الانتقال إلى دليل المستودع
cd xsshunter-express/
# بدء تشغيل postgres في الخلفية
docker-compose up -d postgresdb
# بدء تشغيل الخدمة
docker-compose up xsshunterexpress

بافتراض أن كل شيء سار على ما يرام، سترى كلمة مرور المسؤول مطبوعة على شاشتك. استخدمها لتسجيل الدخول إلى لوحة الويب المستضافة الآن على https://your-hostname.com/admin/.

ملاحظة: سيكون أول طلب HTTP إلى مثيلك بطيئًا نظرًا لأن الخدمة ستقوم تلقائيًا بإنشاء شهادة TLS/SSL. يجب أن يستغرق هذا حوالي 15 ثانية فقط.

الميزات

  • إدارة إطلاق حمولات XSS: إدارة جميع حمولات XSS الخاصة بك في لوحة التحكم بحساب XSS Hunter الخاص بك.
  • أدوات فحص XSS قوية: يتم جمع المعلومات التالية في كل مرة يتم فيها إطلاق أداة فحص على صفحة معرضة للخطر:
    • URI الصفحة المعرضة للخطر
    • أصل التنفيذ
    • عنوان IP الخاص بالضحية
    • مُحيل الصفحة (Page Referer)
    • وكيل المستخدم الخاص بالضحية
    • جميع ملفات تعريف الارتباط غير الخاصة بـ HTTP-Only
    • DOM الكامل لـ HTML للصفحة
    • لقطة شاشة كاملة للصفحة المتأثرة
    • طلب HTTP المسؤول (إذا تم استخدام أداة حقن متوافقة مع XSS Hunter)
    • الوقت المُبلغ عنه من المتصفح
    • ما إذا تم إطلاق الحمولة في iframe
  • مؤتمت بالكامل عبر Docker: قم بتعديل التكوين بإعداداتك المخصصة وقم بالإطلاق بأمر واحد!
  • إعداد وتجديد TLS/SSL تلقائيًا: فقط قم بإنشاء سجلات DNS المناسبة وسيقوم XSS Hunter Express تلقائيًا باستخدام LetsEncrypt لإعداد وتجديد شهادات TLS/SSL المناسبة.
  • صور إطلاق الحمولات مضغوطة بـ gzip: يتم تخزين جميع الصور بضغط gzip لاستخدام مساحة أقل على القرص الصلب في مثيلك.
  • تقليل سطح الهجوم: يمكنك اختياريًا تعطيل واجهة الويب تمامًا لتقليل سطح الهجوم لمثيلك.
  • لقطات شاشة كاملة للصفحة: تستخدم أدوات فحص XSS Hunter واجهة برمجة تطبيقات HTML5 canvas لإنشاء لقطة شاشة كاملة للصفحة المعرضة للخطر التي تم إطلاق حمولة XSS عليها. باستخدام هذه الميزة، يمكنك الاطلاع على لوحات الإدارة الداخلية ومكاتب الدعم وأنظمة التسجيل وتطبيقات الويب الداخلية الأخرى. وهذا يسمح بتقارير أكثر قوة تُظهر التأثير الكامل للثغرة لعملائك أو لبرنامج مكافآت الاختراق.
  • تقارير البريد الإلكتروني لإطلاق حمولات XSS: ترسل عمليات إطلاق حمولات XSS أيضًا تقارير بريد إلكتروني مفصلة يمكن إعادة توجيهها بسهولة إلى جهات الاتصال الأمنية المناسبة لتسهيل الإبلاغ عن الأخطاء الحرجة.
  • توليد الحمولات تلقائيًا: يقوم XSS Hunter تلقائيًا بتوليد حمولات XSS لتستخدمها في اختبار أمان تطبيق الويب الخاص بك.
  • الحقن المترابط: ربما تكون أقوى ميزة في XSS Hunter هي القدرة على ربط محاولات الحقن بعمليات إطلاق حمولات XSS. باستخدام أداة اختبار متوافقة مع XSS Hunter، يمكنك معرفة السبب المباشر لإطلاق حمولة معينة على الفور (حتى بعد أسابيع من محاولة الحقن!).
  • : عند إطلاق حمولة XSS الخاصة بك، يمكنك تحديد قائمة بالمسارات النسبية ليقوم الحمولة باسترجاعها وتخزينها تلقائيًا. هذا مفيد في العثور على ثغرات أخرى مثل سياسات السيئة على الأنظمة الداخلية التي لا يمكن الوصول إليها عادةً.

لقطات الشاشة

الاعتمادات

  • الواجهة الأمامية مبنية بلغة Vue وتستخدم إطار عمل vue-black-dashboard. مرخصة بموجب MIT (انظر https://github.com/creativetimofficial/vue-black-dashboard#licensing).

الثغرات الأمنية

وجدت ثغرة أمنية في هذه الخدمة؟ عمل رائع! يرجى مراسلتي عبر البريد الإلكتروني على mandatory(at)gmail.com وسأحاول إصلاحها في أقرب وقت ممكن.

تنزيل الأداة
التقاط الصفحات
crossdomain.xml
  • تحميل الحمولات الثانوية: هل لديك حمولة ثانوية تريد تحميلها بعد أن يقوم XSS Hunter بعمله؟ يقدم لك XSS Hunter خيار تحديد حمولة JavaScript ثانوية لتشغيلها بعد اكتمال جمع البيانات.
  • متوافق مع الجوال: تحقق من حمولاتك في أي مكان دون الحاجة إلى حاسوبك المحمول، فواجهة الويب جاهزة تمامًا للجوال.