
ezXSS ist eine einfache Möglichkeit für Penetrationstester und Bug-Bounty-Jäger, (blindes) Cross-Site-Scripting zu testen.
ezXSS ist ein Tool, das entwickelt wurde, um Cross-Site-Scripting (XSS)-Schwachstellen zu finden und auszunutzen. Eine der wichtigsten Funktionen von ezXSS ist die Fähigkeit, blinde XSS-Schwachstellen zu identifizieren und auszunutzen, die mit herkömmlichen Methoden schwer zu finden sind.
Sobald ein ezXSS-Payload platziert wurde, muss der Benutzer warten, bis es ausgelöst wird. An diesem Punkt speichert ezXSS alle Informationen der verwundbaren Seite und benachrichtigt den Benutzer. Diese Berichte können dann verwendet werden, um wichtige Daten weiter zu identifizieren und zu verfolgen. Payloads können sogar aktualisiert werden, um das XSS persistent zu machen, sodass der infizierte Benutzer über alle besuchten Seiten verfolgt und ein Reverse-Proxy geöffnet werden kann.
Funktionen
- Einfach zu bedienendes Dashboard mit Einstellungen, Statistiken, Payloads, Anzeige/Teilen/Suchen von Berichten
- Persistente XSS-Sitzungen mit Reverse-Proxy, solange der Browser aktiv ist
- Verwalten Sie unbegrenzte Benutzer mit Berechtigungen für persönliche Payloads und deren Berichte
- Sofortige Benachrichtigungen per E-Mail, Telegram, Slack, Discord oder benutzerdefinierter Callback-URL
- Benutzerdefinierte zusätzliche JavaScript-Payloads
- Benutzerdefinierte Payload-Links zur Unterscheidung von Einfügepunkten
- Extrahieren zusätzlicher Pfade, automatisches (rekursives) Spidern, Blockieren, Whitelist und weitere Filter
- 🆕 Erweiterungen, die ezXSS-Payload-Funktionen hinzufügen oder bearbeiten können (siehe ezXSS-extensions)
- Sichern Sie Ihren Login mit Zwei-Faktor-Authentifizierung (2FA)
- Die folgenden Informationen können auf einer verwundbaren Seite gesammelt werden:
- Die URL der Seite
- IP-Adresse
- Jeglicher Referer der Seite (oder Referer teilen)
- Der User-Agent
- Alle Nicht-HTTP-Only-Cookies
- Alle Local Storage-Daten
- Alle Session Storage-Daten
- Vollständige HTML-DOM-Quelle der Seite
- Seitenursprung
- Zeitpunkt der Ausführung
- Payload-URL
- Screenshot der Seite
- Extrahierte zusätzliche definierte Pfade
- Extrahierte Inhalte von Links aus dem (rekursiven) Spider
- Alle zusätzlichen benutzerdefinierten Felder (über Erweiterungen oder benutzerdefiniertes JS)
- Auslöser in allen Browsern, beginnend mit Chrome 1+, IE 6+, Firefox 1+, Opera 10+, Safari 4+
- viel, viel mehr, und es ist einfach ez :-)
Erforderlich
- Server oder Shared-Webhosting mit PHP 7.1 oder höher
- Domainname (denken Sie an einen kurzen oder schauen Sie sich shortboost an)
- SSL-Zertifikat, um auf https-Websites zu testen (Cloudflare oder Let's Encrypt für ein kostenloses SSL in Betracht ziehen)
Installation
ezXSS ist einfach zu installieren mit Apache, NGINX oder Docker
Besuchen Sie das Wiki für Installationsanleitungen.
Erkunden Sie ezXSS ohne Aufwand
Interessiert an der Nutzung von ezXSS, aber noch nicht bereit zur Installation? Keine Sorge! Sie können mit einem kostenlosen Konto auf ezXSS zugreifen und es nutzen, ohne einen Domainnamen oder einen Webserver zu benötigen. Melden Sie sich einfach an und legen Sie los, ohne Installationsaufwand.
Konto auf ezxss.com erstellen
Mitwirken
Die Pflege dieses Projekts wird durch alle Mitwirkenden und Sponsoren ermöglicht.
Ich persönlich habe über 8 Jahre an diesem Projekt gearbeitet und hunderte Stunden meiner Zeit investiert. Bitte erwägen Sie, Sponsor zu werden, damit ich ezXSS weiterhin pflegen und verbessern sowie neue Projekte erstellen und veröffentlichen kann. Aktuelle Sponsoren und (frühere) Sponsoren/Mitwirkende mit großem Einfluss auf das Projekt:
Werde Sponsor
oder hinterlasse einen Stern!