Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
xsshunter-express — 쉽게 설정할 수 있는 XSS Hunter 버전입니다. 5분이면 설정이 완료되며 유지보수가 필요 없습니다! | Kitploit
도구/GitHubGitHub/mandatoryprogrammer/xsshunter-express
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubmandatoryprogrammer/xsshunter-express

xsshunter-express

쉽게 설정할 수 있는 XSS Hunter 버전입니다. 5분이면 설정이 완료되며 유지보수가 필요 없습니다!

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
2.4k427142년 전Kitploit 검토 완료

XSS Hunter Express

5분 안에 설정 완료, 유지보수 불필요

블라인드 크로스 사이트 스크립팅 취약점을 테스트하고 발견하기 위해 XSS Hunter를 설정하는 가장 빠른 방법입니다.

설정 (5분 소요, 너무 대충 읽지 마세요)

요구 사항

  • docker 및 docker-compose 설치
  • 최소 2GB RAM을 갖춘 호스트
  • 서버 IP에 매핑할 수 있는 호스트 이름(예: host.example.com) (DNS 제어 권한 필요)
  • [이메일 알림용] XSS 페이로드 실행에 대한 이메일 알림을 받으려면 유효한 SMTP 자격 증명이 있는 이메일 계정이 필요합니다. Gmail과 같은 일반 이메일 계정을 사용할 수 있습니다. 이메일 알림이 필요하지 않다면 필수 사항이 아닙니다.

인스턴스 구성

XSS Hunter Express를 설정하려면 docker-compose.yaml 파일을 적절한 설정/비밀번호 등으로 수정하세요.

서비스를 시작하기 전에 수정해야 할 docker-compose.yaml의 일부 YAML 필드는 다음과 같습니다:

  • HOSTNAME: 페이로드에 사용하고 웹 관리 패널에 접근할 호스트 이름으로 설정하세요. 페이로드를 다양한 필드에 맞출 수 있도록 가능한 한 짧게 설정하는 경우가 많습니다(예: xss.ht). 이 호스트 이름은 인스턴스의 IP 주소에 매핑되어야 합니다(DNS A 레코드 사용).
  • SSL_CONTACT_EMAIL: Let's Encrypt를 통해 TLS/SSL 인증서를 자동으로 설정하고 갱신하려면 이메일 주소를 제공해야 합니다.

이메일 알림을 원한다면 다음 항목이 필요합니다:

  • SMTP_EMAIL_NOTIFICATIONS_ENABLED: 이메일 알림을 받으려면 활성화 상태로 두세요(아래 구성도 함께 설정해야 합니다).
  • SMTP_HOST: 이메일 계정이 호스팅된 SMTP 서버의 호스트(예: smtp.gmail.com).
  • SMTP_PORT: SMTP 서버의 포트(예: 465).
  • SMTP_USE_TLS: SMTP 서버가 TLS를 지원하는 경우 TLS를 활용하세요.
  • SMTP_USERNAME: SMTP 서버의 이메일 계정 사용자 이름(예: exampleuser).
  • SMTP_PASSWORD: SMTP 서버의 이메일 계정 비밀번호(예: Password1!).
  • SMTP_FROM_EMAIL: SMTP 서버의 이메일 계정 주소(예: [email protected]).
  • SMTP_RECEIVER_EMAIL: 알림을 받을 이메일 주소. 위와 같을 수도 있지만 다를 수도 있습니다.

마지막으로, 보안에 민감한 사용자를 위해 고려할 만한 항목입니다:

  • CONTROL_PANEL_ENABLED: 인스턴스의 공격 표면을 최소화하려면 웹 제어 패널을 비활성화할 수 있습니다. 이렇게 하면 페이로드 실행에 대한 이메일만 받게 됩니다(결과는 여전히 디스크와 데이터베이스에 저장됩니다).

XSS Hunter Express 빌드 및 시작

설정이 완료되면 다음 명령어를 실행하여 서비스를 시작하세요:

root@kitploit:~
# 저장소 디렉토리로 이동
cd xsshunter-express/
# 백그라운드에서 postgres 시작
docker-compose up -d postgresdb
# 서비스 시작
docker-compose up xsshunterexpress

모든 것이 정상적으로 진행되었다면 화면에 관리자 비밀번호가 출력됩니다. 이 비밀번호를 사용하여 https://your-hostname.com/admin/에 호스팅된 웹 패널에 로그인하세요.

