Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
XSS-Catcher — 一个盲XSS检测与XSS数据捕获框架 | Kitploit
工具/GitHubGitHub/daxakahackerman/xss-catcher
漏洞扫描器Payload生成Web应用程序漏洞利用信息收集Web安全渗透测试红队
GitHubdaxakahackerman/xss-catcher

XSS-Catcher

一个盲XSS检测与XSS数据捕获框架

查看仓库
176298个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享


XSS Catcher
XSS Catcher

一个基于 Flask、VueJS 和 PostgreSQL 的盲 XSS 检测与数据捕获框架。

XSS Catcher 是一款直观的工具,可自动执行盲跨站脚本(XSS)攻击和数据收集(包括截图)。它拥有一个用户友好的载荷生成器,用于创建可定制的 XSS 载荷,并提供 webhook 和电子邮件通知、多因素认证以及多用户访问等功能。该工具设计简洁明了,可轻松与 Slack 和 Discord 等平台集成,捕获 cookies、本地存储和会话存储等全面数据,并提供 HTTP 头信息和 DOM 快照等详细见解。此外,它还支持 API 密钥以实现高级自动化,从而简化 XSS 测试流程,使复杂的攻击场景更易于管理和访问。

功能特性 • 安装 • 更新 • 首次登录 • API 文档 • 演示 • 故障排除 • 致谢

screenshot

功能特性

  • 使用易于操作的载荷生成器生成简单且可定制的 XSS 载荷
  • 通过 webhook(Slack、Discord 或自动化格式)和电子邮件在捕获到新的 XSS 时发送通知
  • 可在全局和每个客户端分别配置目标邮箱或 webhook
  • 支持多用户,区分管理员和低权限用户
  • 支持基于 TOTP 的多因素认证
  • 允许捕获 cookies、本地存储、会话存储等信息
  • 存储关于 XSS 的额外信息,如 HTTP 头、源 IP 地址、时间戳等
  • 充当“全能捕获”端点:只需将数据通过查询字符串(GET)或请求体(POST)发送到客户端的 URL,XSS Catcher 即可捕获!
  • 利用 html2canvas 和 fingerprintjs
  • 捕获完整的 DOM,便于了解载荷触发的具体位置
  • 允许为 XSS 添加自定义标签,以便更好地分类和搜索
  • 允许运行自定义 JavaScript 代码并捕获输出结果
  • 每个用户最多支持 5 个 API 密钥,结合 webhook 可实现高级攻击场景的自动化

安装

运行 XSS Catcher 最简单的方式是使用 Dockerhub 镜像(需要安装 Docker):

root@kitploit:~
# 运行应用程序,在 8080 端口暴露服务
$ docker run -p 8080:80 daxhackerman/xss-catcher

# 默认情况下容器无持久化存储。如果需要持久化,可以设置一个卷
$ docker volume create xsscatcher-db
$ docker run -p 8080:80 -v xsscatcher-db:/var/lib/postgresql/14/main/ -d --name xsscatcher daxhackerman/xss-catcher

如果你想自行构建镜像,需要安装 Git,以及可选的 make。在命令行中执行:

root@kitploit:~
# 克隆此仓库
$ git clone https://github.com/daxAKAhackerman/XSS-Catcher.git

# 进入仓库目录
$ cd XSS-Catcher

# 以下命令均使用 make。如果你的系统不支持 make,请查看 Makefile 并手动运行所需命令(位于 build、start 或 stop 下)

# 如果从未运行过此应用程序,请先构建
$ make

# 启动应用程序,监听 8080 端口
$ make start

# 完成后停止应用程序
$ make stop

# 需要时更新应用程序
$ git pull && make stop; make && make start

首次登录

  • 连接 Web 界面的默认凭据为 admin:xss
  • 通过 Makefile 运行时的默认 Web 端口为 8080

演示

screenshot

API 文档

Postman 集合可在此处找到:https://www.postman.com/maintenance-architect-74448403/workspace/xss-catcher

故障排除

JavaScript 混合内容错误

为避免 XSS 载荷触发时出现 JavaScript 混合内容错误,强烈建议将 XSS Catcher 置于提供有效 TLS 证书的反向代理之后。

致谢

  • Flask
  • VueJS
  • BootstrapVue
  • FingerprintJS
  • html2canvas
  • vue-code-highlight
  • vue-json-pretty

免责声明

未经双方事先同意使用此工具攻击目标是非法的。最终用户有责任遵守所有适用的地方、州和联邦法律。我们不对因使用此工具而产生的任何误用或损害承担任何责任。

你可能还喜欢...

  • Simple One Time Secret - 生成一次性使用、带过期链接的链接,用于分享敏感信息
  • Testing TOR network - 使用 Docker 设置测试 TOR 网络的 CLI 工具
  • Tor HashedControlPassword Brute - 对 Tor HashedControlPassword 值执行字典攻击的 C 程序

GitHub @daxAKAhackerman

下载工具