Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
ezXSS — Платформа для обнаружения и эксплуатации Blind XSS с постоянными сессиями, обратным прокси и автоматическим сбором информации для пентестеров и охотников за багами. | Kitploit
Платформа для обнаружения и эксплуатации Blind XSS с постоянными сессиями, обратным прокси и автоматическим сбором информации для пентестеров и охотников за багами.
ezXSS — это простой способ для пентестеров и охотников за багами тестировать (слепые) межсайтовые скрипты.
ezXSS — это инструмент, предназначенный для поиска и эксплуатации уязвимостей межсайтового скриптинга (XSS). Одна из ключевых особенностей ezXSS — способность выявлять и эксплуатировать слепые XSS-уязвимости, которые сложно найти традиционными методами.
После размещения полезной нагрузки ezXSS пользователю остаётся только ждать её срабатывания. Когда это произойдёт, ezXSS сохранит и уведомит пользователя обо всей информации об уязвимой странице. Эти отчёты затем можно использовать для дальнейшего выявления и отслеживания важных данных. Полезные нагрузки можно даже обновлять, делая XSS персистентным, что позволяет отслеживать заражённого пользователя на всех посещаемых страницах и открывать обратный прокси.
Возможности
Простая в использовании панель управления с настройками, статистикой, полезными нагрузками, просмотром/обменом/поиском отчётов
Персистентные XSS-сессии с обратным прокси, пока браузер активен
Управление неограниченным числом пользователей с разграничением прав доступа к личным полезным нагрузкам и их отчётам
Мгновенные оповещения по почте, Telegram, Slack, Discord или через пользовательский URL обратного вызова
Пользовательские дополнительные JavaScript-нагрузки
Пользовательские ссылки на полезные нагрузки для различения точек вставки
Извлечение дополнительных путей, автоматический (рекурсивный) паук, блокировка, белый список и другие фильтры
🆕 Расширения, которые могут добавлять или изменять функции полезных нагрузок ezXSS (см. ezXSS-extensions)
Защита входа с помощью двухфакторной аутентификации (2FA)
На уязвимой странице можно собрать следующую информацию:
URL страницы
IP-адрес
Реферер страницы (или общий реферер)
User-Agent
Все не-HTTP-Only куки
Все данные локального хранилища
Все данные хранилища сессий
Полный исходный код DOM страницы
Происхождение страницы
Время выполнения
URL полезной нагрузки
Скриншот страницы
Извлечённые дополнительные заданные пути
Извлечённое содержимое ссылок из (рекурсивного) паука
Любые дополнительные пользовательские поля (через расширения или пользовательский JS)
Срабатывает во всех браузерах, начиная с Chrome 1+, IE 6+, Firefox 1+, Opera 10+, Safari 4+
и многое-многое другое, и это просто :-)
Требования
Сервер или общий веб-хостинг с PHP 7.1 или выше
Доменное имя (рассмотрите короткое имя или посмотрите shortboost)
SSL-сертификат для тестирования на сайтах по HTTPS (рассмотрите Cloudflare или Let's Encrypt для бесплатного SSL)
Хотите использовать ezXSS, но пока не хотите его устанавливать? Не волнуйтесь! Вы можете получить доступ и начать использовать ezXSS с бесплатной учётной записью без необходимости иметь доменное имя или веб-сервер. Просто зарегистрируйтесь и начните работу без установки.
Поддержка этого проекта стала возможной благодаря всем участникам и спонсорам.
Я лично работал над этим проектом более 8 лет, потратив сотни часов своего времени. Пожалуйста, подумайте о том, чтобы стать спонсором, чтобы я мог продолжать поддерживать и улучшать ezXSS, а также создавать и выпускать новые проекты. Текущие спонсоры и (бывшие) спонсоры/участники, оказавшие большое влияние на проект: