
Un envoltorio basado en Go para la API de KNOXSS que automatiza las pruebas de vulnerabilidad XSS.

VulnKnox es una herramienta de línea de comandos potente escrita en Go que se integra con la API de KNOXSS. Automatiza el proceso de probar URLs en busca de vulnerabilidades de Cross-Site Scripting (XSS) utilizando las capacidades avanzadas del motor de KNOXSS.
go install github.com/iqzer0/vulnknox@latest
Antes de usar la herramienta, debes realizar la configuración:
Clave API
Obtén tu clave API de KNOXSS desde knoxss.me.
En la primera ejecución, se creará un archivo de configuración predeterminado en:
Linux/macOS: ~/.config/vulnknox/config.json
Windows: %APPDATA%\VulnKnox\config.json
Edita el archivo config.json y reemplaza YOUR_API_KEY_HERE con tu clave API real.
Webhook de Discord (Opcional)
Si deseas recibir notificaciones en Discord, agrega la URL de tu webhook al archivo config.json o usa la bandera -dw.
Usage of vulnknox:
-u Input URL to send to KNOXSS API
-i Input file containing URLs to send to KNOXSS API
-X GET HTTP method to use: GET, POST, or BOTH
-pd POST data in format 'param1=value¶m2=value'
-headers Custom headers in format 'Header1:value1,Header2:value2'
-afb Use Advanced Filter Bypass
-checkpoc Enable CheckPoC feature
-flash Enable Flash Mode
-o The file to save the results to
-ow Overwrite output file if it exists
-oa Output all results to file, not just successful ones
-s Only show successful XSS payloads in output
-p 3 Number of parallel processes (1-5)
-t 600 Timeout for API requests in seconds
-dw Discord Webhook URL (overrides config file)
-r 3 Number of retries for failed requests
-ri 30 Interval between retries in seconds
-sb 0 Skip domains after this many 403 responses
-proxy Proxy URL (e.g., http://127.0.0.1:8080)
-v Verbose output
-version Show version number
-no-banner Suppress the banner
-api-key KNOXSS API Key (overrides config file)
Prueba una sola URL usando el método GET:
vulnknox -u "https://example.com/page?param=value"
Prueba una URL con datos POST:
vulnknox -u "https://example.com/submit" -X POST -pd "param1=value1¶m2=value2"
Habilita la Omisión Avanzada de Filtros y el Modo Flash:
vulnknox -u "https://example.com/page?param=value" -afb -flash
Usa cabeceras personalizadas (por ejemplo, para autenticación):
vulnknox -u "https://example.com/secure" -headers "Cookie:sessionid=abc123"
Procesa URLs desde un archivo con 5 procesos concurrentes:
vulnknox -i urls.txt -p 5
Envía notificaciones a Discord cuando se encuentren XSS exitosos:
vulnknox -u "https://example.com/page?param=value" -dw "https://discord.com/api/webhooks/your/webhook/url"
Prueba ambos métodos GET y POST con CheckPoC habilitado:
vulnknox -u "https://example.com/page" -X BOTH -checkpoc
Usa un proxy y aumenta el número de reintentos:
vulnknox -u "https://example.com/page?param=value" -proxy "http://127.0.0.1:8080" -r 5
Suprime el banner y solo muestra payloads XSS exitosos:
vulnknox -u "https://example.com/page?param=value" -no-banner -s
[ XSS! ]: Indica que se encontró un payload XSS exitoso.
[ SAFE ]: No se encontró vulnerabilidad XSS en el objetivo.
[ ERR! ]: Ocurrió un error durante la solicitud.
[ SKIP ]: El dominio o URL fue omitido debido a múltiples intentos fallidos (por ejemplo, después de recibir demasiadas respuestas 403 Forbidden según lo especificado por la opción -sb).
[BALANCE]: Indica tu uso actual de la API con KNOXSS, mostrando cuántas llamadas a la API has utilizado de tu asignación total.
La herramienta también proporciona un resumen al final de la ejecución, incluyendo el número de solicitudes realizadas, hallazgos XSS exitosos, respuestas seguras, errores y cualquier dominio omitido.
¡Las contribuciones son bienvenidas! Si tienes sugerencias de mejora o encuentras algún problema, por favor abre un issue o envía un pull request.
Este proyecto está licenciado bajo la Licencia MIT.