Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
toxssin — واجهة سطر أوامر لاستغلال XSS ومولّد حمولات. | Kitploit
أدوات/GitHubGitHub/t3l3machus/toxssin
أدوات التصيدتوليد الحمولةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubt3l3machus/toxssin

toxssin

واجهة سطر أوامر لاستغلال XSS ومولّد حمولات.

عرض المستودع
1.4k196منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

toxssin

Python 3.x License

الغرض

toxssin هي أداة اختبار اختراق مفتوحة المصدر تعمل على أتمتة عملية استغلال ثغرات البرمجة النصية عبر المواقع (Cross-Site Scripting). تتكوّن من خادم https يعمل كمفسّر للحركة المرورية الناتجة عن حمولة JavaScript الخبيثة التي تشغّل هذه الأداة (toxin.js).

بدأ هذا المشروع كمسعى إبداعي قائم على البحث (وما زال كذلك) لاستكشاف مدى قابلية الاستغلال التي قد تُحدثها ثغرة XSS باستخدام JavaScript خام (vanilla JavaScript) وشهادات موثوقة وحِيَل رخيصة.

إخلاء مسؤولية: استخدام هذه الأداة ضد تطبيقات ويب ليس لديك إذن صريح لاختبارها أمر غير قانوني. أنت مسؤول عن أي مشاكل قد تسببها باستخدام هذه الأداة.

عرض فيديو

https://www.youtube.com/watch?v=Z9I4UJUBrrY

لقطات الشاشة

usage_example_png

لمزيد من لقطات الشاشة، انظر هنا.

القدرات

بشكل افتراضي، ينتشر سمّ toxssin تلقائيًا عبر عناصر ومعلومات صفحة الويب، مستغلًا كائن XMLHttpRequest لاعتراض:

  • ملفات تعريف الارتباط (cookies) (إذا لم يكن HttpOnly موجودًا)،
  • ضغطات المفاتيح (تقنيًا، يسجّل مفاتيح نشط)،
  • أحداث اللصق،
  • أحداث تغيير الإدخال،
  • تحديدات الملفات،
  • عمليات إرسال النماذج،
  • استجابات الخادم (لعمليات إرسال النماذج أو النقر على الروابط التشعبية التي تستهدف صفحات مختلفة وليس أجزاء داخلية من نفس الصفحة)،
  • بيانات الجداول (الثابتة وكذلك التحديثات على الجداول بعد انتهاء تحميل الصفحة)،

الأهم من ذلك، toxssin:

  • يحاول إنشاء استمرارية XSS أثناء تصفح المستخدم للموقع من خلال اعتراض طلبات واستجابات http وإعادة كتابة المستند، مما يخلق وهم التنقل بينما في الواقع لا يتغير موقع المستند أبدًا،
  • يدعم إدارة الجلسات (يمكنك استخدامه لاستغلال أهداف متعددة في نفس الوقت، على سبيل المثال، من خلال تشغيل حملة تصيّد قائمة على XSS أو استغلال XSS مخزّن)،
  • يدعم تنفيذ نصوص JS مخصصة ضد الجلسات (بعد ربط المتصفح، يمكنك تشغيل نصوص JS مخصصة ضده)،
  • يسجّل تلقائيًا كل جلسة.

التثبيت والاستخدام

root@kitploit:~
git clone https://github.com/t3l3machus/toxssin
cd ./toxssin
pip3 install -r requirements.txt

لبدء تشغيل toxssin.py، ستحتاج إلى توفير ملفات شهادة ssl ومفتاح خاص.

إذا كنت لا تملك نطاقًا بشهادة موثوقة، يمكنك إصدار واستخدام شهادات موقّعة ذاتيًا باستخدام الأمر التالي (على الرغم من أن هذا لن يوصلك بعيدًا):

root@kitploit:~
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

يُوصى بشدة بتشغيل toxssin بشهادة موثوقة (انظر كيفية الحصول على شهادة صالحة في هذا المستند). ومع ذلك، يمكنك بدء تشغيل خادم toxssin بهذه الطريقة:

root@kitploit:~
python3 toxssin.py -u https://your.domain.com -c /your/certificate.pem -k /your/privkey.pem

قم بزيارة الويكي الخاص بالمشروع لمزيد من المعلومات.

