Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
ezXSS — Piattaforma per la rilevazione e lo sfruttamento di Blind XSS con sessioni persistenti, proxy inverso e raccolta automatizzata di informazioni per penetration tester e bug bounty hunters. | Kitploit
Piattaforma per la rilevazione e lo sfruttamento di Blind XSS con sessioni persistenti, proxy inverso e raccolta automatizzata di informazioni per penetration tester e bug bounty hunters.
ezXSS è un modo semplice per penetration tester e cacciatori di bug di testare (blind) Cross Site Scripting.
ezXSS è uno strumento progettato per aiutare a trovare e sfruttare le vulnerabilità di cross-site scripting (XSS). Una delle caratteristiche principali di ezXSS è la capacità di identificare e sfruttare le vulnerabilità blind XSS, che possono essere difficili da trovare con metodi tradizionali.
Una volta inserito un payload ezXSS, l'utente deve attendere che venga attivato; a quel punto ezXSS memorizzerà e avviserà l'utente di tutte le informazioni della pagina vulnerabile. Queste segnalazioni possono poi essere utilizzate per identificare e tracciare ulteriormente dati importanti. I payload possono persino essere aggiornati per rendere l'XSS persistente, consentendo di tracciare l'utente infetto su tutte le pagine visitate e aprire un proxy inverso.
Caratteristiche
Dashboard facile da usare con impostazioni, statistiche, payload, visualizzazione/condivisione/ricerca delle segnalazioni
Sessioni XSS persistenti con proxy inverso finché il browser è attivo
Gestisci utenti illimitati con permessi per payload personali e relative segnalazioni
Avvisi istantanei via mail, Telegram, Slack, Discord o URL di callback personalizzato
Payload JavaScript extra personalizzati
Link payload personalizzati per distinguere i punti di inserimento
Estrazione di percorsi aggiuntivi, spider automatico (ricorsivo), blocco, whitelist e altri filtri
🆕 Estensioni che possono aggiungere o modificare le funzioni dei payload di ezXSS (guarda ezXSS-extensions)
Proteggi il tuo login con autenticazione a due fattori (2FA)
Le seguenti informazioni possono essere raccolte su una pagina vulnerabile:
L'URL della pagina
Indirizzo IP
Qualsiasi referer della pagina (o referer condiviso)
Lo User-Agent
Tutti i cookie non HTTP-Only
Tutto il Local Storage
Tutto il Session Storage
Sorgente HTML DOM completa della pagina
Origine della pagina
Ora dell'esecuzione
URL del payload
Screenshot della pagina
Percorsi aggiuntivi definiti estratti
Contenuto estratto dei link dallo spider (ricorsivo)
Eventuali campi personalizzati aggiuntivi (tramite estensioni o JS personalizzato)
Attivazione in tutti i browser, a partire da Chrome 1+, IE 6+, Firefox 1+, Opera 10+, Safari 4+
molto altro ancora, e, è solo ez :-)
Requisiti
Server o hosting web condiviso con PHP 7.1 o superiore
Nome di dominio (considerane uno corto o dai un'occhiata a shortboost)
Certificato SSL per test su siti web https (considera Cloudflare o Let's Encrypt per un SSL gratuito)
Installazione
ezXSS è facile da installare con Apache, NGINX o Docker
visita il wiki per le istruzioni di installazione.
Esplora ezXSS senza problemi
Sei interessato a usare ezXSS ma non vuoi ancora installarlo? Nessun problema! Puoi accedere e iniziare a usare ezXSS con un account gratuito senza bisogno di un nome di dominio o di un webserver. Basta registrarsi e iniziare senza alcun problema di installazione.
Il mantenimento di questo progetto è possibile grazie a tutti i contributori e sponsor.
Ho lavorato personalmente per oltre 8 anni a questo progetto, impiegando centinaia di ore del mio tempo. Per favore, considera di diventare uno sponsor, così posso continuare a mantenere e migliorare ezXSS, oltre a creare e rilasciare nuovi progetti. Sponsor attuali e (passati) sponsor/contributori con un grande impatto sul progetto: