
Un wrapper basato su Go per l'API KNOXSS per automatizzare i test di vulnerabilità XSS.

VulnKnox è un potente strumento a riga di comando scritto in Go che si interfaccia con l'API KNOXSS. Automatizza il processo di test degli URL per vulnerabilità Cross-Site Scripting (XSS) utilizzando le capacità avanzate del motore KNOXSS.
go install github.com/iqzer0/vulnknox@latest
Prima di utilizzare lo strumento, è necessario impostare la configurazione:
Chiave API
Ottieni la tua chiave API KNOXSS da knoxss.me.
Al primo avvio, verrà creato un file di configurazione predefinito in:
Linux/macOS: ~/.config/vulnknox/config.json
Windows: %APPDATA%\VulnKnox\config.json
Modifica il file config.json e sostituisci YOUR_API_KEY_HERE con la tua chiave API effettiva.
Webhook Discord (Opzionale)
Se desideri ricevere notifiche su Discord, aggiungi l'URL del tuo webhook nel file config.json o utilizza l'opzione -dw.
Usage of vulnknox:
-u Input URL to send to KNOXSS API
-i Input file containing URLs to send to KNOXSS API
-X GET HTTP method to use: GET, POST, or BOTH
-pd POST data in format 'param1=value¶m2=value'
-headers Custom headers in format 'Header1:value1,Header2:value2'
-afb Use Advanced Filter Bypass
-checkpoc Enable CheckPoC feature
-flash Enable Flash Mode
-o The file to save the results to
-ow Overwrite output file if it exists
-oa Output all results to file, not just successful ones
-s Only show successful XSS payloads in output
-p 3 Number of parallel processes (1-5)
-t 600 Timeout for API requests in seconds
-dw Discord Webhook URL (overrides config file)
-r 3 Number of retries for failed requests
-ri 30 Interval between retries in seconds
-sb 0 Skip domains after this many 403 responses
-proxy Proxy URL (e.g., http://127.0.0.1:8080)
-v Verbose output
-version Show version number
-no-banner Suppress the banner
-api-key KNOXSS API Key (overrides config file)
Test di un singolo URL con metodo GET:
vulnknox -u "https://example.com/page?param=value"
Test di un URL con dati POST:
vulnknox -u "https://example.com/submit" -X POST -pd "param1=value1¶m2=value2"
Abilita Advanced Filter Bypass e Flash Mode:
vulnknox -u "https://example.com/page?param=value" -afb -flash
Utilizza intestazioni personalizzate (ad esempio per l'autenticazione):
vulnknox -u "https://example.com/secure" -headers "Cookie:sessionid=abc123"
Elabora URL da un file con 5 processi concorrenti:
vulnknox -i urls.txt -p 5
Invia notifiche su Discord per risultati XSS positivi:
vulnknox -u "https://example.com/page?param=value" -dw "https://discord.com/api/webhooks/your/webhook/url"
Test sia con metodo GET che POST con CheckPoC abilitato:
vulnknox -u "https://example.com/page" -X BOTH -checkpoc
Utilizza un proxy e aumenta il numero di tentativi:
vulnknox -u "https://example.com/page?param=value" -proxy "http://127.0.0.1:8080" -r 5
Sopprime il banner e mostra solo i payload XSS positivi:
vulnknox -u "https://example.com/page?param=value" -no-banner -s
[ XSS! ]: Indica che è stato trovato un payload XSS riuscito.
[ SAFE ]: Nessuna vulnerabilità XSS trovata nel target.
[ ERR! ]: Si è verificato un errore durante la richiesta.
[ SKIP ]: Il dominio o l'URL è stato saltato a causa di troppi tentativi falliti (ad esempio dopo aver ricevuto troppe risposte 403 Forbidden come specificato dall'opzione -sb).
[BALANCE]: Indica l'utilizzo attuale della tua API con KNOXSS, mostrando quante chiamate API hai utilizzato rispetto alla tua quota totale.
Lo strumento fornisce anche un riepilogo alla fine dell'esecuzione, che include il numero di richieste effettuate, i risultati XSS positivi, le risposte sicure, gli errori e eventuali domini saltati.
I contributi sono benvenuti! Se hai suggerimenti per miglioramenti o incontri problemi, apri una issue o invia una pull request.
Questo progetto è concesso in licenza con licenza MIT.