عقبات استغلال XSS

من خلال تجربتي، هناك 4 عقبات رئيسية عندما يتعلق الأمر بهجمات البرمجة النصية عبر المواقع التي تحاول تضمين نصوص JS خارجية:

  1. خطأ "Mixed Content"، والذي يمكن حله عبر تقديم حمولة JavaScript عبر https (حتى مع شهادة موقّعة ذاتيًا).
  2. خطأ "NET::ERR_CERT_AUTHORITY_INVALID"، والذي يشير إلى أن شهادة الخادم غير موثوقة / منتهية الصلاحية ويمكن تجاوزه باستخدام شهادة صادرة عن جهة تصديق موثوقة.
  3. مشاركة الموارد عبر الأصول (CORS)، والتي يتعامل معها خادم toxssin بشكل مناسب.
  4. ترويسة Content-Security-Policy مع ضبط script-src على نطاقات محددة فقط ستمنع تحميل النصوص البرمجية ذات المصادر عبر النطاقات. تعتمد toxssin على دالة eval() لتقديم سمّها، لذلك، إذا كان الموقع يحتوي على CSP ولم يتم تحديد تعبير المصدر unsafe-eval في توجيه script-src، فمن المرجح أن يفشل الهجوم (أعمل على طريقة ثانية لتقديم السمّ للتغلب على هذا).

ملاحظة: يمكن أن يحدث خطأ "Mixed Content" بالطبع عندما يكون الموقع المستهدف مستضافًا عبر http وحمولة JavaScript عبر https. وهذا يحدّ من نطاق toxssin ليشمل مواقع https فقط، حيث (بشكل افتراضي) يتم تشغيل toxssin باستخدام ssl فقط.

كيفية الحصول على شهادة موثوقة

أولاً، تحتاج إلى امتلاك اسم نطاق.

تسجيل نطاق مجانًا

يمكنك البحث عن خيارات مجانية على freenom. إنه أمر صعب بعض الشيء لفعله بشكل صحيح. أقترح عليك متابعة هذا الفيديو التعليمي. أيضًا، إذا قمت بإنشاء حساب لأول مرة، تأكد من أن الدولة التي تختارها تطابق عنوان IP الخاص بك أو قد تواجه أخطاء.

الطريقة القياسية (المدفوعة)

قم بشراء نطاق من خدمة تسجيل النطاقات (مثل https://www.namecheap.com/). الطريقة الأكثر اقتصادية هي البحث عن اسم نطاق عشوائي (مثل "fvcm98duf") والتحقق من نطاقات المستوى الأعلى الأقل شيوعًا، مثل .xyz، لأنها ستكلف على الأرجح حوالي 3$ سنويًا.

الحصول على شهادة موثوقة

بعد شراء اسم نطاق، يمكنك استخدام certbot (Let's Encrypt) للحصول على شهادة موثوقة في 5 دقائق أو أقل:

  1. أضف سجل A إلى إعدادات DNS لنطاقك بحيث يشير إلى عنوان IP الخاص بخادمك،
  2. اتبع التعليمات الرسمية الخاصة بـ certbot.

نصيحة: لا تقم بتثبيت وتشغيل certbot بمفردك، فقد تواجه أخطاء غير متوقعة. التزم بالتعليمات.

سجل التغييرات

2022-06-19 - تمت إضافة أمر exec في الموجّه (يمكنك الآن تنفيذ نصوص JS مخصصة ضد جلسة).
2022-06-23 - أضفت نصّين بسيطين وغير مرتبين كقوالب لاختبار أمر exec في الموجّه. كما أصلحت الوصول للخلف في سجل الأوامر وأجريت بعض التحسينات.

المستقبل

الفكرة هي جعله أكثر حدة وموثوقية وتوسيع قدراته. حاليًا، أعمل على تحسين عمليات التقاط الملفات.

تنزيل الأداة