Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/daxakahackerman/xss-catcher
Scanners de VulnérabilitésGénération de PayloadsExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'IntrusionRed Teaming
GitHubdaxakahackerman/xss-catcher

XSS-Catcher

Un framework de détection XSS aveugle et de capture de données XSS

Voir le dépôt
1762949il y a 6 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager


XSS Catcher
XSS Catcher

Un framework de détection XSS aveugle et de capture de données XSS fonctionnant avec Flask, et .

XSS Catcher est un outil intuitif qui automatise les attaques de Cross-Site Scripting (XSS) aveugles et la collecte de données, y compris les captures d'écran. Il dispose d'un générateur de payload facile à utiliser pour créer des payloads XSS personnalisables et offre des fonctionnalités telles que les notifications par webhook et e-mail, l'authentification multi-facteurs et l'accès multi-utilisateurs. Conçu pour être simple, il s'intègre facilement avec des plateformes comme Slack et Discord, capture des données complètes incluant les cookies, le stockage local et le stockage de session, et fournit des informations détaillées telles que les en-têtes HTTP et les instantanés DOM. De plus, il prend en charge les clés API pour une automatisation avancée, rationalisant les tests XSS et rendant les scénarios d'attaque complexes plus accessibles et gérables.
VueJS
PostgreSQL

Fonctionnalités • Installation • Mise à jour • Première connexion • Documentation API • Démo • Dépannage • Crédits

screenshot

Fonctionnalités

  • Générer des payloads XSS simples et personnalisables avec un générateur de payload facile à utiliser
  • Envoyer des notifications lorsqu'un nouveau XSS est détecté via des webhooks (Slack, Discord ou format d'automatisation) et par e-mail
  • L'e-mail ou le webhook de destination peut être configuré globalement et par client
  • Multi-utilisateurs avec administrateur et utilisateurs à privilèges limités
  • Authentification multi-facteurs avec TOTP
  • Permet la capture des cookies, du stockage local, du stockage de session, et plus
  • Stocke des informations supplémentaires sur le XSS telles que les en-têtes HTTP, l'adresse IP source, l'horodatage, etc.
  • Agit comme un point de terminaison « attrape-tout ». Envoyez simplement vos données dans la chaîne de requête (GET) ou le corps (POST) vers l'URL de votre client et XSS Catcher les attrapera !
  • Utilise html2canvas et fingerprintjs
  • Capture le DOM complet pour savoir facilement où le payload a été déclenché
  • Permet d'ajouter des balises personnalisées à vos XSS pour mieux les catégoriser et les rechercher.
  • Permet d'exécuter du code JavaScript personnalisé et de capturer le résultat.
  • Support jusqu'à 5 clés API par utilisateur pour automatiser des scénarios d'attaque avancés en combinaison avec des webhooks

Installation

Le moyen le plus simple d'exécuter XSS Catcher est d'utiliser l'image Dockerhub (vous aurez besoin de Docker) :

root@kitploit:~
# Lancement de l'application en l'exposant sur le port 8080
$ docker run -p 8080:80 daxhackerman/xss-catcher

# Par défaut, le conteneur n'a pas de persistance. Si vous en avez besoin, vous pouvez configurer un volume
$ docker volume create xsscatcher-db
$ docker run -p 8080:80 -v xsscatcher-db:/var/lib/postgresql/14/main/ -d --name xsscatcher daxhackerman/xss-catcher

Si vous souhaitez construire l'image vous-même, vous aurez besoin de Git, et éventuellement de make. Depuis votre ligne de commande :

root@kitploit:~
# Clonez ce dépôt
$ git clone https://github.com/daxAKAhackerman/XSS-Catcher.git

# Entrez dans le dépôt
$ cd XSS-Catcher

# Toutes les commandes suivantes utilisent make. Si vous êtes sur un système où make n'est pas disponible, regardez simplement dans le Makefile et exécutez manuellement les commandes nécessaires (sous build, start ou stop)

# Si vous n'avez jamais exécuté l'application, construisez-la
$ make

# Démarrez l'application. Elle écoutera sur le port 8080.
$ make start

# Arrêtez l'application lorsque vous avez terminé
$ make stop

# Vous pouvez mettre à jour l'application si nécessaire
$ git pull && make stop; make && make start

Première connexion

  • Identifiants par défaut pour se connecter à l'interface Web : admin:xss
  • Port Web par défaut lors de l'exécution via le Makefile : 8080

Démo

screenshot

Documentation API

Les collections Postman se trouvent ici : https://www.postman.com/maintenance-architect-74448403/workspace/xss-catcher

Dépannage

Erreur de contenu mixte JavaScript

Afin d'éviter les erreurs de contenu mixte JavaScript lorsque le payload XSS est déclenché, il est fortement recommandé de placer XSS Catcher derrière un proxy inverse fournissant des certificats TLS valides.

Crédits

  • Flask
  • VueJS
  • BootstrapVue
  • FingerprintJS
  • html2canvas
  • vue-code-highlight
  • vue-json-pretty

Avertissement

L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de se conformer à toutes les lois locales, étatiques et fédérales applicables. Nous déclinons toute responsabilité et ne sommes pas responsables de tout abus ou dommage causé par cet outil.

Vous pourriez aussi aimer...

  • Simple One Time Secret - Générez des liens à usage unique et à expiration pour partager des informations sensibles
  • Testing TOR network - Outil en ligne de commande pour configurer un réseau TOR de test avec Docker
  • Tor HashedControlPassword Brute - Programme C pour exécuter une attaque par dictionnaire contre une valeur Tor HashedControlPassword

GitHub @daxAKAhackerman

Télécharger l’outil