Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
blindxss-lite — مجمع Blind XSS (Cross-Site Scripting) خفيف الوزن وخادم payload مبني باستخدام Flask | Kitploit
أدوات/GitHubGitHub/yuyudhn/blindxss-lite
أدوات التصيدتوليد الحمولةاستغلال تطبيقات الويبتسريب البياناتجمع المعلوماتأمن الويباختبار الاختراقالقيادة والسيطرةالأدوات والمكوناتالفريق الأحمر
GitHubyuyudhn/blindxss-lite
133منذ 29 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

blindxss-lite

مجمع Blind XSS (Cross-Site Scripting) خفيف الوزن وخادم payload مبني باستخدام Flask

عرض المستودع

blindxss-lite

أداة خفيفة لجمع Blind XSS (Cross-Site Scripting) وخادم حمولات مبني باستخدام Flask. يقدّم حمولة JavaScript تلتقط بيانات متصفح الضحية (ملفات تعريف الارتباط، localStorage، مقتطفات DOM، إلخ) وتمرّرها إلى لوحة تحكم مدعومة بـ SQLite ومحمية بـ HTTP Basic Auth.

الميزات

  • توصيل الحمولة — يقدّم /p.js حمولة JS مكتفية ذاتيًا باستخدام sendBeacon أو fetch
  • نقاط نهاية الجمع — POST /c (JSON/FormData) و GET /c.gif (منارة بكسل متوافقة مع CSP)
  • لوحة تحكم المسؤول — يسرد /events الأحداث الملتقطة، ويعرض /events/<id>/view التفاصيل الكاملة
  • مولّد الحمولات — يوفّر /payloads 14 نسخة من حمولات XSS بالإضافة إلى محرر JS مخصص
  • HTTP Basic Auth — مسارات المسؤول محمية بواسطة ADMIN_USER / ADMIN_PASSWORD
  • استمرارية SQLite — تُنشأ قاعدة البيانات تلقائيًا عند أول تشغيل؛ حذف bxss.db يعيد بناءها من جديد
  • جاهز لـ Docker — يتضمن Dockerfile و docker-compose.yml
  • تحديد المعدل — محدّد نافذة منزلقة مدعوم بـ SQLite لنقاط نهاية الجمع (مشترك بين العمال)

البدء السريع

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

لوحة التحكم: http://127.0.0.1:8089/events (سيطلب المتصفح Basic Auth)

بدون Docker

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

الاستخدام

  1. قم بزيارة /payloads (بعد المصادقة) لنسخ حمولة XSS.
  2. حقن الحمولة في حقل إدخال مستهدف يُشتبه في وجود Blind XSS فيه.
  3. عندما يحمّل الضحية الصفحة، تعمل الحمولة وترسل بياناته إلى خادمك.
  4. اعرض الأحداث الملتقطة على /events.

نقاط النهاية

الجمع (عام، بدون مصادقة)

MethodPathDescription
GET/p.jsXSS payload JavaScript
POST/cReceives JSON/FormData from payload
GET/c.gifPixel beacon (CSP-friendly)

المسؤول (HTTP Basic Auth)

MethodPathDescription
GET/eventsLast 500 events
GET/events/<id>Event detail as JSON
GET/events/<id>/viewEvent detail as HTML
GET/POST/payloadsPayload generator + custom JS editor

أدوات مساعدة

MethodPathDescription
GET/_healthzHealth check

الإعدادات

VariableDefaultDescription
ADMIN_USERadminDashboard username
ADMIN_PASSWORDchangemeDashboard password
DB_PATH./bxss.dbSQLite database path
MAX_BODY524288Max collector body size (bytes)
RATE_LIMIT_COUNT60Max collector requests per window (per IP)
RATE_LIMIT_WINDOW60Rate limit window in seconds
LOG_LEVELINFOPython logging level

يتم تحرير JS المخصص وتخزينه عبر صفحة المسؤول /payloads (يُحفظ في جدول settings في SQLite) ويُضاف إلى /p.js. لم يعد يُقرأ من ملف.

هيكل المشروع

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

بيانات الحمولة التي يتم جمعها

  • عنوان المستند وعنوان URL
  • الأصل (Origin) والمُحيل (Referrer)
  • document.cookie
  • وكيل المستخدم (User agent)
  • localStorage و sessionStorage (جميع المفاتيح)
  • مقتطف DOM (أول 200KB، مضغوط بـ zlib+base64)

عرض توضيحي

الحمولات: Payload Page

النتيجة:

تفاصيل النتيجة:

ملاحظات أمنية

  • تتطلب مسارات المسؤول HTTP Basic Auth. استخدم كلمة مرور قوية في بيئة الإنتاج.
  • نقاط نهاية الجمع غير مصادق عليها عن قصد.
  • يُسمح لجميع الأصول (Origins) بـ CORS حتى تتمكن الحمولات من إرسال البيانات من أي موقع.
  • يساعد تحديد المعدل المدعوم بـ SQLite في التخفيف من إساءة استخدام الجمع وهو مشترك بين العمال.
  • يجب عدم إيداع .env في نظام التحكم بالإصدارات أبدًا.
تنزيل الأداة