
Automatisierte Blind-XSS-Suche für Burp Suite
Ein automatisiertes Plugin zur Suche nach Blind-XSS für Burp Suite.
Git clone https://github.com/wish-i-was/femida.git Burp -> Extender -> Add -> find and select blind-xss.py
Zuerst müssen Sie Ihre Callback-URL im Feld "Your url" einrichten und die Eingabetaste drücken, um sie automatisch in der Datei config.py zu speichern.

Nachdem Sie dies eingerichtet haben, müssen Sie die Tabelle der Payloads mit Ihren OOB-XSS-Vektoren füllen, damit die Erweiterung Ihre Payloads in ausgehende Anfragen injizieren kann. Beachten Sie, dass Sie den Platzhalter {URL} in Ihrem Payload setzen müssen, damit die Erweiterung die Daten aus dem Feld "Your url" abrufen und direkt in Ihren Payload einfügen kann.
Femida ist eine Random-gesteuerte Erweiterung, daher wird jeder Payload mit dem Wert "1" in der Zeile "Active" während des aktiven oder passiven Scannens zufällig verwendet. Wenn Sie einen Payload oder Parameter/Header vom Testen ausschließen möchten, ändern Sie einfach den Wert "Active" auf 0.
Upload oder Add zur Tabelle hinzu.{URL} in Ihren Payloads.Active manuell auf 1 gesetzt. (das bedeutet, es ist jetzt aktiv)Active auf 0.Add oder in Target/Proxy/Repeater per Rechtsklick hinzufügen.
case insensitive (nicht case-sensitiv) sind.Active auf 0.Die Erweiterung kann sowohl aktive als auch passive Prüfungen durchführen.
Nachdem alles eingerichtet ist, können Sie die Erweiterung verwenden. Zunächst geht es um passive Prüfungen, diesen Prozess werden wir jetzt behandeln:
Twittern Sie uns: