
ezXSS는 침투 테스터와 버그 바운티 헌터가 (블라인드) 크로스 사이트 스크립팅을 테스트하는 쉬운 방법입니다.
ezXSS는 크로스 사이트 스크립팅(XSS) 취약점을 찾고 악용하는 데 도움을 주도록 설계된 도구입니다. ezXSS의 주요 기능 중 하나는 전통적인 방법으로 찾기 어려운 블라인드 XSS 취약점을 식별하고 악용할 수 있다는 점입니다.
ezXSS 페이로드가 배치되면 사용자가 트리거될 때까지 기다려야 하며, 그 시점에 ezXSS는 취약한 페이지의 모든 정보를 저장하고 사용자에게 알립니다. 이 보고서는 이후 중요한 데이터를 식별하고 추적하는 데 사용할 수 있습니다. 페이로드를 업데이트하여 XSS를 지속적으로 만들 수도 있으며, 이를 통해 감염된 사용자를 방문한 모든 페이지에서 추적하고 리버스 프록시를 열 수 있습니다.
기능
- 설정, 통계, 페이로드, 보고서 보기/공유/검색이 가능한 사용하기 쉬운 대시보드
- 브라우저가 활성화된 동안 리버스 프록시를 통한 지속적 XSS 세션
- 개인 페이로드 및 보고서에 대한 권한으로 무제한 사용자 관리
- 메일, 텔레그램, 슬랙, 디스코드 또는 사용자 지정 콜백 URL을 통한 즉시 알림
- 사용자 지정 추가 자바스크립트 페이로드
- 삽입 지점을 구분하는 사용자 지정 페이로드 링크
- 추가 경로 추출, 자동 (재귀) 스파이더, 차단, 화이트리스트 및 더 많은 필터
- 🆕 ezXSS 페이로드 기능을 추가하거나 편집할 수 있는 확장 기능 (ezXSS-extensions 확인)
- 2단계 인증(2FA)으로 로그인 보안
- 취약한 페이지에서 다음 정보를 수집할 수 있습니다:
- 페이지의 URL
- IP 주소
- 모든 페이지 리퍼러 (또는 공유 리퍼러)
- User-Agent
- 모든 Non-HTTP-Only 쿠키
- 모든 로컬 스토리지
- 모든 세션 스토리지
- 페이지의 전체 HTML DOM 소스
- 페이지 출처
- 실행 시간
- 페이로드 URL
- 페이지 스크린샷
- 추출된 추가 정의 경로
- (재귀) 스파이더에서 추출한 링크 콘텐츠
- 추가 사용자 지정 필드 (확장 기능 또는 사용자 지정 JS를 통해)
- Chrome 1+, IE 6+, Firefox 1+, Opera 10+, Safari 4+부터 모든 브라우저에서 트리거
- 그 외에도 많고, 정말 쉽습니다 :-)
필요 사항
- PHP 7.1 이상이 설치된 서버 또는 공유 웹 호스팅
- 도메인 이름 (짧은 도메인을 고려하거나 shortboost 확인)
- https 웹사이트 테스트를 위한 SSL 인증서 (무료 SSL로 Cloudflare 또는 Let's Encrypt 고려)
설치
ezXSS는 Apache, NGINX 또는 Docker로 쉽게 설치할 수 있습니다.
설치 지침은 wiki를 방문하세요.
번거로움 없이 ezXSS 체험하기
ezXSS를 사용하고 싶지만 아직 설치하고 싶지 않으신가요? 걱정 마세요! 도메인 이름이나 웹 서버 없이 무료 계정으로 ezXSS에 접근하여 사용할 수 있습니다. 간단히 가입하고 설치 번거로움 없이 시작하세요.
ezxss.com에서 계정 만들기
기여하기
이 프로젝트의 유지 관리는 모든 기여자와 스폰서 덕분에 가능합니다.
저는 개인적으로 8년 넘게 이 프로젝트에 수백 시간을 투자해 왔습니다. 제가 ezXSS를 계속 유지 및 개선하고 새로운 프로젝트를 만들고 출시할 수 있도록 스폰서가 되어 주시기를 부탁드립니다. 현재 스폰서와 (과거) 프로젝트에 큰 영향을 미친 스폰서/기여자:
스폰서 되기
또는, 스타를 남겨주세요!