XssCon
Amacı:
XssCon, web uygulamalarında Cross-Site Scripting (XSS) açıklarını tespit etmeye yardımcı olan basit bir XSS tarama aracıdır.
Kısaca:
> "Bu web sayfasında kullanıcı girdisi güvenli işleniyor mu?"
sorusunu araştırır.
---
Ne yapar?
XssCon:
URL parametrelerini analiz eder
Kullanıcı girdisi noktalarını arar
XSS testleri yapar
Yansıyan girdileri kontrol eder
Örnek:
https://site.com/search?q=test
Buradaki:
?q=
parametresi test edilebilir.
---
Kontrol ettiği XSS türü
Reflected XSS
En çok hedeflenen türdür.
Akış:
Kullanıcı girdisi
↓
Web uygulaması
↓
HTML çıktısı
↓
Tarayıcıda çalışabilir mi?
---
Temel kullanım örnekleri
URL ile tarama:
python xsscon.py -u "https://site.com/page.php?id=1"
---
Dosyadan URL listesi:
python xsscon.py -l urls.txt
---
Yardım menüsü:
python xsscon.py -h
> Parametre isimleri XssCon'un farklı sürümlerinde değişebilir.
---
Web güvenliği zincirindeki yeri:
Katana
↓
URL ve parametre toplama
XssCon
↓
XSS ihtimali olan noktaları kontrol etme
Burp Suite
↓
Manuel doğrulama
---
Benzer araçlar:
Dalfox → Daha modern ve aktif geliştirilen XSS tarayıcılarından biri
XSStrike → XSS analizinde gelişmiş özellikler sunar
Burp Suite → Profesyonel manuel test aracı
XssCon, özellikle XSS öğrenirken mantığı anlamak ve temel otomatik kontroller yapmak için kullanılan daha hafif araçlardan biridir.
Nasıl indirilir?
- git clone https://github.com/menkrep1337/XSSCon
- chmod 755 -R XSSCon
- cd XSSCon
- python3 xsscon.py --help