

Vá além do alerta
XSScope é uma das frameworks GUI mais avançadas para ataques no lado do cliente com XSS. Ela pode realizar diferentes ataques XSS e injeção de HTML em tempo real.
Funcionalidades
- Realizar ataques de botnet XSS. Toda vítima afetada pelo payload XSS (no servidor web) se vinculará constantemente ao payload e aguardará comandos do atacante. Um payload bind é aquele que aguarda uma conexão do seu controlador.
- HTTP Flood (DDoS) via botnets XSS
- Gera um redirecionamento de porta TCP e um servidor PHP local também
- Gerador automático de payload para Bug Hunting (XSS Blind, Stored, Reflected & DOM)
- Gerar Servidor HTTP Local
Funcionalidades de Espionagem
- Sequestro de Câmera
- Obter credenciais salvas da vítima no site vulnerável
- Coletar informações da vítima (Navegador, versão, Sistema Operacional, User Agent, Cookie (se houver), Java ativado, Status online, Idioma usado, Cookie ativado)
- Keylogger
- Capturar tela do navegador da vítima
- Obter localização em tempo real da vítima
- Executar comandos Shellcode .NET
- Forçar download de arquivo malicioso
Injeção de código HTML
- Gerar Sites de Phishing com 2 cliques usando códigos HTML pré-gerados como:
- Amazon
- Google
- Line
- LinkedIn
- Steam
- Twitch
- Verizon
- WiFi (sessão expirada)
- Gerar Desfiguração de Site com 2 cliques usando um template HTML
- Importar arquivo HTML de um arquivo externo
- Adicionar seu próprio código HTML
Execução arbitrária de código Javascript
- Executar código Javascript no navegador da vítima assim que um shell for aberto no seu listener
Módulos divertidos:
- Alterar todos os links do site
- Alterar todas as imagens do site
- Clickjacker (redirecionar para outra URI quando o usuário clicar em algum lugar do site)
Instalação
-
Clone o repositório do GitHub para sua máquina local:
git clone https://github.com/kleiton0x00/XSScope.git
cd XSScope
Nota: A biblioteca Zipfile não é necessária se você estiver usando Linux/MacOS. Ignore o erro.
-
Execute setup.sh no seu terminal:
chmod +x setup.sh
./setup.sh
NOTA: Se o script setup.sh solicitar o Authtoken do Ngrok, você precisa criar uma conta AQUI e obter o Authtoken.
-
Você está pronto, agora execute o software com:
python3 xsscope.py
Para um manual de instalação mais detalhado, consulte a Wiki
Fluxograma

FAQ
Consulte a Wiki para dicas mais avançadas.
Demonstração
Para a demonstração, vá para Wiki/Demo
Galeria
XSScope EM AÇÃO
Interface Principal do XSScope.

Criando um Módulo de Agente.

Payloads XSS Gerados

Gerando Site de Phishing Avançado usando Injeção HTML

Executando RCE no navegador da vítima

Aviso legal:
O uso do XSScope para atacar alvos sem consentimento mútuo prévio é ilegal. É de responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por este programa. Use apenas para fins educacionais.
Contribuição, Créditos e Licença
Formas de contribuir
- Sugerir um recurso
- Reportar um bug
- Corrigir algo e abrir um pull request
- Espalhar a palavra
Licenciado sob GNU GPLv3, veja LICENSE para mais informações.
Contato
Para qualquer problema, avisos de direitos autorais, etc., sinta-se à vontade para me enviar um e-mail: [email protected]