

경고를 넘어서
XSScope는 XSS 클라이언트 측 공격을 위한 가장 고급 GUI 프레임워크 중 하나입니다. 실시간으로 다양한 XSS 공격과 HTML 삽입을 수행할 수 있습니다.
기능
- XSS 봇넷 공격을 수행합니다. XSS 페이로드의 영향을 받은 모든 피해자(웹서버 내)는 지속적으로 페이로드를 바인딩하고 공격자의 명령을 기다립니다. 바인드 페이로드는 컨트롤러로부터 연결을 기다리는 페이로드입니다.
- XSS 봇넷을 통한 HTTP 플러드(DDos)
- TCP 포트 포워딩 및 로컬 PHP 서버를 생성합니다.
- 버그 헌팅을 위한 자동 페이로드 생성기 (블라인드, 저장형, 반사형, DOM XSS)
- 로컬 HTTP 서버 생성
스파이 기능
- 카메라 하이재킹
- 취약한 웹사이트에서 피해자의 저장된 자격 증명 획득
- 피해자에 대한 정보 수집 (브라우저, 버전, 운영체제, 사용자 에이전트, 쿠키(있는 경우), Java 활성화 여부, 온라인 상태, 사용 언어, 쿠키 활성화 여부)
- 키로거
- 피해자 브라우저 스크린샷
- 피해자의 실시간 위치 획득
- .NET 셸코드 명령 실행
- 악성 파일 강제 다운로드
HTML 코드 삽입
- 미리 생성된 HTML 코드를 사용하여 2번의 클릭으로 피싱 웹사이트 생성 (예:)
- Amazon
- Google
- Line
- LinkedIn
- Steam
- Twitch
- Verizon
- WiFi (세션 만료)
- HTML 템플릿을 사용하여 2번의 클릭으로 웹사이트 디페이스 생성
- 외부 파일에서 HTML 파일 가져오기
- 사용자 정의 HTML 코드 추가
임의의 JavaScript 코드 실행
- 리스너에서 셸이 열리면 피해자 브라우저에서 JavaScript 코드 실행
재미있는 모듈:
- 웹사이트의 모든 링크 변경
- 웹사이트의 모든 이미지 변경
- 클릭재커 (사용자가 웹사이트 어딘가를 클릭하면 다른 URI로 리디렉션)
설치
- GitHub 저장소를 로컬 머신에 클론:
git clone https://github.com/kleiton0x00/XSScope.git
cd XSScope
참고: Linux/MacOS를 사용하는 경우 Zipfile 라이브러리가 필요하지 않습니다. 오류는 무시하세요.
- 터미널에서 setup.sh 실행:
chmod +x setup.sh
./setup.sh
참고: setup.sh 스크립트가 Ngrok Authtoken을 요구하면, 여기에서 계정을 만들고 Authtoken을 가져오세요.
- 이제 준비가 되었습니다. 다음을 실행하여 소프트웨어를 실행하세요:
python3 xsscope.py
자세한 설치 매뉴얼은 Wiki를 참조하세요.
순서도

FAQ
고급 팁은 Wiki를 참조하세요.
데모
데모는 Wiki/데모를 참조하세요.
갤러리
XSScope 작동 중
XSScope 메인 인터페이스.

에이전트 모듈 생성.

생성된 XSS 페이로드

HTML 삽입을 사용한 고급 피싱 웹사이트 생성

피해자 브라우저에서 RCE 수행

법적 고지:
상호 사전 동의 없이 대상을 공격하기 위해 XSScope를 사용하는 것은 불법입니다. 모든 관련 지역, 주 및 연방 법률을 준수하는 것은 최종 사용자의 책임입니다. 개발자는 어떠한 책임도 지지 않으며, 이 프로그램으로 인한 오용이나 손해에 대해 책임을 지지 않습니다. 교육 목적으로만 사용하십시오.
기여, 크레딧 및 라이선스
기여 방법
- 기능 제안
- 버그 신고
- 문제 수정 및 풀 리퀘스트 열기
- 홍보하기
GNU GPLv3에 따라 라이선스가 부여됩니다. 자세한 정보는 LICENSE를 참조하세요.
연락처
문제, 저작권 면책 등이 있을 경우 언제든지 이메일로 연락해 주세요: [email protected]