Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
xsshunter-express — XSS Hunter का एक आसान-से-सेटअप संस्करण। पाँच मिनट में सेटअप हो जाता है और किसी रखरखाव की आवश्यकता नहीं होती! | Kitploit
उपकरण/GitHubGitHub/mandatoryprogrammer/xsshunter-express
टोहीभेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubmandatoryprogrammer/xsshunter-express

xsshunter-express

XSS Hunter का एक आसान-से-सेटअप संस्करण। पाँच मिनट में सेटअप हो जाता है और किसी रखरखाव की आवश्यकता नहीं होती!

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
2.4k427142 साल पहलेKitploit द्वारा समीक्षित

XSS Hunter Express

5 मिनट में सेटअप होता है और किसी रखरखाव की आवश्यकता नहीं होती

ब्लाइंड क्रॉस-साइट स्क्रिप्टिंग कमजोरियों का परीक्षण और पता लगाने के लिए XSS Hunter सेटअप करने का सबसे तेज़ तरीका।

सेटअप (पाँच मिनट, बहुत ज़्यादा स्किप न करने का प्रयास करें)

आवश्यकताएँ

  • docker और docker-compose इंस्टॉल होना चाहिए
  • कम से कम 2 GB RAM वाला होस्ट
  • एक होस्टनाम (जैसे host.example.com) जिसे आप अपने सर्वर के IP पर मैप कर सकते हैं (DNS नियंत्रण रखें)
  • [ईमेल सूचनाओं के लिए] XSS पेलोड फायर की ईमेल सूचनाएँ प्राप्त करने के लिए आपको वैध SMTP क्रेडेंशियल वाले ईमेल खाते की आवश्यकता होगी। आप इस उद्देश्य के लिए Gmail जैसे कई नियमित ईमेल खातों का उपयोग कर सकते हैं। यदि आप ईमेल सूचनाएँ नहीं चाहते हैं तो यह आवश्यक नहीं है।

अपने इंस्टेंस को कॉन्फ़िगर करना

XSS Hunter Express सेटअप करने के लिए, docker-compose.yaml फ़ाइल को अपनी उपयुक्त सेटिंग्स/पासवर्ड/आदि के साथ संशोधित करें।

सेवा शुरू करने से पहले आपको docker-compose.yaml में संशोधित करने के लिए निम्नलिखित कुछ YAML फ़ील्ड हैं:

  • HOSTNAME: इस फ़ील्ड को अपने होस्टनाम पर सेट करें जिसे आप अपने पेलोड के लिए और वेब एडमिन पैनल तक पहुँचने के लिए उपयोग करना चाहते हैं। अक्सर यह जितना संभव हो उतना छोटा होता है (जैसे xss.ht) ताकि पेलोड को परीक्षण के लिए विभिन्न फ़ील्ड में फिट किया जा सके। यह होस्टनाम आपके इंस्टेंस के IP पते पर मैप किया जाना चाहिए (DNS A रिकॉर्ड के माध्यम से)।
  • SSL_CONTACT_EMAIL: Let's Encrypt के माध्यम से TLS/SSL प्रमाणपत्र स्वचालित रूप से सेटअप और नवीनीकृत करने के लिए आपको एक ईमेल पता प्रदान करना होगा।

यदि आप ईमेल सूचनाएँ चाहते हैं तो निम्नलिखित आवश्यक हैं:

