

Allez au-delà de l'alerte
XSScope est l'un des frameworks GUI les plus avancés pour les attaques XSS côté client. Il peut effectuer différentes attaques XSS et injections HTML en temps réel.
Fonctionnalités
- Effectue une ou plusieurs attaques de botnet XSS. Chaque victime affectée par la charge utile XSS (dans le serveur web) liera constamment la charge utile et attendra les commandes de l'attaquant. Une charge utile de liaison est celle qui attend une connexion de son contrôleur.
- Inondation HTTP (DDoS) via des botnets XSS
- Génère un transfert de port TCP et un serveur PHP local également
- Générateur automatique de charges utiles pour la chasse aux bugs (XSS aveugle, stockée, réfléchie et DOM)
- Génère un serveur HTTP local
Fonctionnalités d'espionnage
- Détournement de caméra
- Récupérer les identifiants enregistrés de la victime à partir du site vulnérable
- Recueillir des informations sur la victime (navigateur, version, système d'exploitation, User Agent, cookie (le cas échéant), Java activé, statut en ligne, langue utilisée, cookie activé)
- Keylogger
- Capture d'écran du navigateur de la victime
- Obtenir la localisation en temps réel de la victime
- Exécuter des commandes Shellcode .NET
- Forcer le téléchargement d'un fichier malveillant
Injection de code HTML
- Générer des sites de phishing en 2 clics à l'aide de codes HTML pré-générés tels que :
- Amazon
- Google
- Line
- LinkedIn
- Steam
- Twitch
- Verizon
- WiFi (session expirée)
- Générer une défiguration de site Web en 2 clics à l'aide d'un modèle HTML
- Importer un fichier HTML à partir d'un fichier externe
- Ajouter votre propre code HTML
Exécution arbitraire de code JavaScript
- Exécuter du code JavaScript dans le navigateur de la victime une fois qu'un shell est ouvert dans votre écouteur
Modules amusants :
- Changer chaque lien dans le site Web
- Changer chaque image dans le site Web
- Clickjacker (rediriger vers une autre URI lorsque l'utilisateur clique quelque part sur le site Web)
Installation
-
Clonez le dépôt Github sur votre machine locale :
git clone https://github.com/kleiton0x00/XSScope.git
cd XSScope
Remarque: La bibliothèque Zipfile n'est pas requise si vous utilisez Linux/MacOS. Ignorez l'erreur.
-
Exécutez setup.sh dans votre terminal :
chmod +x setup.sh
./setup.sh
REMARQUE: Si le script setup.sh demande un jeton d'authentification Ngrok, vous devez créer un compte ICI et récupérer le jeton.
-
Vous êtes prêt, lancez maintenant le logiciel en exécutant :
python3 xsscope.py
Pour un manuel d'installation plus détaillé, veuillez consulter le Wiki
Organigramme

FAQ
Veuillez consulter le Wiki pour des conseils plus avancés.
Démo
Pour la démo, allez sur Wiki/Demo
Galerie
XSScope EN ACTION
Interface principale de XSScope.

Création d'un module d'agent.

Charges utiles XSS générées

Génération d'un site de phishing avancé à l'aide d'une injection HTML

Exécution de RCE dans le navigateur de la victime

Avertissement légal :
L'utilisation de XSScope pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables des mauvais usages ou dommages causés par ce programme. Utilisez-le uniquement à des fins éducatives.
Contribution, crédits et licence
Façons de contribuer
- Suggérer une fonctionnalité
- Signaler un bogue
- Corriger quelque chose et ouvrir une pull request
- Faire passer le mot
Sous licence GNU GPLv3, voir LICENSE pour plus d'informations.
Pour tout problème, avertissements de droits d'auteur, etc., n'hésitez pas à m'envoyer un e-mail : [email protected]