참고: 서비스가 TLS/SSL 인증서를 자동으로 생성하기 때문에 인스턴스에 대한 첫 번째 HTTP 요청은 느릴 수 있습니다. 이는 약 15초 정도만 소요됩니다.

기능

  • 관리형 XSS 페이로드 실행: XSS Hunter 계정의 제어 패널에서 모든 XSS 페이로드를 관리하세요.
  • 강력한 XSS 프로브: 취약한 페이지에서 프로브가 실행될 때마다 다음 정보가 수집됩니다:
    • 취약한 페이지의 URI
    • 실행 출처
    • 피해자의 IP 주소
    • 페이지 리퍼러
    • 피해자의 사용자 에이전트
    • 모든 비-HTTP-Only 쿠키
    • 페이지의 전체 HTML DOM
    • 영향받은 페이지의 전체 스크린샷
    • 관련 HTTP 요청(XSS Hunter 호환 주입 도구를 사용하는 경우)
    • 브라우저가 보고한 시간
    • 페이로드가 iframe에서 실행되었는지 여부
  • 완전한 Docker화: 사용자 지정 설정으로 구성 파일을 수정하고 단일 명령으로 실행하세요!
  • 자동 TLS/SSL 설정 및 갱신: 올바른 DNS 레코드만 생성하면 XSS Hunter Express가 LetsEncrypt를 자동으로 활용하여 적절한 TLS/SSL 인증서를 설정하고 갱신합니다.
  • gzip 압축 페이로드 실행 이미지: 모든 이미지는 인스턴스의 하드 디스크 공간을 덜 사용하도록 gzip 압축으로 저장됩니다.
  • 공격 표면 최소화: 웹 UI를 완전히 비활성화하여 인스턴스의 공격 표면을 최소화할 수 있습니다.
  • 전체 페이지 스크린샷: XSS Hunter 프로브는 HTML5 canvas API를 활용하여 XSS 페이로드가 실행된 취약한 페이지의 전체 스크린샷을 생성합니다. 이 기능을 통해 내부 관리 패널, 지원 데스크, 로깅 시스템 및 기타 내부 웹 애플리케이션을 들여다볼 수 있습니다. 이를 통해 클라이언트나 버그 바운티 프로그램에 취약점의 전체 영향을 보여주는 더 강력한 보고서를 작성할 수 있습니다.
  • XSS 페이로드 실행 이메일 보고서: XSS 페이로드 실행 시 상세한 이메일 보고서도 발송되며, 중요한 버그를 쉽게 보고할 수 있도록 적절한 보안 담당자에게 간편하게 전달할 수 있습니다.
  • 자동 페이로드 생성: XSS Hunter는 웹 애플리케이션 보안 테스트에 사용할 XSS 페이로드를 자동으로 생성합니다.
  • 주입 상관관계: XSS Hunter의 가장 강력한 기능 중 하나는 주입 시도와 XSS 페이로드 실행을 상호 연관시키는 기능입니다. XSS Hunter 호환 테스트 도구를 사용하면 특정 페이로드가 실행된 원인을 즉시 알 수 있습니다(주입 시도 후 몇 주가 지나도 가능합니다!).
  • 페이지 캡처: XSS 페이로드가 실행되면 페이로드가 자동으로 검색하여 저장할 상대 경로 목록을 지정할 수 있습니다. 이는 일반적으로 접근할 수 없는 내부 시스템의 잘못된 crossdomain.xml 정책과 같은 다른 취약점을 찾는 데 유용합니다.
  • 보조 페이로드 로딩: XSS Hunter가 작업을 완료한 후 로드하려는 보조 페이로드가 있나요? XSS Hunter는 수집 완료 후 실행할 보조 JavaScript 페이로드를 지정할 수 있는 옵션을 제공합니다.
  • 모바일 호환: 노트북 없이도 바에서 페이로드를 확인할 수 있습니다. 웹 인터페이스는 완전히 모바일 지원됩니다.

스크린샷

크레딧

  • 프론트엔드는 Vue로 구축되었으며 vue-black-dashboard 프레임워크를 활용합니다. MIT 라이선스 하에 제공됩니다(https://github.com/creativetimofficial/vue-black-dashboard#licensing 참조).

보안 취약점

이 서비스에서 보안 취약점을 발견하셨나요? 잘하셨습니다! mandatory(at)gmail.com으로 이메일을 보내주시면 가능한 한 빨리 수정하도록 하겠습니다.

도구 다운로드