  • SMTP_EMAIL_NOTIFICATIONS_ENABLED: ईमेल सूचनाएँ प्राप्त करने के लिए सक्षम छोड़ें (आपको इसे नीचे दिए गए कॉन्फ़िगरेशन के माध्यम से भी सेटअप करना होगा)।
  • SMTP_HOST: आपके SMTP सर्वर का होस्ट जहाँ आपका ईमेल खाता होस्ट किया गया है (जैसे smtp.gmail.com)।
  • SMTP_PORT: आपके SMTP सर्वर का पोर्ट (जैसे 465)।
  • SMTP_USE_TLS: यदि आपका SMTP सर्वर TLS का समर्थन करता है तो TLS का उपयोग करें।
  • SMTP_USERNAME: आपके SMTP सर्वर पर ईमेल खाते का उपयोगकर्ता नाम (जैसे exampleuser)।
  • SMTP_PASSWORD: आपके SMTP सर्वर पर ईमेल खाते का पासवर्ड (जैसे Password1!)।
  • SMTP_FROM_EMAIL: SMTP सर्वर पर आपके ईमेल खाते का ईमेल पता (जैसे [email protected])।
  • : सूचनाएँ किस ईमेल पर भेजी जाएँगी। यह उपरोक्त के समान हो सकता है लेकिन भिन्न भी हो सकता है।

अंत में, सुरक्षा के प्रति जागरूक लोगों के लिए निम्नलिखित विचार करने योग्य है:

  • CONTROL_PANEL_ENABLED: यदि आप अपने इंस्टेंस के हमले की सतह को कम करना चाहते हैं तो आप वेब कंट्रोल पैनल को अक्षम कर सकते हैं। इससे आपको केवल पेलोड फायर के ईमेल प्राप्त होंगे (परिणाम अभी भी डिस्क और डेटाबेस में संग्रहीत होंगे)।

XSS Hunter Express बनाएँ और शुरू करें

एक बार सेटअप करने के बाद, सेवा सेटअप करने के लिए बस निम्नलिखित कमांड चलाएँ:

root@kitploit:~
# रेपो निर्देशिका में जाएँ
cd xsshunter-express/
# पोस्टग्रेस को बैकग्राउंड में शुरू करें
docker-compose up -d postgresdb
# सेवा शुरू करें
docker-compose up xsshunterexpress

यह मानते हुए कि सब कुछ ठीक रहा, आपको स्क्रीन पर एक एडमिन पासवर्ड मुद्रित दिखाई देगा। इसका उपयोग करके अब https://your-hostname.com/admin/ पर होस्ट किए गए वेब पैनल में लॉग इन करें।

नोट: आपके इंस्टेंस पर पहला HTTP अनुरोध धीमा होगा क्योंकि सेवा स्वचालित रूप से TLS/SSL प्रमाणपत्र उत्पन्न करेगी। इसमें केवल ~15 सेकंड लगने चाहिए।

