
BurpSuite插件,用于自动化执行blind-xss盲搜索。它能够执行主动和被动检查。
Un plugin de recherche automatisée de blind-xss pour Burp Suite.
Git clone https://github.com/ianxtianxt/Automated-blind-xss-search-for-Burp-Suite.git
Burp -> Extender -> Add -> trouver et sélectionner blind-xss.py
Tout d'abord, vous devez configurer votre URL de callback dans le champ appelé « Your url » et appuyer sur Entrée pour la sauvegarder automatiquement dans le fichier config.py.

Après l'avoir configurée, vous devez remplir le tableau Payloads avec vos vecteurs OOB-XSS, afin que l'extension puisse injecter vos payloads dans les requêtes sortantes. Attention, vous devez définir l'alias {URL} dans votre payload, afin que l'extension puisse récupérer les données du champ « Your url » et les insérer directement dans votre payload.
Femida est une extension pilotée aléatoirement : chaque payload avec « 1 » dans la ligne « Active » sera utilisée aléatoirement lors de vos scans actifs ou passifs. Donc, si vous souhaitez exclure un payload, un paramètre ou un en-tête du test, il suffit de passer la valeur « Active » à 0.
Upload ou Add.{URL} dans vos payloads.Active sera automatiquement égale à 1. (c'est-à-dire qu'elle est active maintenant)Active à 0.Add ou dans Target/Proxy/Repeater avec un clic droit.
insensibles à la casse.Active à 0.L'extension est capable d'effectuer des vérifications actives et passives.
Une fois tout configuré, vous pouvez commencer à utiliser l'extension. Le premier cas est celui des vérifications passives, nous allons donc couvrir ce processus maintenant :
Écrivez-nous :