Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Automated-blind-xss-search-for-Burp-Suite — BurpSuite插件,用于自动化执行blind-xss盲搜索。它能够执行主动和被动检查。 | Kitploit
Outils/GitHubGitHub/ianxtianxt/automated-blind-xss-search-for-burp-suite
Vulnerability ScannersPayload GenerationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubianxtianxt/automated-blind-xss-search-for-burp-suite

Automated-blind-xss-search-for-Burp-Suite

BurpSuite插件,用于自动化执行blind-xss盲搜索。它能够执行主动和被动检查。

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
94il y a 6 ansPas encore vérifié

Femida-xss (WIP)

Un plugin de recherche automatisée de blind-xss pour Burp Suite.

Installation

Git clone https://github.com/ianxtianxt/Automated-blind-xss-search-for-Burp-Suite.git
Burp -> Extender -> Add -> trouver et sélectionner blind-xss.py

Comment l'utiliser

Paramètres

Tout d'abord, vous devez configurer votre URL de callback dans le champ appelé « Your url » et appuyer sur Entrée pour la sauvegarder automatiquement dans le fichier config.py.

save_callback

Après l'avoir configurée, vous devez remplir le tableau Payloads avec vos vecteurs OOB-XSS, afin que l'extension puisse injecter vos payloads dans les requêtes sortantes. Attention, vous devez définir l'alias {URL} dans votre payload, afin que l'extension puisse récupérer les données du champ « Your url » et les insérer directement dans votre payload.

config_example

Comportements

Femida est une extension pilotée aléatoirement : chaque payload avec « 1 » dans la ligne « Active » sera utilisée aléatoirement lors de vos scans actifs ou passifs. Donc, si vous souhaitez exclure un payload, un paramètre ou un en-tête du test, il suffit de passer la valeur « Active » à 0.

Payloads

  • Ajoutez vos payloads au tableau à l'aide du bouton Upload ou Add.
  • N'OUBLIEZ PAS le paramètre {URL} dans vos payloads.
  • Lorsque vous ajoutez des données dans les tableaux, la ligne Active sera automatiquement égale à 1. (c'est-à-dire qu'elle est active maintenant)
  • Si vous voulez la rendre inactive - mettez la ligne Active à 0.

En-têtes et paramètres

  • Vous pouvez ajouter des données manuellement à l'aide du bouton Add ou dans Target/Proxy/Repeater avec un clic droit.

dec-26-2018 08-08-29

  • N'oubliez pas que les en-têtes et les paramètres sont insensibles à la casse.
  • Si vous voulez les rendre inactifs - mettez la ligne Active à 0.

Utilisation

L'extension est capable d'effectuer des vérifications actives et passives.

Une fois tout configuré, vous pouvez commencer à utiliser l'extension. Le premier cas est celui des vérifications passives, nous allons donc couvrir ce processus maintenant :

  1. Appuyez sur le bouton « Run proxy » ; tant qu'il est actif, l'extension recherche les paramètres et en-têtes configurés. Après les avoir trouvés, elle y insère la payload. Si vous rencontrez des problèmes pendant vos tests (WAF, erreurs, etc.), vous pouvez activer le bouton « Parallel Request » : toutes les requêtes avec payload seront alors envoyées en arrière-plan comme requêtes dupliquées avec payloads, mais votre session principale restera propre, ce qui vous permettra de vérifier que tout est correct en surveillant simplement le journal de débogage.
Version de sortie bientôt.
Vidéo bientôt.

Écrivez-nous :

HD_421 & wish i was

Télécharger l’outil