

Vai oltre l'alert
XSScope è uno dei framework GUI più avanzati per attacchi lato client XSS. Può eseguire diversi attacchi XSS e iniezioni HTML in tempo reale.
Features
- Esegue attacchi botnet XSS. Ogni vittima colpita dal payload XSS (nel webserver) si legherà costantemente al payload e attenderà comandi dall'attaccante. Un payload bind è quello che attende una connessione dal suo controllore.
- HTTP Flood (DDoS) tramite botnet XSS
- Genera anche un Port Forwarding TCP e un server PHP locale
- Generatore automatico di payload per Bug Hunting (Blind, Stored, Reflected e DOM XSS)
- Genera un server HTTP locale
Funzionalità di spionaggio
- Dirottamento della fotocamera
- Recupera le credenziali salvate della vittima dal sito vulnerabile
- Raccoglie informazioni sulla vittima (Browser, versione, sistema operativo, User Agent, Cookie (se presenti), Java abilitato, stato online, lingua usata, cookie abilitati)
- Keylogger
- Screenshot del browser della vittima
- Ottiene la posizione in tempo reale della vittima
- Esegue comandi .NET Shellcode
- Forza il download di un file malevolo
Iniezione di codice HTML
- Genera siti di phishing con 2 clic utilizzando codici HTML pregenerati come:
- Amazon
- Google
- Line
- LinkedIn
- Steam
- Twitch
- Verizon
- WiFi (sessione scaduta)
- Genera defacement di siti web con 2 clic utilizzando un template HTML
- Importa file HTML da un file esterno
- Aggiungi il tuo codice HTML
Esecuzione arbitraria di codice Javascript
- Esegue codice Javascript nel browser della vittima una volta che una shell è aperta nel tuo listener
Moduli divertenti:
- Cambia ogni link nel sito web
- Cambia ogni immagine nel sito web
- Clickjacker (reindirizza a un altro URI quando l'utente clicca da qualche parte nel sito web)
Installazione
-
Clona il repository Github nella tua macchina locale:
git clone https://github.com/kleiton0x00/XSScope.git
cd XSScope
Nota: La libreria Zipfile non è richiesta se stai usando Linux/MacOS. Ignora l'errore.
-
Esegui setup.sh nel tuo terminale:
chmod +x setup.sh
./setup.sh
NOTA: Se lo script setup.sh richiede l'Ngrok Authtoken, devi creare un account QUI e ottenere l'Authtoken.
-
Sei pronto, ora esegui il software con:
python3 xsscope.py
Per un manuale di installazione più dettagliato, consulta la Wiki
Flowchart

FAQ
Consulta la Wiki per suggerimenti più avanzati.
Demo
Per la demo vai a Wiki/Demo
Gallery
XSScope IN AZIONE
Interfaccia principale di XSScope.

Creazione di un modulo agente.

Payload XSS generati

Generazione di un sito di phishing avanzato tramite iniezione HTML

Esecuzione di RCE nel browser della vittima

Dichiarazione legale:
L'uso di XSScope per attaccare target senza previo consenso reciproco è illegale. È responsabilità dell'utente finale ottemperare a tutte le leggi locali, statali e federali applicabili. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per eventuali usi impropri o danni causati da questo programma. Usalo solo a scopo educativo.
Contributi, Crediti e Licenza
Modi per contribuire
- Suggerire una funzionalità
- Segnalare un bug
- Correggere qualcosa e aprire una pull request
- Spargi la voce
Concesso in licenza sotto GNU GPLv3, consulta LICENSE per maggiori informazioni.
Contatti
Per qualsiasi problema, dichiarazioni di copyright, ecc. sentiti libero di inviarmi un'email: [email protected]