Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
ezXSS — Plataforma de detecção e exploração de XSS cego com sessões persistentes, proxy reverso e coleta automatizada de informações para testadores de penetração e caçadores de recompensas. | Kitploit
Plataforma de detecção e exploração de XSS cego com sessões persistentes, proxy reverso e coleta automatizada de informações para testadores de penetração e caçadores de recompensas.
ezXSS é uma maneira fácil para testadores de penetração e caçadores de bugs testarem Cross Site Scripting (cega).
ezXSS é uma ferramenta projetada para ajudar a encontrar e explorar vulnerabilidades de cross-site scripting (XSS). Uma das principais características do ezXSS é sua capacidade de identificar e explorar vulnerabilidades de XSS cego, que podem ser difíceis de encontrar usando métodos tradicionais.
Uma vez que um payload do ezXSS é inserido, o usuário deve aguardar até que seja acionado, momento em que o ezXSS armazenará e alertará o usuário sobre todas as informações da página vulnerável. Esses relatórios podem então ser usados para identificar e rastrear dados importantes. Os payloads podem até ser atualizados para tornar o XSS persistente, permitindo rastrear o usuário infectado por todas as páginas visitadas e abrir um proxy reverso.
Funcionalidades
Painel fácil de usar com configurações, estatísticas, payloads, visualizar/compartilhar/pesquisar relatórios
Sessões XSS persistentes com proxy reverso enquanto o navegador estiver ativo
Gerenciar usuários ilimitados com permissões para payloads pessoais e seus relatórios
Alertas instantâneos por e-mail, Telegram, Slack, Discord ou URL de callback personalizada
Payloads JavaScript extras personalizados
Links de payload personalizados para distinguir pontos de inserção
Extrair caminhos adicionais, spider automático (recursivo), bloqueio, lista de permissões e mais filtros
🆕 Extensões que podem adicionar ou editar funções de payload do ezXSS (confira ezXSS-extensions)
Proteja seu login com autenticação de dois fatores (2FA)
As seguintes informações podem ser coletadas em uma página vulnerável:
A URL da página
Endereço IP
Qualquer Referer da página (ou Referer compartilhado)
O User-Agent
Todos os cookies não HTTP-Only
Todo o Local Storage
Todo o Session Storage
Código fonte completo do HTML DOM da página
Origem da página
Hora da execução
URL do Payload
Captura de tela da página
Caminhos adicionais definidos extraídos
Conteúdo extraído de links do spider (recursivo)
Quaisquer campos personalizados extras (via extensões ou JS personalizado)
Dispara em todos os navegadores, a partir do Chrome 1+, IE 6+, Firefox 1+, Opera 10+, Safari 4+
muito, muito mais, e, é muito fácil :-)
Requisitos
Servidor ou hospedagem compartilhada com PHP 7.1 ou superior
Nome de domínio (considere um curto ou confira shortboost)
Certificado SSL para testar em sites https (considere Cloudflare ou Let's Encrypt para um SSL gratuito)
Instalação
ezXSS é muito fácil de instalar com Apache, NGINX ou Docker
Interessado em usar o ezXSS mas não quer instalá-lo ainda? Não se preocupe! Você pode acessar e começar a usar o ezXSS com uma conta gratuita sem a necessidade de um nome de domínio ou servidor web. Basta se inscrever e começar sem complicações de instalação.
A manutenção deste projeto é possível graças a todos os contribuidores e patrocinadores. Trabalhei pessoalmente por mais de 8 anos neste projeto, dedicando centenas de horas do meu tempo. Por favor, considere se tornar um patrocinador, para que eu possa continuar mantendo e melhorando o ezXSS, além de criar e lançar novos projetos. Patrocinadores atuais e (passados) patrocinadores/contribuidores com grande impacto no projeto: