XSS Catcher
Фреймворк для слепого обнаружения XSS и сбора данных XSS, работающий на Flask, VueJS и PostgreSQL.
XSS Catcher — интуитивно понятный инструмент, который автоматизирует слепые атаки Cross-Site Scripting (XSS) и сбор данных, включая снимки экрана. Он оснащён удобным генератором полезных нагрузок для создания настраиваемых XSS-пейлоадов и предлагает такие функции, как уведомления через вебхуки и электронную почту, многофакторную аутентификацию и многопользовательский доступ. Инструмент прост в использовании, легко интегрируется с такими платформами, как Slack и Discord, собирает всесторонние данные, включая куки, локальное хранилище и хранилище сессий, а также предоставляет подробную информацию, такую как HTTP-заголовки и снимки DOM. Кроме того, поддерживаются ключи API для продвинутой автоматизации, что упрощает тестирование XSS и делает сложные сценарии атак более доступными и управляемыми.
Возможности •
Установка •
Обновление •
Первый вход •
Документация API •
Демонстрация •
Устранение неполадок •
Благодарности

Возможности
- Генерация простых и настраиваемых XSS-пейлоадов с помощью удобного генератора полезных нагрузок
- Отправка уведомлений при обнаружении нового XSS через вебхуки (Slack, Discord или формат автоматизации) и электронную почту
- Адресат электронной почты или вебхука можно настроить глобально и для каждого клиента
- Многопользовательский режим с администратором и пользователями с низкими привилегиями
- Многофакторная аутентификация с TOTP
- Захват куков, локального хранилища, хранилища сессий и других данных
- Хранение дополнительной информации о XSS, такой как HTTP-заголовки, IP-адрес источника, метка времени и т.д.
- Работает как «единая точка захвата»: просто отправьте данные в строке запроса (GET) или теле (POST) на URL вашего клиента, и XSS Catcher их перехватит!
- Использует html2canvas и fingerprintjs
- Захватывает полный DOM, чтобы легко узнать, где сработала полезная нагрузка
- Позволяет добавлять пользовательские теги к XSS для лучшей категоризации и поиска
- Позволяет выполнять пользовательский JavaScript-код и захватывать результат
- Поддерживает до 5 ключей API на пользователя для автоматизации сложных сценариев атак в сочетании с вебхуками
Установка
Самый простой способ запуска XSS Catcher — использовать образ на Dockerhub (вам понадобится Docker):
# Running the app by exposing it on port 8080
$ docker run -p 8080:80 daxhackerman/xss-catcher
# By default, the container has no persistence. If you need some, you can setup a volume
$ docker volume create xsscatcher-db
$ docker run -p 8080:80 -v xsscatcher-db:/var/lib/postgresql/14/main/ -d --name xsscatcher daxhackerman/xss-catcher
Если вы хотите собрать образ самостоятельно, вам понадобятся Git и опционально make. Из командной строки:
# Clone this repository
$ git clone https://github.com/daxAKAhackerman/XSS-Catcher.git
# Go into the repository
$ cd XSS-Catcher
# All of the following commands are using make. If you are on a system where make is not available, simply have a look into the Makefile and manually run the required commands (under build, start or stop)
# If you've never run the application, build it
$ make
# Start the application. It will listen to port 8080.
$ make start
# Stop the application when you're done
$ make stop
# You can update the application when needed
$ git pull && make stop; make && make start
Первый вход
- Учётные данные по умолчанию для подключения к веб-интерфейсу: admin:xss
- Порт веб-интерфейса по умолчанию при запуске через Makefile — 8080
Демонстрация

Документация API
Коллекции Postman можно найти здесь: https://www.postman.com/maintenance-architect-74448403/workspace/xss-catcher
Устранение неполадок
Ошибка смешанного контента JavaScript
Чтобы избежать ошибок смешанного контента JavaScript при срабатывании XSS-пейлоада, настоятельно рекомендуется размещать XSS Catcher за обратным прокси-сервером с действующими TLS-сертификатами.
Благодарности
Отказ от ответственности
Использование этого инструмента для атак на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Мы не несём никакой ответственности и не отвечаем за любое неправомерное использование или ущерб, причинённый этим инструментом.
Вам также может понравиться...
GitHub @daxAKAhackerman