
Um wrapper baseado em Go para a API do KNOXSS para automatizar testes de vulnerabilidade XSS.

VulnKnox é uma ferramenta de linha de comando poderosa escrita em Go que interage com a API KNOXSS. Ela automatiza o processo de testar URLs quanto a vulnerabilidades de Cross-Site Scripting (XSS) utilizando as capacidades avançadas do mecanismo KNOXSS.
go install github.com/iqzer0/vulnknox@latest
Antes de usar a ferramenta, você precisa configurar seu ambiente:
Chave da API
Obtenha sua chave da API KNOXSS em knoxss.me.
Na primeira execução, um arquivo de configuração padrão será criado em:
Linux/macOS: ~/.config/vulnknox/config.json
Windows: %APPDATA%\VulnKnox\config.json
Edite o arquivo config.json e substitua YOUR_API_KEY_HERE pela sua chave real.
Webhook do Discord (Opcional)
Se quiser receber notificações no Discord, adicione a URL do seu webhook ao arquivo config.json ou use a flag -dw.
Usage of vulnknox:
-u Input URL to send to KNOXSS API
-i Input file containing URLs to send to KNOXSS API
-X GET HTTP method to use: GET, POST, or BOTH
-pd POST data in format 'param1=value¶m2=value'
-headers Custom headers in format 'Header1:value1,Header2:value2'
-afb Use Advanced Filter Bypass
-checkpoc Enable CheckPoC feature
-flash Enable Flash Mode
-o The file to save the results to
-ow Overwrite output file if it exists
-oa Output all results to file, not just successful ones
-s Only show successful XSS payloads in output
-p 3 Number of parallel processes (1-5)
-t 600 Timeout for API requests in seconds
-dw Discord Webhook URL (overrides config file)
-r 3 Number of retries for failed requests
-ri 30 Interval between retries in seconds
-sb 0 Skip domains after this many 403 responses
-proxy Proxy URL (e.g., http://127.0.0.1:8080)
-v Verbose output
-version Show version number
-no-banner Suppress the banner
-api-key KNOXSS API Key (overrides config file)
Testar uma única URL usando o método GET:
vulnknox -u "https://example.com/page?param=value"
Testar uma URL com dados POST:
vulnknox -u "https://example.com/submit" -X POST -pd "param1=value1¶m2=value2"
Ativar Bypass de Filtro Avançado e Modo Flash:
vulnknox -u "https://example.com/page?param=value" -afb -flash
Usar cabeçalhos personalizados (ex.: para autenticação):
vulnknox -u "https://example.com/secure" -headers "Cookie:sessionid=abc123"
Processar URLs de um arquivo com 5 processos concorrentes:
vulnknox -i urls.txt -p 5
Enviar notificações para o Discord ao encontrar XSS bem-sucedido:
vulnknox -u "https://example.com/page?param=value" -dw "https://discord.com/api/webhooks/your/webhook/url"
Testar ambos os métodos GET e POST com CheckPoC ativado:
vulnknox -u "https://example.com/page" -X BOTH -checkpoc
Usar um proxy e aumentar o número de tentativas:
vulnknox -u "https://example.com/page?param=value" -proxy "http://127.0.0.1:8080" -r 5
Ocultar o banner e mostrar apenas payloads XSS bem-sucedidos:
vulnknox -u "https://example.com/page?param=value" -no-banner -s
[ XSS! ]: Indica que um payload XSS bem-sucedido foi encontrado.
[ SAFE ]: Nenhuma vulnerabilidade XSS foi encontrada no alvo.
[ ERR! ]: Ocorreu um erro durante a requisição.
[ SKIP ]: O domínio ou URL foi ignorado devido a múltiplas falhas (por exemplo, após receber muitas respostas 403 Forbidden conforme especificado pela opção -sb).
[BALANCE]: Indica seu uso atual da API KNOXSS, mostrando quantas chamadas de API você usou do total disponível.
A ferramenta também fornece um resumo ao final da execução, incluindo o número de requisições feitas, descobertas XSS bem-sucedidas, respostas seguras, erros e domínios ignorados.
Contribuições são bem-vindas! Se você tiver sugestões de melhorias ou encontrar algum problema, abra uma issue ou envie um pull request.
Este projeto está licenciado sob a Licença MIT.