Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
toxssin — एक XSS शोषण कमांड-लाइन इंटरफ़ेस और पेलोड जनरेटर। | Kitploit
उपकरण/GitHubGitHub/t3l3machus/toxssin
फ़िशिंग उपकरणपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubt3l3machus/toxssin

toxssin

एक XSS शोषण कमांड-लाइन इंटरफ़ेस और पेलोड जनरेटर।

रिपॉजिटरी देखें
1.4k1961 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

toxssin

Python 3.x License

उद्देश्य

toxssin एक ओपन-सोर्स पेनेट्रेशन परीक्षण उपकरण है जो क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियों के शोषण की प्रक्रिया को स्वचालित करता है। इसमें एक https सर्वर होता है जो उस दुर्भावनापूर्ण JavaScript पेलोड (toxin.js) द्वारा उत्पन्न ट्रैफ़िक के लिए एक इंटरप्रेटर की तरह काम करता है जो इस उपकरण को शक्ति प्रदान करता है।

यह परियोजना एक शोध-आधारित रचनात्मक प्रयास के रूप में शुरू हुई (और अभी भी है) जो यह पता लगाने के लिए है कि वेनिला JavaScript, विश्वसनीय प्रमाणपत्रों और सस्ती तरकीबों का उपयोग करके एक XSS कमजोरी कितनी गहराई तक शोषणीय हो सकती है।

अस्वीकरण: इस उपकरण का उपयोग उन वेब ऐप्स के विरुद्ध करना अवैध है जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है। इस उपकरण का उपयोग करने से होने वाली किसी भी परेशानी के लिए आप जिम्मेदार हैं।

वीडियो प्रस्तुति

https://www.youtube.com/watch?v=Z9I4UJUBrrY

स्क्रीनशॉट

usage_example_png

अधिक स्क्रीनशॉट यहाँ देखें।

क्षमताएँ

डिफ़ॉल्ट रूप से, toxssin का JavaScript ज़हर स्वचालित रूप से किसी वेबपेज के तत्वों और सूचनाओं में फैल जाता है, और XMLHttpRequest ऑब्जेक्ट का दुरुपयोग करके निम्नलिखित को इंटरसेप्ट करता है:

  • कुकीज़ (यदि HttpOnly मौजूद न हो),
  • कीस्ट्रोक्स (तकनीकी रूप से, एक सक्रिय कीलॉगर),
  • पेस्ट इवेंट,
  • इनपुट परिवर्तन इवेंट,
  • फ़ाइल चयन,
  • फ़ॉर्म सबमिशन,
  • सर्वर प्रतिक्रियाएँ (फ़ॉर्म सबमिशन या हाइपरलिंक क्लिक करने पर जो अलग पेजों को लक्षित करते हैं, न कि उसी पेज के आंतरिक भागों को),
  • टेबल डेटा (स्थिर के साथ-साथ पेज लोड होने के बाद टेबल पर होने वाले अपडेट),

सबसे महत्वपूर्ण बात, toxssin:

  • उपयोगकर्ता द्वारा वेबसाइट ब्राउज़ करते समय http अनुरोधों और प्रतिक्रियाओं को इंटरसेप्ट करके और दस्तावेज़ को फिर से लिखकर XSS स्थिरता बनाने का प्रयास करता है, जिससे नेविगेट करने का भ्रम पैदा होता है जबकि वास्तव में दस्तावेज़ का स्थान कभी नहीं बदलता,
  • सत्र प्रबंधन का समर्थन करता है (आप इसका उपयोग एक साथ कई लक्ष्यों पर हमला करने के लिए कर सकते हैं, जैसे XSS-आधारित फ़िशिंग अभियान चलाना या संग्रहीत XSS का शोषण करना),
  • सत्रों के विरुद्ध कस्टम JS स्क्रिप्ट निष्पादन का समर्थन करता है (एक बार ब्राउज़र हुक हो जाने पर, आप उसके विरुद्ध कस्टम JS स्क्रिप्ट चला सकते हैं),
  • स्वचालित रूप से हर सत्र को लॉग करता है।

इंस्टॉलेशन और उपयोग

root@kitploit:~
git clone https://github.com/t3l3machus/toxssin
cd ./toxssin
pip3 install -r requirements.txt

toxssin.py शुरू करने के लिए, आपको ssl प्रमाणपत्र और निजी कुंजी फ़ाइलें प्रदान करनी होंगी।

यदि आपके पास विश्वसनीय प्रमाणपत्र वाला डोमेन नहीं है, तो आप निम्न कमांड के साथ स्व-हस्ताक्षरित प्रमाणपत्र जारी कर सकते हैं और उपयोग कर सकते हैं (हालाँकि इससे आपको ज़्यादा लाभ नहीं होगा):

root@kitploit:~
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

यह दृढ़ता से अनुशंसा की जाती है कि toxssin को एक विश्वसनीय प्रमाणपत्र के साथ चलाएँ (इस दस्तावेज़ में मान्य प्रमाणपत्र कैसे प्राप्त करें देखें)। उसके बाद, आप toxssin सर्वर को इस प्रकार शुरू कर सकते हैं:

root@kitploit:~
python3 toxssin.py -u https://your.domain.com -c /your/certificate.pem -k /your/privkey.pem

अतिरिक्त जानकारी के लिए प्रोजेक्ट का विकी देखें।

XSS शोषण बाधाएँ

मेरे अनुभव में, बाहरी JS स्क्रिप्ट शामिल करने का प्रयास करने वाले क्रॉस-साइट स्क्रिप्टिंग हमलों के संबंध में 4 प्रमुख बाधाएँ हैं:

  1. "Mixed Content" त्रुटि, जिसे JavaScript पेलोड को https (यहाँ तक कि स्व-हस्ताक्षरित प्रमाणपत्र के साथ) के माध्यम से परोसकर हल किया जा सकता है।
  2. "NET::ERR_CERT_AUTHORITY_INVALID" त्रुटि, जो इंगित करती है कि सर्वर का प्रमाणपत्र अविश्वसनीय / समाप्त हो चुका है और इसे किसी विश्वसनीय प्राधिकरण द्वारा जारी प्रमाणपत्र का उपयोग करके दरकिनार किया जा सकता है।
  3. क्रॉस-ओरिजिन संसाधन साझाकरण (CORS), जिसे toxssin सर्वर द्वारा उचित रूप से संभाला जाता है।
  4. Content-Security-Policy हेडर जिसमें script-src केवल विशिष्ट डोमेन के लिए सेट होता है, क्रॉस-डोमेन src वाली स्क्रिप्ट को लोड होने से रोक देगा। Toxssin अपना ज़हर पहुँचाने के लिए eval() फ़ंक्शन पर निर्भर करता है, इसलिए, यदि वेबसाइट में CSP है और script-src निर्देश में unsafe-eval स्रोत अभिव्यक्ति निर्दिष्ट नहीं है, तो हमला संभवतः विफल हो जाएगा (मैं इसके आसपास काम करने के लिए एक दूसरी ज़हर वितरण विधि पर काम कर रहा हूँ)।

नोट: "Mixed Content" त्रुटि निश्चित रूप से तब हो सकती है जब लक्षित वेबसाइट http के माध्यम से होस्ट की जाती है और JavaScript पेलोड https के माध्यम से। यह toxssin के दायरे को केवल https वेबसाइटों तक सीमित करता है, क्योंकि (डिफ़ॉल्ट रूप से) toxssin केवल ssl के साथ शुरू किया जाता है।

विश्वसनीय प्रमाणपत्र कैसे प्राप्त करें

सबसे पहले, आपके पास एक डोमेन नाम होना आवश्यक है।

डोमेन मुफ्त में पंजीकृत करें

आप freenom पर मुफ्त विकल्प खोज सकते हैं। इसे सही तरीके से करना थोड़ा मुश्किल है। मेरा सुझाव है कि आप इस निर्देशात्मक वीडियो का पालन करें। साथ ही, यदि आप पहली बार खाता बनाते हैं, तो सुनिश्चित करें कि आपके द्वारा चुना गया देश आपके IP पते से मेल खाता हो, अन्यथा आपको त्रुटियाँ मिल सकती हैं।

मानक (सशुल्क) तरीका

किसी रजिस्ट्रार सेवा (जैसे https://www.namecheap.com/) से डोमेन खरीदें। सबसे किफायती तरीका एक यादृच्छिक स्ट्रिंग डोमेन नाम (जैसे "fvcm98duf") खोजना और कम लोकप्रिय TLD, जैसे .xyz, की जाँच करना है, क्योंकि उनकी कीमत संभवतः लगभग 3$ प्रति वर्ष होगी।

विश्वसनीय प्रमाणपत्र प्राप्त करें

डोमेन नाम खरीदने के बाद, आप 5 मिनट या उससे कम समय में एक विश्वसनीय प्रमाणपत्र प्राप्त करने के लिए certbot (Let's Encrypt) का उपयोग कर सकते हैं:

  1. अपने डोमेन की DNS सेटिंग्स में एक A रिकॉर्ड जोड़ें ताकि यह आपके सर्वर IP की ओर इंगित करे,
  2. certbot के आधिकारिक निर्देशों का पालन करें।

टिप: certbot को स्वयं इंस्टॉल और चलाने की कोशिश न करें, आपको अप्रत्याशित त्रुटियाँ मिल सकती हैं। निर्देशों पर ही टिके रहें।

परिवर्तन लॉग

2022-06-19 - exec प्रॉम्प्ट कमांड जोड़ा गया (अब आप किसी सत्र के विरुद्ध कस्टम JS स्क्रिप्ट निष्पादित कर सकते हैं)।
2022-06-23 - मैंने exec प्रॉम्प्ट कमांड के परीक्षण के लिए टेम्पलेट के रूप में दो सरल, गंदी स्क्रिप्ट जोड़ीं। मैंने cmd प्रॉम्प्ट के पिछड़े इतिहास एक्सेस को भी ठीक किया और कुछ सुधार किए।

भविष्य

विचार इसे और अधिक तेज, अधिक विश्वसनीय बनाने और इसकी क्षमताओं का विस्तार करने का है। वर्तमान में, मैं फ़ाइल कैप्चर में सुधार करने पर काम कर रहा हूँ।

टूल डाउनलोड करें