Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
blindxss-lite — Ein leichtgewichtiger Blind-XSS-(Cross-Site-Scripting-)Collector und Payload-Server, der mit Flask erstellt wurde | Kitploit
Tools/GitHubGitHub/yuyudhn/blindxss-lite
Phishing-ToolsPayload-GenerierungWebanwendungs-ExploitationDatenexfiltrationInformationsbeschaffungWebsicherheitPenetrationstestsCommand and ControlDienstprogramme & FrameworksRed Teaming
GitHub
119vor 29 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
yuyudhn/blindxss-lite

blindxss-lite

Ein leichtgewichtiger Blind-XSS-(Cross-Site-Scripting-)Collector und Payload-Server, der mit Flask erstellt wurde

Repository anzeigen

blindxss-lite

Ein leichtgewichtiger Blind-XSS-(Cross-Site-Scripting-)Collector und Payload-Server, der mit Flask erstellt wurde. Er stellt ein JavaScript-Payload bereit, das Browserdaten des Opfers erfasst (Cookies, localStorage, DOM-Ausschnitte usw.) und an ein SQLite-gestütztes Dashboard weiterleitet, das durch HTTP Basic Auth geschützt ist.

Funktionen

  • Payload-Bereitstellung — /p.js stellt ein eigenständiges JS-Payload bereit, das sendBeacon oder fetch verwendet
  • Collector-Endpunkte — POST /c (JSON/FormData) und GET /c.gif (CSP-freundliches Pixel-Beacon)
  • Admin-Dashboard — /events listet erfasste Ereignisse auf, /events/<id>/view zeigt vollständige Details
  • Payload-Generator — /payloads bietet 14 XSS-Payload-Varianten plus einen benutzerdefinierten JS-Editor
  • HTTP Basic Auth — Admin-Routen geschützt durch ADMIN_USER / ADMIN_PASSWORD
  • SQLite-Persistenz — Datenbank wird beim ersten Start automatisch erstellt; Löschen von bxss.db baut sie neu auf
  • Docker-ready — Dockerfile und docker-compose.yml enthalten
  • Rate Limiting — SQLite-gestützter Sliding-Window-Limiter für Collector-Endpunkte (gemeinsam über Worker hinweg)

Schnellstart

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

Dashboard: http://127.0.0.1:8089/events (Browser fordert zur Basic Auth auf)

Ohne Docker

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

Verwendung

  1. Besuche /payloads (nach der Authentifizierung), um ein XSS-Payload zu kopieren.
  2. Injiziere das Payload in ein Ziel-Eingabefeld, das für Blind XSS anfällig sein könnte.
  3. Wenn ein Opfer die Seite lädt, wird das Payload ausgeführt und sendet seine Daten an deinen Server.
  4. Zeige erfasste Ereignisse unter /events an.

Endpunkte

Collector (öffentlich, keine Auth)

MethodePfadBeschreibung
GET/p.jsXSS-Payload-JavaScript
POST/cEmpfängt JSON/FormData vom Payload
GET/c.gifPixel-Beacon (CSP-freundlich)

Admin (HTTP Basic Auth)

MethodePfadBeschreibung
GET/eventsLetzte 500 Ereignisse
GET/events/<id>Ereignisdetails als JSON
GET/events/<id>/viewEreignisdetails als HTML
GET/POST/payloadsPayload-Generator + benutzerdefinierter JS-Editor

Utility

MethodePfadBeschreibung
GET/_healthzHealth Check

Konfiguration

VariableStandardBeschreibung
ADMIN_USERadminDashboard-Benutzername
ADMIN_PASSWORDchangemeDashboard-Passwort
DB_PATH./bxss.dbSQLite-Datenbankpfad
MAX_BODY524288Maximale Collector-Body-Größe (Bytes)
RATE_LIMIT_COUNT60Maximale Collector-Anfragen pro Fenster (pro IP)
RATE_LIMIT_WINDOW60Rate-Limit-Fenster in Sekunden
LOG_LEVELINFOPython-Logging-Level

Benutzerdefiniertes JS wird über die Admin-Seite /payloads bearbeitet und gespeichert (persistiert in der SQLite-Tabelle settings) und an /p.js angehängt. Es wird nicht mehr aus einer Datei gelesen.

Projektstruktur

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

Erfasste Payload-Daten

  • Dokumenttitel und URL
  • Origin und Referrer
  • document.cookie
  • User Agent
  • localStorage und sessionStorage (alle Schlüssel)
  • DOM-Ausschnitt (erste 200KB, zlib+base64-komprimiert)

Showcase

Payloads: Payload Page

Ergebnis:

Ergebnisdetail:

Sicherheitshinweise

  • Admin-Routen erfordern HTTP Basic Auth. Verwende in der Produktion ein starkes Passwort.
  • Collector-Endpunkte sind absichtlich nicht authentifiziert.
  • Alle Origins sind für CORS erlaubt, damit Payloads Daten von jeder Website senden können.
  • SQLite-gestütztes Rate Limiting hilft, Collector-Missbrauch zu mildern, und wird über Worker hinweg geteilt.
  • .env sollte niemals in die Versionskontrolle eingecheckt werden.
Tool herunterladen