
Un framework de détection XSS aveugle et de capture de données XSS
Fonctionnalités • Installation • Mise à jour • Première connexion • Documentation API • Démo • Dépannage • Crédits

Le moyen le plus simple d'exécuter XSS Catcher est d'utiliser l'image Dockerhub (vous aurez besoin de Docker) :
# Lancement de l'application en l'exposant sur le port 8080
$ docker run -p 8080:80 daxhackerman/xss-catcher
# Par défaut, le conteneur n'a pas de persistance. Si vous en avez besoin, vous pouvez configurer un volume
$ docker volume create xsscatcher-db
$ docker run -p 8080:80 -v xsscatcher-db:/var/lib/postgresql/14/main/ -d --name xsscatcher daxhackerman/xss-catcher
Si vous souhaitez construire l'image vous-même, vous aurez besoin de Git, et éventuellement de make. Depuis votre ligne de commande :
# Clonez ce dépôt
$ git clone https://github.com/daxAKAhackerman/XSS-Catcher.git
# Entrez dans le dépôt
$ cd XSS-Catcher
# Toutes les commandes suivantes utilisent make. Si vous êtes sur un système où make n'est pas disponible, regardez simplement dans le Makefile et exécutez manuellement les commandes nécessaires (sous build, start ou stop)
# Si vous n'avez jamais exécuté l'application, construisez-la
$ make
# Démarrez l'application. Elle écoutera sur le port 8080.
$ make start
# Arrêtez l'application lorsque vous avez terminé
$ make stop
# Vous pouvez mettre à jour l'application si nécessaire
$ git pull && make stop; make && make start

Les collections Postman se trouvent ici : https://www.postman.com/maintenance-architect-74448403/workspace/xss-catcher
Afin d'éviter les erreurs de contenu mixte JavaScript lorsque le payload XSS est déclenché, il est fortement recommandé de placer XSS Catcher derrière un proxy inverse fournissant des certificats TLS valides.
L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de se conformer à toutes les lois locales, étatiques et fédérales applicables. Nous déclinons toute responsabilité et ne sommes pas responsables de tout abus ou dommage causé par cet outil.
GitHub @daxAKAhackerman