XSScope ist eines der fortschrittlichsten GUI-Frameworks für clientseitige XSS-Angriffe. Es kann verschiedene XSS-Angriffe und HTML-Injection in Echtzeit durchführen.
Features
Führen Sie XSS-Botnet-Angriffe durch. Jedes Opfer, das von der XSS-Payload (im Webserver) betroffen ist, bindet dauerhaft die Payload und wartet auf Befehle des Angreifers. Eine Bind-Payload ist eine, die auf eine Verbindung von ihrem Controller wartet.
HTTP-Flood (DDoS) über XSS-Botnetze
Erzeugt sowohl eine TCP-Portweiterleitung als auch einen lokalen PHP-Server
Automatischer Payload-Generator für Bug Hunting (Blind, Stored, Reflected & DOM XSS)
Lokalen HTTP-Server erzeugen
Spionage-Features
Kamera-Übernahme
Gespeicherte Anmeldedaten des Opfers von der anfälligen Website abrufen
Informationen über das Opfer sammeln (Browser, Version, Betriebssystem, User-Agent, Cookie (falls vorhanden), Java aktiviert, Online-Status, verwendete Sprache, Cookie aktiviert)
Keylogger
Screenshot vom Browser des Opfers
Echtzeit-Standort des Opfers ermitteln
.NET-Shellcode-Befehle ausführen
Erzwungener Download einer schädlichen Datei
HTML-Code-Injection
Phishing-Websites mit 2 Klicks generieren unter Verwendung vorgefertigter HTML-Codes wie:
Amazon
Google
Line
LinkedIn
Steam
Twitch
Verizon
WiFi (abgelaufene Sitzung)
Website-Defacement mit 2 Klicks generieren unter Verwendung einer HTML-Vorlage
HTML-Datei aus externer Datei importieren
Eigenen HTML-Code hinzufügen
Beliebige JavaScript-Codeausführung
JavaScript-Code im Browser des Opfers ausführen, sobald eine Shell in Ihrem Listener geöffnet wurde
Lustige Module:
Jeden Link auf der Website ändern
Jedes Bild auf der Website ändern
Clickjacker (Weiterleitung zu einer anderen URI, sobald der Benutzer irgendwo auf der Website klickt)
Installation
Klonen Sie das Github-Repo auf Ihren lokalen Rechner: git clone https://github.com/kleiton0x00/XSScope.git cd XSScope Hinweis: Die Zipfile-Bibliothek wird nicht benötigt, wenn Sie Linux/MacOS verwenden. Ignorieren Sie den Fehler.
Führen Sie setup.sh in Ihrem Terminal aus: chmod +x setup.sh ./setup.sh HINWEIS: Wenn das setup.sh-Skript nach einem Ngrok-Authtoken fragt, müssen Sie ein Konto HIER erstellen und das Authtoken abrufen.
Sie können loslegen. Führen Sie nun die Software aus mit: python3 xsscope.py
Für eine detailliertere Installationsanleitung siehe das Wiki
Erstellen einer fortgeschrittenen Phishing-Website mittels HTML-Injection
Ausführen von RCE im Browser des Opfers
Rechtlicher Hinweis:
Die Verwendung von XSScope zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden. Nur für Bildungszwecke verwenden.
Mitarbeit, Credits & Lizenz
Möglichkeiten zur Mitarbeit
Ein Feature vorschlagen
Einen Bug melden
Etwas reparieren und einen Pull-Request öffnen
Die Nachricht verbreiten
Lizenziert unter der GNU GPLv3, siehe LICENSE für weitere Informationen.
Kontakt
Bei Problemen, Urheberrechtshinweisen usw. können Sie mich gerne per E-Mail kontaktieren: [email protected]