विशेषताएँ

  • प्रबंधित XSS पेलोड फायर: अपने XSS Hunter खाते के कंट्रोल पैनल में अपने सभी XSS पेलोड प्रबंधित करें।
  • शक्तिशाली XSS प्रोब: हर बार जब कोई प्रोब किसी कमजोर पेज पर फायर होता है तो निम्नलिखित जानकारी एकत्र की जाती है:
    • कमजोर पेज का URI
    • निष्पादन का मूल (Origin of Execution)
    • पीड़ित का IP पता
    • पेज रेफरर
    • पीड़ित का यूज़र एजेंट
    • सभी गैर-HTTP-Only कुकीज़
    • पेज का पूर्ण HTML DOM
    • प्रभावित पेज का पूर्ण स्क्रीनशॉट
    • जिम्मेदार HTTP अनुरोध (यदि XSS Hunter संगत इंजेक्शन टूल का उपयोग किया जाता है)
    • ब्राउज़र का रिपोर्ट किया गया समय
    • क्या पेलोड किसी iframe में फायर हुआ था
  • पूर्ण रूप से Dockerized: अपनी कस्टम सेटिंग्स के साथ कॉन्फ़िगर संशोधित करें और एक ही कमांड के साथ लॉन्च करें!
  • स्वचालित TLS/SSL सेटअप और नवीनीकरण: बस उचित DNS रिकॉर्ड बनाएँ और XSS Hunter Express स्वचालित रूप से उपयुक्त TLS/SSL प्रमाणपत्र सेटअप और नवीनीकृत करने के लिए LetsEncrypt का उपयोग करेगा।
  • gzip-संपीड़ित पेलोड फायर छवियाँ: सभी छवियाँ आपके इंस्टेंस पर कम हार्ड डिस्क स्थान का उपयोग करने के लिए gzip संपीड़न के साथ संग्रहीत की जाती हैं।
  • हमले की सतह को कम करें: अपने इंस्टेंस की हमले की सतह को कम करने के लिए वैकल्पिक रूप से वेब UI को पूरी तरह से अक्षम करें।
  • पूर्ण पेज स्क्रीनशॉट: XSS Hunter प्रोब कमजोर पेज का पूर्ण स्क्रीनशॉट उत्पन्न करने के लिए HTML5 कैनवास API का उपयोग करते हैं जिस पर XSS पेलोड फायर हुआ है। इस सुविधा के साथ आप आंतरिक प्रशासनिक पैनल, सपोर्ट डेस्क, लॉगिंग सिस्टम और अन्य आंतरिक वेब ऐप्स में झाँक सकते हैं। यह अधिक शक्तिशाली रिपोर्ट की अनुमति देता है जो आपके क्लाइंट या बग बाउंटी प्रोग्राम को कमजोरी का पूर्ण प्रभाव दिखाती हैं।
  • XSS पेलोड फायर ईमेल रिपोर्ट: XSS पेलोड फायर विस्तृत ईमेल रिपोर्ट भी भेजते हैं जिन्हें महत्वपूर्ण बग की आसान रिपोर्टिंग के लिए उपयुक्त सुरक्षा संपर्कों को आसानी से अग्रेषित किया जा सकता है।
  • स्वचालित पेलोड जनरेशन: XSS Hunter स्वचालित रूप से आपके वेब एप्लिकेशन सुरक्षा परीक्षण में उपयोग करने के लिए XSS पेलोड उत्पन्न करता है।
  • सहसंबद्ध इंजेक्शन: शायद XSS Hunter की सबसे शक्तिशाली विशेषता इंजेक्शन प्रयासों को XSS पेलोड फायर के साथ सहसंबद्ध करने की क्षमता है। XSS Hunter संगत परीक्षण टूल का उपयोग करके आप तुरंत जान सकते हैं कि किसी विशिष्ट पेलोड के फायर होने का कारण क्या था (इंजेक्शन प्रयास के हफ्तों बाद भी!)।

स्क्रीनशॉट

क्रेडिट

  • फ्रंट-एंड Vue में बनाया गया है और vue-black-dashboard फ्रेमवर्क का उपयोग करता है। MIT के तहत लाइसेंस प्राप्त (देखें https://github.com/creativetimofficial/vue-black-dashboard#licensing)।

सुरक्षा कमजोरियाँ

इस सेवा में सुरक्षा कमजोरी मिली? बहुत बढ़िया काम! कृपया मुझे mandatory(at)gmail.com पर ईमेल करें और मैं इसे जल्द से जल्द ठीक करने का प्रयास करूँगा।

टूल डाउनलोड करें
SMTP_RECEIVER_EMAIL
  • पेज ग्रैबिंग: आपके XSS पेलोड के फायर होने पर आप पेलोड के लिए स्वचालित रूप से पुनर्प्राप्त और संग्रहीत करने के लिए सापेक्ष पथों की एक सूची निर्दिष्ट कर सकते हैं। यह अन्य कमजोरियों जैसे आंतरिक सिस्टम पर खराब crossdomain.xml नीतियों को खोजने में उपयोगी है जिन्हें सामान्य रूप से एक्सेस नहीं किया जा सकता था।
  • द्वितीयक पेलोड लोडिंग: XSS Hunter के अपना काम पूरा करने के बाद लोड करने के लिए एक द्वितीयक पेलोड मिला? XSS Hunter आपको अपना संग्रह पूरा करने के बाद चलाने के लिए एक द्वितीयक JavaScript पेलोड निर्दिष्ट करने का विकल्प प्रदान करता है।
  • मोबाइल संगत: अपने लैपटॉप के बिना बार में अपने पेलोड जाँचें, वेब इंटरफ़ेस पूरी तरह से मोबाइल के लिए तैयार है।