XSScope est l'un des frameworks GUI les plus avancés pour les attaques XSS côté client. Il peut effectuer différentes attaques XSS et injections HTML en temps réel.
Fonctionnalités
Effectue une ou plusieurs attaques de botnet XSS. Chaque victime affectée par la charge utile XSS (dans le serveur web) liera constamment la charge utile et attendra les commandes de l'attaquant. Une charge utile de liaison est celle qui attend une connexion de son contrôleur.
Inondation HTTP (DDoS) via des botnets XSS
Génère un transfert de port TCP et un serveur PHP local également
Générateur automatique de charges utiles pour la chasse aux bugs (XSS aveugle, stockée, réfléchie et DOM)
Génère un serveur HTTP local
Fonctionnalités d'espionnage
Détournement de caméra
Récupérer les identifiants enregistrés de la victime à partir du site vulnérable
Recueillir des informations sur la victime (navigateur, version, système d'exploitation, User Agent, cookie (le cas échéant), Java activé, statut en ligne, langue utilisée, cookie activé)
Keylogger
Capture d'écran du navigateur de la victime
Obtenir la localisation en temps réel de la victime
Exécuter des commandes Shellcode .NET
Forcer le téléchargement d'un fichier malveillant
Injection de code HTML
Générer des sites de phishing en 2 clics à l'aide de codes HTML pré-générés tels que :
Amazon
Google
Line
LinkedIn
Steam
Twitch
Verizon
WiFi (session expirée)
Générer une défiguration de site Web en 2 clics à l'aide d'un modèle HTML
Importer un fichier HTML à partir d'un fichier externe
Ajouter votre propre code HTML
Exécution arbitraire de code JavaScript
Exécuter du code JavaScript dans le navigateur de la victime une fois qu'un shell est ouvert dans votre écouteur
Modules amusants :
Changer chaque lien dans le site Web
Changer chaque image dans le site Web
Clickjacker (rediriger vers une autre URI lorsque l'utilisateur clique quelque part sur le site Web)
Installation
Clonez le dépôt Github sur votre machine locale : git clone https://github.com/kleiton0x00/XSScope.git cd XSScope Remarque: La bibliothèque Zipfile n'est pas requise si vous utilisez Linux/MacOS. Ignorez l'erreur.
Exécutez setup.sh dans votre terminal : chmod +x setup.sh ./setup.sh REMARQUE: Si le script setup.sh demande un jeton d'authentification Ngrok, vous devez créer un compte ICI et récupérer le jeton.
Vous êtes prêt, lancez maintenant le logiciel en exécutant : python3 xsscope.py
Pour un manuel d'installation plus détaillé, veuillez consulter le Wiki
Organigramme
FAQ
Veuillez consulter le Wiki pour des conseils plus avancés.
Génération d'un site de phishing avancé à l'aide d'une injection HTML
Exécution de RCE dans le navigateur de la victime
Avertissement légal :
L'utilisation de XSScope pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables des mauvais usages ou dommages causés par ce programme. Utilisez-le uniquement à des fins éducatives.
Contribution, crédits et licence
Façons de contribuer
Suggérer une fonctionnalité
Signaler un bogue
Corriger quelque chose et ouvrir une pull request
Faire passer le mot
Sous licence GNU GPLv3, voir LICENSE pour plus d'informations.
Contact
Pour tout problème, avertissements de droits d'auteur, etc., n'hésitez pas à m'envoyer un e-mail : [email protected]