
Ein Go-basierter Wrapper für die KNOXSS-API zur Automatisierung von XSS-Schwachstellentests.

VulnKnox ist ein leistungsstarkes Kommandozeilen-Tool, geschrieben in Go, das mit der KNOXSS API interagiert. Es automatisiert den Prozess des Testens von URLs auf Cross-Site-Scripting (XSS)-Schwachstellen mithilfe der erweiterten Fähigkeiten der KNOXSS-Engine.
go install github.com/iqzer0/vulnknox@latest
Bevor Sie das Tool verwenden, müssen Sie Ihre Konfiguration einrichten:
API-Schlüssel
Holen Sie sich Ihren KNOXSS-API-Schlüssel von knoxss.me.
Beim ersten Start wird eine Standardkonfigurationsdatei erstellt unter:
Linux/macOS: ~/.config/vulnknox/config.json
Windows: %APPDATA%\VulnKnox\config.json
Bearbeiten Sie die Datei config.json und ersetzen Sie YOUR_API_KEY_HERE durch Ihren tatsächlichen API-Schlüssel.
Discord-Webhook (optional)
Wenn Sie Benachrichtigungen auf Discord erhalten möchten, fügen Sie Ihre Webhook-URL in die Datei config.json ein oder verwenden Sie das Flag -dw.
Usage of vulnknox:
-u Input URL to send to KNOXSS API
-i Input file containing URLs to send to KNOXSS API
-X GET HTTP method to use: GET, POST, or BOTH
-pd POST data in format 'param1=value¶m2=value'
-headers Custom headers in format 'Header1:value1,Header2:value2'
-afb Use Advanced Filter Bypass
-checkpoc Enable CheckPoC feature
-flash Enable Flash Mode
-o The file to save the results to
-ow Overwrite output file if it exists
-oa Output all results to file, not just successful ones
-s Only show successful XSS payloads in output
-p 3 Number of parallel processes (1-5)
-t 600 Timeout for API requests in seconds
-dw Discord Webhook URL (overrides config file)
-r 3 Number of retries for failed requests
-ri 30 Interval between retries in seconds
-sb 0 Skip domains after this many 403 responses
-proxy Proxy URL (e.g., http://127.0.0.1:8080)
-v Verbose output
-version Show version number
-no-banner Suppress the banner
-api-key KNOXSS API Key (overrides config file)
Testen einer einzelnen URL mit der GET-Methode:
vulnknox -u "https://example.com/page?param=value"
Testen einer URL mit POST-Daten:
vulnknox -u "https://example.com/submit" -X POST -pd "param1=value1¶m2=value2"
Erweiterte Filterumgehung und Flash-Modus aktivieren:
vulnknox -u "https://example.com/page?param=value" -afb -flash
Benutzerdefinierte Header verwenden (z. B. für Authentifizierung):
vulnknox -u "https://example.com/secure" -headers "Cookie:sessionid=abc123"
URLs aus einer Datei mit 5 gleichzeitigen Prozessen verarbeiten:
vulnknox -i urls.txt -p 5
Benachrichtigungen auf Discord bei erfolgreichem XSS-Fund senden:
vulnknox -u "https://example.com/page?param=value" -dw "https://discord.com/api/webhooks/your/webhook/url"
Testen sowohl der GET- als auch der POST-Methode mit aktiviertem CheckPoC:
vulnknox -u "https://example.com/page" -X BOTH -checkpoc
Einen Proxy verwenden und die Anzahl der Wiederholungen erhöhen:
vulnknox -u "https://example.com/page?param=value" -proxy "http://127.0.0.1:8080" -r 5
Den Banner unterdrücken und nur erfolgreiche XSS-Payloads anzeigen:
vulnknox -u "https://example.com/page?param=value" -no-banner -s
[ XSS! ]: Indicates a successful XSS payload was found.
[ SAFE ]: No XSS vulnerability was found in the target.
[ ERR! ]: An error occurred during the request.
[ SKIP ]: The domain or URL was skipped due to multiple failed attempts (e.g., after receiving too many 403 Forbidden responses as specified by the -sb option).
[BALANCE]: Indicates your current API usage with KNOXSS, showing how many API calls you've used out of your total allowance.
Das Tool liefert außerdem am Ende der Ausführung eine Zusammenfassung, die die Anzahl der gesendeten Anfragen, erfolgreiche XSS-Funde, sichere Antworten, Fehler und etwaige übersprungene Domains enthält.
Beiträge sind willkommen! Wenn Sie Verbesserungsvorschläge haben oder auf Probleme stoßen, eröffnen Sie bitte ein Issue oder reichen Sie einen Pull Request ein.
Dieses Projekt ist unter der MIT-Lizenz lizenziert.