Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/t3l3machus/toxssin
Phishing-ToolsPayload-GenerierungExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubt3l3machus/toxssin

toxssin

Eine XSS-Exploitation-Kommandozeilen-Schnittstelle und ein Payload-Generator.

Repository anzeigen
1.4k196vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

toxssin

Python 3.x License

Zweck

toxssin ist ein Open-Source-Penetrationstest-Tool, das den Prozess der Ausnutzung von Cross-Site-Scripting (XSS)-Schwachstellen automatisiert. Es besteht aus einem HTTPS-Server, der als Interpreter für den Verkehr fungiert, der durch die bösartige JavaScript-Nutzlast erzeugt wird, die dieses Tool antreibt (toxin.js).

Dieses Projekt begann als (und ist immer noch) ein forschungsbasiertes kreatives Unterfangen, um die mögliche Ausnutzungstiefe zu erkunden, die eine XSS-Schwachstelle durch die Verwendung von Vanilla-JavaScript, vertrauenswürdigen Zertifikaten und billigen Tricks einführen kann.

Haftungsausschluss: Die Verwendung dieses Tools gegen Web-Apps, für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal. Sie sind für alle Probleme verantwortlich, die Sie durch die Verwendung dieses Tools verursachen.

Videopräsentation

https://www.youtube.com/watch?v=Z9I4UJUBrrY

Screenshots

usage_example_png

Weitere Screenshots finden Sie hier.

Fähigkeiten

Standardmäßig verbreitet sich das JavaScript-Gift von toxssin automatisch über die Elemente und Informationen einer Webseite und missbraucht das XMLHttpRequest-Objekt, um abzufangen:

  • Cookies (falls HttpOnly nicht vorhanden),
  • Tastenanschläge (technisch gesehen ein aktiver Keylogger),
  • Einfügeereignisse,
  • Eingabeänderungsereignisse,
  • Dateiauswahlen,
  • Formularübermittlungen,
  • Serverantworten (auf Formularübermittlungen oder das Klicken auf Hyperlinks, die auf verschiedene Seiten abzielen und nicht auf interne Teile derselben Seite),
  • Tabellendaten (sowohl statische als auch Aktualisierungen von Tabellen nach dem vollständigen Laden einer Seite).

Am wichtigsten ist, dass toxssin:

  • versucht, XSS-Persistenz zu erzeugen, während der Benutzer die Website durchsucht, indem es HTTP-Anfragen und -Antworten abfängt und das Dokument neu schreibt, wodurch die Illusion des Navigierens entsteht, während sich der Dokumentenstandort tatsächlich nie ändert,
  • Sitzungsverwaltung unterstützt (Sie können es verwenden, um mehrere Ziele gleichzeitig auszunutzen, z. B. durch eine XSS-basierte Phishing-Kampagne oder die Ausnutzung von stored XSS),
  • die Ausführung benutzerdefinierter JS-Skripte gegen Sitzungen unterstützt (nachdem ein Browser geködert wurde, können Sie benutzerdefinierte JS-Skripte dagegen ausführen),
  • jede Sitzung automatisch protokolliert.

Installation & Verwendung

root@kitploit:~
git clone https://github.com/t3l3machus/toxssin
cd ./toxssin
pip3 install -r requirements.txt

Um toxssin.py zu starten, müssen Sie SSL-Zertifikats- und privaten Schlüsseldateien bereitstellen.

Wenn Sie keine Domain mit einem vertrauenswürdigen Zertifikat besitzen, können Sie selbstsignierte Zertifikate mit dem folgenden Befehl ausstellen und verwenden (obwohl Sie damit nicht weit kommen werden):

root@kitploit:~
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

Es wird dringend empfohlen, toxssin mit einem vertrauenswürdigen Zertifikat auszuführen (siehe So erhalten Sie ein gültiges Zertifikat in diesem Dokument). Das gesagt, können Sie den toxssin-Server wie folgt starten:

root@kitploit:~
python3 toxssin.py -u https://your.domain.com -c /your/certificate.pem -k /your/privkey.pem

Besuchen Sie das Wiki des Projekts für weitere Informationen.

