Saltar al contenido
OPS // KITitspentest.sh

X-DAL

dalfox

Escáner de XSS rápido basado en análisis de parámetros, escrito en Go y pensado para automatización y pipelines.

Sitio oficialVolver al catálogo

RESUMEN

dalfox (github.com/hahwul/dalfox, dalfox.hahwul.com) es un escáner de XSS escrito en Go que va más allá de disparar payloads a ciegas: primero analiza dónde y cómo se refleja un parámetro en la respuesta (cuerpo HTML, atributo, contexto JavaScript, etc.) y solo entonces genera y lanza payloads apropiados al contexto, lo que reduce los falsos positivos frente a un enfoque de fuzzing ciego.

Puede ejecutarse contra una única URL, un archivo de URLs (para uso en pipelines) o como servidor persistente, y soporta XSS ciego vía URL de callback, headers/cookies personalizados para escaneo autenticado, y minería de parámetros para descubrir entradas reflejadas que no estaban en la petición original.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Triar una lista grande de URLs con parámetros provenientes de recon para ver cuáles reflejan la entrada en un contexto explotable.

  • 02

    Verificar un hallazgo sospechoso de XSS reflejado con un payload real y consciente del contexto, en vez de una prueba genérica de alert(1).

  • 03

    Probar XSS ciego en formularios o entradas orientadas a administradores usando un callback (por ejemplo, un payload estilo XSS Hunter).

  • 04

    Ejecutarlo como paso de CI/CD o pipeline contra un entorno de staging para detectar regresiones antes de publicar.

PRIMEROS PASOS

Con URLs con parámetros ya enumeradas, para triar rápido cuáles reflejan la entrada en un contexto explotable y verificar XSS real.

  1. Confirma que la(s) URL(s) y parámetros objetivo están dentro del alcance autorizado.
  2. Instala dalfox (go install, un binario precompilado o la imagen Docker).
  3. Ejecútalo contra una única URL, o un archivo de URLs para escaneo masivo, añadiendo headers/cookies de autenticación si la app requiere sesión.
  4. Para escenarios almacenados/ciegos, añade una URL de callback con --blind y revisa el servicio de callback en busca de hits.
  5. Confirma manualmente cada hallazgo reportado en un navegador antes de incluirlo en el informe.
dalfox url "https://target.example.com/search?q=test"

ANTES DE USARLA

Qué revisar antes de lanzarla

Incluso con análisis de contexto, trata cada hallazgo como una pista — confírmalo en una sesión de navegador real antes de reportarlo, ya que los WAF y el encoding de salida pueden dar resultados engañosos en ambos sentidos.

Los payloads de XSS ciego se disparan de forma asíncrona, a veces en herramientas internas de administración que no puedes ver directamente — acuerda con el cliente qué significa un hit de callback y cómo manejarlo.

Escanear en masa una lista grande de URLs envía un volumen alto de peticiones manipuladas; confirma que esto es aceptable bajo los rate limits del engagement antes de ejecutarlo sin supervisión.

SIGUE EXPLORANDO

Ver toda la fase →