

アラートを超えて
XSScopeは、XSSクライアントサイド攻撃のための最も先進的なGUIフレームワークの1つです。異なるXSS攻撃やHTMLインジェクションをリアルタイムで実行できます。
機能
- XSSボットネット攻撃を実行します。XSSペイロード(Webサーバー上)に影響を受けた各被害者は、ペイロードに継続的にバインドされ、攻撃者からのコマンドを待ちます。バインドペイロードとは、コントローラからの接続を待機するものです。
- XSSボットネットを介したHTTPフラッド(DDoS)
- TCPポートフォワーディングとローカルPHPサーバーの両方を生成
- バグハンティング用の自動ペイロード生成(Blind XSS、Stored XSS、Reflected XSS、DOM XSS)
- ローカルHTTPサーバーの生成
スパイ機能
- カメラ乗っ取り
- 脆弱なWebサイトから被害者の保存された認証情報を取得
- 被害者に関する情報を収集(ブラウザ、バージョン、OS、ユーザーエージェント、Cookie(存在する場合)、Javaの有効状態、オンラインステータス、使用言語、Cookieの有効状態)
- キーロガー
- 被害者のブラウザのスクリーンショット
- 被害者のリアルタイム位置情報を取得
- .NETシェルコードコマンドの実行
- 悪意のあるファイルの強制ダウンロード
HTMLコードインジェクション
- あらかじめ生成されたHTMLコードを使用して、2クリックでフィッシングWebサイトを生成可能。例:
- Amazon
- Google
- Line
- LinkedIn
- Steam
- Twitch
- Verizon
- WiFi(期限切れセッション)
- HTMLテンプレートを使用して、2クリックでWebサイト改ざんを生成
- 外部ファイルからHTMLファイルをインポート
- 独自のHTMLコードを追加
任意のJavaScriptコード実行
- リスナーでシェルが開かれたら、被害者のブラウザでJavaScriptコードを実行
おもしろモジュール:
- Webサイトのすべてのリンクを変更
- Webサイトのすべての画像を変更
- クリックジャッカー(ユーザーがWebサイトのどこかをクリックすると別のURIにリダイレクト)
インストール
-
GitHubリポジトリをローカルマシンにクローン:
git clone https://github.com/kleiton0x00/XSScope.git
cd XSScope
注: Linux/MacOSを使用している場合、Zipfileライブラリは不要です。エラーは無視してください。
-
ターミナルで setup.sh を実行:
chmod +x setup.sh
./setup.sh
注意: setup.sh スクリプトがNgrokのAuthtokenを要求する場合、こちらでアカウントを作成し、Authtokenを取得してください。
-
準備完了です。以下のコマンドでソフトウェアを実行:
python3 xsscope.py
詳細なインストール手順については、Wikiを参照してください。
フローチャート

FAQ
より高度なヒントについては、Wikiを参照してください。
デモ
デモについては、Wiki/Demoをご覧ください。
ギャラリー
XSScopeの実演
XSScopeメインインターフェース。

エージェントモジュールの作成。

生成されたXSSペイロード

HTMLインジェクションを使用した高度なフィッシングWebサイトの生成

被害者のブラウザでのRCE実行

法的免責事項:
対象の事前の相互同意なしにXSScopeを使用して攻撃することは違法です。エンドユーザーは、適用されるすべての地域、州、連邦法を遵守する責任があります。開発者は一切の責任を負わず、このプログラムの誤用や損害について責任を負いません。教育目的でのみ使用してください。
貢献、クレジット、ライセンス
貢献方法
- 機能の提案
- バグの報告
- バグ修正とプルリクエストの送信
- 情報の拡散
GNU GPLv3ライセンスの下でライセンスされています。詳細はLICENSEを参照してください。
連絡先
問題、著作権の放棄などについては、以下のメールでご連絡ください: [email protected]