Hindernisse bei der XSS-Ausnutzung

Meiner Erfahrung nach gibt es 4 große Hindernisse, wenn es um Cross-Site-Scripting-Angriffe geht, die versuchen, externe JS-Skripte einzubinden:

  1. der Fehler „Mixed Content“, der behoben werden kann, indem die JavaScript-Nutzlast über https bereitgestellt wird (auch mit einem selbstsignierten Zertifikat).
  2. der Fehler „NET::ERR_CERT_AUTHORITY_INVALID“, der anzeigt, dass das Serverzertifikat nicht vertrauenswürdig/abgelaufen ist und durch die Verwendung eines von einer vertrauenswürdigen Stelle ausgestellten Zertifikats umgangen werden kann.
  3. Cross-Origin Resource Sharing (CORS), das vom toxssin-Server angemessen behandelt wird.
  4. Der Content-Security-Policy-Header mit script-src, der nur auf bestimmte Domains gesetzt ist, blockiert Skripte mit domänenübergreifenden src-Elementen vom Laden. Toxssin verwendet die eval()-Funktion, um sein Gift zu verabreichen. Wenn die Website also eine CSP hat und der Quellausdruck unsafe-eval nicht in der script-src-Direktive angegeben ist, wird der Angriff höchstwahrscheinlich fehlschlagen (ich arbeite an einer zweiten Methode zur Giftverabreichung, um dies zu umgehen).

Hinweis: Der Fehler „Mixed Content“ kann natürlich auftreten, wenn die Zielwebsite über http und die JavaScript-Nutzlast über https gehostet wird. Dies beschränkt den Anwendungsbereich von toxssin auf https-Only-Websites, da toxssin standardmäßig nur mit ssl gestartet wird.

So erhalten Sie ein vertrauenswürdiges Zertifikat

Zuerst müssen Sie einen Domainnamen besitzen.

Kostenlos eine Domain registrieren

Sie können auf freenom nach kostenlosen Optionen suchen. Es ist ein bisschen knifflig, es richtig zu machen. Ich empfehle Ihnen, diesem Anleitungs-Video zu folgen. Wenn Sie zum ersten Mal ein Konto erstellen, stellen Sie außerdem sicher, dass das von Ihnen ausgewählte Land mit Ihrer IP-Adresse übereinstimmt, da sonst Fehler auftreten können.

Standardmethode (kostenpflichtig)

Kaufen Sie eine Domain bei einem Registrar-Service (z. B. https://www.namecheap.com/). Der wirtschaftlichste Weg ist, nach einem zufälligen String-Domainnamen zu suchen (z. B. "fvcm98duf") und die weniger beliebten TLDs wie .xyz zu überprüfen, da diese wahrscheinlich etwa 3 $ pro Jahr kosten.

Ein vertrauenswürdiges Zertifikat erhalten

Nachdem Sie einen Domainnamen gekauft haben, können Sie certbot (Let's Encrypt) verwenden, um in 5 Minuten oder weniger ein vertrauenswürdiges Zertifikat zu erhalten:

  1. Fügen Sie einen A-Eintrag zu den DNS-Einstellungen Ihrer Domain hinzu, sodass er auf Ihre Server-IP zeigt,
  2. Folgen Sie certbots offiziellen Anweisungen.

Tipp: Installieren und führen Sie certbot nicht selbst aus, da Sie sonst unerwartete Fehler erhalten könnten. Halten Sie sich an die Anweisungen.

Changelog

2022-06-19 - Der Befehl exec für die Eingabeaufforderung hinzugefügt (Sie können jetzt benutzerdefinierte JS-Skripte gegen eine Sitzung ausführen).
2022-06-22 - Ich habe zwei einfache, schmutzige Skripte als Vorlagen zum Testen des exec-Befehls hinzugefügt. Außerdem habe ich den Rückwärtszugriff auf den Befehlsverlauf repariert und einige Verbesserungen vorgenommen.

Zukunft

Die Idee ist, es schärfer, zuverlässiger zu machen und seine Fähigkeiten zu erweitern. Derzeit arbeite ich an der Verbesserung von Dateierfassungen.

Tool herunterladen