
Un marco de detección de XSS ciego y captura de datos XSS
Características • Instalación • Actualización • Primer inicio de sesión • Documentación de la API • Demo • Solución de problemas • Créditos

La forma más fácil de ejecutar XSS Catcher es usando la imagen de Dockerhub (necesitarás Docker):
# Ejecutando la aplicación exponiéndola en el puerto 8080
$ docker run -p 8080:80 daxhackerman/xss-catcher
# Por defecto, el contenedor no tiene persistencia. Si necesitas algo, puedes configurar un volumen
$ docker volume create xsscatcher-db
$ docker run -p 8080:80 -v xsscatcher-db:/var/lib/postgresql/14/main/ -d --name xsscatcher daxhackerman/xss-catcher
Si deseas construir la imagen tú mismo, necesitarás Git, y opcionalmente make. Desde tu línea de comandos:
# Clona este repositorio
$ git clone https://github.com/daxAKAhackerman/XSS-Catcher.git
# Entra en el repositorio
$ cd XSS-Catcher
# Todos los siguientes comandos usan make. Si estás en un sistema donde make no está disponible, simplemente echa un vistazo al Makefile y ejecuta manualmente los comandos necesarios (bajo build, start o stop)
# Si nunca has ejecutado la aplicación, constrúyela
$ make
# Inicia la aplicación. Escuchará en el puerto 8080.
$ make start
# Detén la aplicación cuando hayas terminado
$ make stop
# Puedes actualizar la aplicación cuando sea necesario
$ git pull && make stop; make && make start

Las colecciones de Postman se pueden encontrar aquí: https://www.postman.com/maintenance-architect-74448403/workspace/xss-catcher
Para evitar errores de contenido mixto de JavaScript cuando se activa el payload XSS, se recomienda encarecidamente poner XSS Catcher detrás de un proxy inverso que proporcione certificados TLS válidos.
El uso de esta herramienta para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. No asumimos ninguna responsabilidad y no somos responsables de ningún uso indebido o daño causado por esta herramienta.
GitHub @daxAKAhackerman