Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
XSS-Catcher — Фреймворк для обнаружения слепого XSS и сбора данных XSS | Kitploit
Инструменты/GitHubGitHub/daxakahackerman/xss-catcher
Сканеры уязвимостейГенерация полезной нагрузкиЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на ПроникновениеRed Teaming
GitHubdaxakahackerman/xss-catcher

XSS-Catcher

Фреймворк для обнаружения слепого XSS и сбора данных XSS

Репозиторий
176298 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться


XSS Catcher
XSS Catcher

Фреймворк для слепого обнаружения XSS и сбора данных XSS, работающий на Flask, VueJS и PostgreSQL.

XSS Catcher — интуитивно понятный инструмент, который автоматизирует слепые атаки Cross-Site Scripting (XSS) и сбор данных, включая снимки экрана. Он оснащён удобным генератором полезных нагрузок для создания настраиваемых XSS-пейлоадов и предлагает такие функции, как уведомления через вебхуки и электронную почту, многофакторную аутентификацию и многопользовательский доступ. Инструмент прост в использовании, легко интегрируется с такими платформами, как Slack и Discord, собирает всесторонние данные, включая куки, локальное хранилище и хранилище сессий, а также предоставляет подробную информацию, такую как HTTP-заголовки и снимки DOM. Кроме того, поддерживаются ключи API для продвинутой автоматизации, что упрощает тестирование XSS и делает сложные сценарии атак более доступными и управляемыми.

Возможности • Установка • Обновление • Первый вход • Документация API • Демонстрация • Устранение неполадок • Благодарности

скриншот

Возможности

  • Генерация простых и настраиваемых XSS-пейлоадов с помощью удобного генератора полезных нагрузок
  • Отправка уведомлений при обнаружении нового XSS через вебхуки (Slack, Discord или формат автоматизации) и электронную почту
  • Адресат электронной почты или вебхука можно настроить глобально и для каждого клиента
  • Многопользовательский режим с администратором и пользователями с низкими привилегиями
  • Многофакторная аутентификация с TOTP
  • Захват куков, локального хранилища, хранилища сессий и других данных
  • Хранение дополнительной информации о XSS, такой как HTTP-заголовки, IP-адрес источника, метка времени и т.д.
  • Работает как «единая точка захвата»: просто отправьте данные в строке запроса (GET) или теле (POST) на URL вашего клиента, и XSS Catcher их перехватит!
  • Использует html2canvas и fingerprintjs
  • Захватывает полный DOM, чтобы легко узнать, где сработала полезная нагрузка
  • Позволяет добавлять пользовательские теги к XSS для лучшей категоризации и поиска
  • Позволяет выполнять пользовательский JavaScript-код и захватывать результат
  • Поддерживает до 5 ключей API на пользователя для автоматизации сложных сценариев атак в сочетании с вебхуками

Установка

Самый простой способ запуска XSS Catcher — использовать образ на Dockerhub (вам понадобится Docker):

root@kitploit:~
# Running the app by exposing it on port 8080
$ docker run -p 8080:80 daxhackerman/xss-catcher

# By default, the container has no persistence. If you need some, you can setup a volume
$ docker volume create xsscatcher-db
$ docker run -p 8080:80 -v xsscatcher-db:/var/lib/postgresql/14/main/ -d --name xsscatcher daxhackerman/xss-catcher

Если вы хотите собрать образ самостоятельно, вам понадобятся Git и опционально make. Из командной строки:

root@kitploit:~
# Clone this repository
$ git clone https://github.com/daxAKAhackerman/XSS-Catcher.git

# Go into the repository
$ cd XSS-Catcher

# All of the following commands are using make. If you are on a system where make is not available, simply have a look into the Makefile and manually run the required commands (under build, start or stop)

# If you've never run the application, build it
$ make

# Start the application. It will listen to port 8080.
$ make start

# Stop the application when you're done
$ make stop

# You can update the application when needed
$ git pull && make stop; make && make start

Первый вход

  • Учётные данные по умолчанию для подключения к веб-интерфейсу: admin:xss
  • Порт веб-интерфейса по умолчанию при запуске через Makefile — 8080

Демонстрация

скриншот

Документация API

Коллекции Postman можно найти здесь: https://www.postman.com/maintenance-architect-74448403/workspace/xss-catcher

Устранение неполадок

Ошибка смешанного контента JavaScript

Чтобы избежать ошибок смешанного контента JavaScript при срабатывании XSS-пейлоада, настоятельно рекомендуется размещать XSS Catcher за обратным прокси-сервером с действующими TLS-сертификатами.

Благодарности

  • Flask
  • VueJS
  • BootstrapVue
  • FingerprintJS
  • html2canvas
  • vue-code-highlight
  • vue-json-pretty

Отказ от ответственности

Использование этого инструмента для атак на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Мы не несём никакой ответственности и не отвечаем за любое неправомерное использование или ущерб, причинённый этим инструментом.

Вам также может понравиться...

  • Simple One Time Secret — Создавайте одноразовые, с истекающим сроком действия ссылки для обмена конфиденциальной информацией
  • Testing TOR network — CLI-инструмент для настройки тестовой сети TOR с помощью Docker
  • Tor HashedControlPassword Brute — Программа на C для выполнения словарной атаки на значение Tor HashedControlPassword

GitHub @daxAKAhackerman

Скачать инструмент