
Обёртка на Go для API KNOXSS, автоматизирующая тестирование на уязвимости XSS.

VulnKnox — это мощный инструмент командной строки, написанный на Go, который взаимодействует с API KNOXSS. Он автоматизирует процесс тестирования URL-адресов на уязвимости межсайтового скриптинга (XSS) с помощью расширенных возможностей движка KNOXSS.
go install github.com/iqzer0/vulnknox@latest
Перед использованием инструмента необходимо настроить конфигурацию:
API-ключ
Получите свой API-ключ KNOXSS на knoxss.me.
При первом запуске будет создан файл конфигурации по умолчанию в:
Linux/macOS: ~/.config/vulnknox/config.json
Windows: %APPDATA%\VulnKnox\config.json
Отредактируйте файл config.json и замените YOUR_API_KEY_HERE на ваш реальный API-ключ.
Discord Webhook (опционально)
Если вы хотите получать уведомления в Discord, добавьте URL своего webhook в файл config.json или используйте флаг -dw.
Usage of vulnknox:
-u URL для отправки в KNOXSS API
-i Файл со списком URL-адресов для отправки в KNOXSS API
-X GET HTTP-метод: GET, POST или BOTH
-pd POST-данные в формате 'param1=value¶m2=value'
-headers Пользовательские заголовки в формате 'Header1:value1,Header2:value2'
-afb Использовать обход расширенных фильтров
-checkpoc Включить функцию CheckPoC
-flash Включить Flash-режим
-o Файл для сохранения результатов
-ow Перезаписать выходной файл, если он существует
-oa Сохранять все результаты в файл, а не только успешные
-s Показывать только успешные XSS-полезные нагрузки в выводе
-p 3 Количество параллельных процессов (1-5)
-t 600 Тайм-аут для API-запросов в секундах
-dw URL Discord Webhook (переопределяет файл конфигурации)
-r 3 Количество повторных попыток для неудачных запросов
-ri 30 Интервал между повторными попытками в секундах
-sb 0 Пропускать домены после такого количества ответов 403
-proxy URL прокси (например, http://127.0.0.1:8080)
-v Подробный вывод
-version Показать номер версии
-no-banner Скрыть баннер
-api-key API-ключ KNOXSS (переопределяет файл конфигурации)
Тестирование одного URL с использованием метода GET:
vulnknox -u "https://example.com/page?param=value"
Тестирование URL с POST-данными:
vulnknox -u "https://example.com/submit" -X POST -pd "param1=value1¶m2=value2"
Включение обхода расширенных фильтров и Flash-режима:
vulnknox -u "https://example.com/page?param=value" -afb -flash
Использование пользовательских заголовков (например, для аутентификации):
vulnknox -u "https://example.com/secure" -headers "Cookie:sessionid=abc123"
Обработка URL-адресов из файла с 5 параллельными процессами:
vulnknox -i urls.txt -p 5
Отправка уведомлений в Discord при обнаружении XSS:
vulnknox -u "https://example.com/page?param=value" -dw "https://discord.com/api/webhooks/your/webhook/url"
Тестирование как GET, так и POST методов с включённой функцией CheckPoC:
vulnknox -u "https://example.com/page" -X BOTH -checkpoc
Использование прокси и увеличение количества повторных попыток:
vulnknox -u "https://example.com/page?param=value" -proxy "http://127.0.0.1:8080" -r 5
Скрытие баннера и отображение только успешных XSS-полезных нагрузок:
vulnknox -u "https://example.com/page?param=value" -no-banner -s
[ XSS! ]: Указывает на то, что найдена успешная XSS-полезная нагрузка.
[ SAFE ]: Уязвимость XSS не обнаружена в целевой странице.
[ ERR! ]: Произошла ошибка во время запроса.
[ SKIP ]: Домен или URL был пропущен из-за множества неудачных попыток (например, после получения слишком большого количества ответов 403 Forbidden в соответствии с опцией -sb).
[BALANCE]: Показывает текущее использование API с KNOXSS, указывая, сколько вызовов API из общего лимита было использовано.
Инструмент также предоставляет сводку по окончании выполнения, включающую количество выполненных запросов, успешных находок XSS, безопасных ответов, ошибок и пропущенных доменов.
Вклад приветствуется! Если у вас есть предложения по улучшению или вы столкнулись с какими-либо проблемами, пожалуйста, откройте issue или отправьте pull request.
Этот проект лицензирован под лицензией MIT.