blackhatethicalhacking/XSSRocket

GitHub: blackhatethicalhacking/XSSRocket

一款自动化 XSS 漏洞检测工具,通过从 Wayback Machine 收集 URL 并批量注入 Payload 来发现潜在的跨站脚本漏洞。

Stars: 168 | Forks: 36

# BHEH 的 XSSRocket

BHEH

XSS Rocket 由 Black Hat Ethical Hacking 编写,专为进攻性安全和 XSS(跨站脚本)攻击而设计。

# 描述 XSS Rocket 使用 **Wayback Machine** 获取 URL,并根据 URL 中包含的参数对它们进行过滤。然后,它使用 **httpx** 过滤 URL,同时使用多种 **Grep** 和 **SED** 模式,仅筛选出存活且有效的 URL,移除参数的内容,接着使用 **来自 Github 的远程 XSS payload 列表**,向过滤后的 URL 发送带有 payload 的 **GET 请求**,**将 XSS Payload 注入其中**,以红色和绿色显示 **200 和 4XX 错误**的状态,并为发现的结果**创建摘要**,同时**将所有结果保存**到一个以域名命名的文件夹中。 它还包含一项**功能**,可以生成随机的**《孙子兵法》进攻性安全格言**,并使用 lolcat 显示彩色输出和 ASCII 艺术,以及一个检查系统,以确保用户在运行前已连接到互联网。 这款工具的特别之处在于,从技术上讲,它是所使用的**方法论**以及其执行每个操作背后的**批判性思维**,而且通过更改 payload 字典,你可以进行更多基于注入的攻击。这意味着你可以修改它,以便检查 SQL 注入、OS 命令注入等!**如果你确实进行了修改,请向我们发送推送通知,以便我们将你的版本添加进来!** 你还可以通过在每次攻击前更改 IP 来执行隐秘扫描,以规避各种防御机制。 # 最新版本与更新: • V2 现在支持通过电子邮件将结果发送到任何邮箱,你可以使用自己的 SMTP 凭据进行配置,只需编辑脚本并添加你的详细信息即可。 • 一些调整和性能优化 # 功能: • 支持使用 Proxychains 的隐秘模式,对防御机制进行更可靠的攻击 • 自动从 Wayback Machine 获取 URL • 根据 URL 中包含的参数过滤 URL • 使用 httpx 仅过滤出存活的 URL 并清除每个参数的值 • 使用来自 Github 的远程 XSS payload 列表 • 根据系统架构安装所需的所有依赖项并获取最新更新(兼容 MacOS、Ubuntu、Debian、Kali) • 向 URL 发送带有 payload 列表的 GET 请求 • 检测并报告可能的 XSS 漏洞 • 创建一个以域名命名的文件夹来保存结果 • 打印包含可能的易受攻击 URL 数量和摘要的最终信息 • 将结果的 URL 保存到文件中 • 显示用于进攻性安全的随机《孙子兵法》格言 • 在运行工具前检查用户是否已连接到互联网 • 提供将 payload 附加到 URL 的方法 • 输出包含 payload 的完整 URL **此工具还会显示一个摘要功能,在结束时显示发现的可能的 XSS 注入总数,以及受影响的 URL 列表、使用的 payload 和响应代码。** 它将帮助你在进行漏洞挖掘时获得漏洞赏金: ![giphy-3](https://static.pigsec.cn/wp-content/uploads/repos/cas/62/62d64b2406d4f733c2b21fac30575668aff227344f445ea8a8acdd5853f316f7.gif) # 环境要求: • waybackurls:此工具可以通过运行 go install github.com/tomnomnom/waybackurls@latest 来安装 • cURL:此工具通常预装在 Kali Linux 和 Ubuntu 上,但可以通过在 Ubuntu 上运行 apt-get install curl 或在 MacOS 上运行 brew install curl 来安装 • figlet:此工具可以通过在 Kali Linux 或 Ubuntu 上运行 apt-get install figlet,或在 MacOS 上运行 brew install figlet 来安装 • lolcat:此工具可以通过运行 gem install lolcat 来安装 • wget:此工具通常预装在 Kali Linux 和 Ubuntu 上,但可以通过在 Ubuntu 上运行 apt-get install wget 或在 MacOS 上运行 brew install wget 来安装 # 安装说明 `git clone https://github.com/blackhatethicalhacking/XSSRocket.git` `cd XSSRocket` `chmod +x XSSRocket.sh` `./XSSRocket.sh` # 截图 **主菜单** ![Capture](https://static.pigsec.cn/wp-content/uploads/repos/cas/9a/9ab542d63afc8827e00f64f793e22940b715ad9bdf54173e4fe4524d67a68980.png) # 兼容性: 此工具已在 Kali Linux、Ubuntu 和 MacOS 上进行了测试。 # Payload 字典: 要更改 payload 列表,你可以编辑该工具并设置另一个 URL。 # 免责声明 此工具仅供教育和研究目的提供。本项目作者对任何滥用此工具的行为概不负责。 我们在与客户签订保密协议(NDA)并获得其同意的情况下,将其用于渗透测试目的,我们绝不鼓励滥用,也不对造成的任何损害负责!

BHEH 官方周边

介绍我们的周边商店,专为进攻性安全社区设计。探索精选的服装和饮品系列,非常适合专业人士和爱好者。我们的选择包括优质的 T 恤、连帽衫和马克杯,每款都印有大胆的黑客主题口号和图形,彰显红队和进攻性安全的精神。 用充满风格的装备展现你对黑客文化的热爱,这些装备和你一样充满活力且坚韧不拔。😊

标签:AST分析, CISA项目, XSS攻击, 应用安全, 数字取证, 自动化脚本, 运行时操纵