
BurpSuite插件,用于自动化执行blind-xss盲搜索。它能够执行主动和被动检查。
Ein automatisiertes Blind-XSS-Such-Plugin für Burp Suite.
Git clone https://github.com/ianxtianxt/Automated-blind-xss-search-for-Burp-Suite.git
Burp -> Extender -> Add -> blind-xss.py finden und auswählen
Zuerst musst du deine Callback-URL in das Feld "Your url" eintragen und die Eingabetaste drücken, um sie automatisch in der Datei config.py zu speichern.

Nachdem du das eingerichtet hast, musst du die Tabelle "Payloads" mit deinen OOB-XSS-Vektoren füllen, damit die Erweiterung deine Payloads in ausgehende Anfragen injizieren kann. Beachte, dass du den {URL}-Alias in deinem Payload setzen musst, damit die Erweiterung die Daten aus dem Feld "Your url" auslesen und direkt in deinen Payload einsetzen kann.
Femida ist eine randomisierungsgesteuerte Erweiterung. Jeder Payload mit "1" in der Zeile "Active" wird während des aktiven oder passiven Scans zufällig verwendet. Wenn du also einen Payload oder Parameter/Header von den Tests ausschließen möchtest, ändere einfach den Wert "Active" auf 0.
Upload oder Add zur Tabelle hinzu.{URL}-Parameter in deinen Payloads.Active automatisch auf 1 gesetzt. (Das bedeutet, dass sie jetzt aktiv ist.)Active auf 0.Add hinzufügen oder in Target/Proxy/Repeater mit Rechtsklick.
case insensitive sind.Active auf 0.Die Erweiterung kann sowohl aktive als auch passive Prüfungen durchführen.
Nachdem alles eingerichtet ist, kannst du die Erweiterung verwenden. Der erste Fall sind passive Prüfungen, daher behandeln wir diesen Prozess jetzt:
Twitte uns: