Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
blindxss-lite — एक हल्का Blind XSS (Cross-Site Scripting) कलेक्टर और पेलोड सर्वर जो Flask से बनाया गया है | Kitploit
उपकरण/GitHubGitHub/yuyudhn/blindxss-lite
फ़िशिंग उपकरणपेलोड जनरेशनवेब एप्लिकेशन शोषणडेटा निष्कासनजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलउपयोगिताएँ और फ्रेमवर्करेड टीमिंग
GitHub
11329 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
yuyudhn/blindxss-lite

blindxss-lite

एक हल्का Blind XSS (Cross-Site Scripting) कलेक्टर और पेलोड सर्वर जो Flask से बनाया गया है

रिपॉजिटरी देखें

blindxss-lite

Flask के साथ बनाया गया एक हल्का Blind XSS (Cross-Site Scripting) कलेक्टर और पेलोड सर्वर। यह एक JavaScript पेलोड सर्व करता है जो शिकार के ब्राउज़र डेटा (cookies, localStorage, DOM snippets, आदि) को कैप्चर करता है और इसे HTTP Basic Auth द्वारा सुरक्षित SQLite-आधारित डैशबोर्ड पर भेजता है।

विशेषताएँ

  • पेलोड डिलीवरी — /p.js sendBeacon या fetch का उपयोग करके एक स्व-निहित JS पेलोड सर्व करता है
  • कलेक्टर एंडपॉइंट — POST /c (JSON/FormData) और GET /c.gif (CSP-अनुकूल पिक्सेल बीकन)
  • एडमिन डैशबोर्ड — /events कैप्चर किए गए इवेंट की सूची दिखाता है, /events/<id>/view पूर्ण विवरण दिखाता है
  • पेलोड जनरेटर — /payloads 14 XSS पेलोड वेरिएंट और एक कस्टम JS एडिटर प्रदान करता है
  • HTTP Basic Auth — एडमिन रूट ADMIN_USER / ADMIN_PASSWORD द्वारा सुरक्षित
  • SQLite पर्सिस्टेंस — पहले रन पर डेटाबेस स्वतः बन जाता है; bxss.db हटाने पर यह नए सिरे से बन जाता है
  • Docker-तैयार — Dockerfile और docker-compose.yml शामिल हैं
  • रेट लिमिटिंग — कलेक्टर एंडपॉइंट के लिए SQLite-आधारित स्लाइडिंग-विंडो लिमिटर (वर्कर्स के बीच साझा)

त्वरित शुरुआत

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

डैशबोर्ड: http://127.0.0.1:8089/events (ब्राउज़र Basic Auth के लिए प्रॉम्प्ट करेगा)

Docker के बिना

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

उपयोग

  1. XSS पेलोड कॉपी करने के लिए /payloads पर जाएँ (प्रमाणित होने के बाद)।
  2. पेलोड को उस लक्षित इनपुट फ़ील्ड में इंजेक्ट करें जिसमें Blind XSS का संदेह हो।
  3. जब कोई शिकार पेज लोड करता है, तो पेलोड चलता है और उनका डेटा आपके सर्वर पर भेजता है।
  4. कैप्चर किए गए इवेंट /events पर देखें।

एंडपॉइंट

कलेक्टर (सार्वजनिक, कोई प्रमाणीकरण नहीं)

MethodPathDescription
GET/p.jsXSS पेलोड JavaScript
POST/cपेलोड से JSON/FormData प्राप्त करता है
GET/c.gifपिक्सेल बीकन (CSP-अनुकूल)

एडमिन (HTTP Basic Auth)

MethodPathDescription
GET/eventsअंतिम 500 इवेंट
GET/events/<id>इवेंट विवरण JSON के रूप में
GET/events/<id>/viewइवेंट विवरण HTML के रूप में
GET/POST/payloadsपेलोड जनरेटर + कस्टम JS एडिटर

उपयोगिता

MethodPathDescription
GET/_healthzहेल्थ चेक

कॉन्फ़िगरेशन

VariableDefaultDescription
ADMIN_USERadminडैशबोर्ड उपयोगकर्ता नाम
ADMIN_PASSWORDchangemeडैशबोर्ड पासवर्ड
DB_PATH./bxss.dbSQLite डेटाबेस पथ
MAX_BODY524288अधिकतम कलेक्टर बॉडी आकार (बाइट्स)
RATE_LIMIT_COUNT60प्रति विंडो अधिकतम कलेक्टर अनुरोध (प्रति IP)
RATE_LIMIT_WINDOW60सेकंड में रेट लिमिट विंडो
LOG_LEVELINFOPython लॉगिंग स्तर

कस्टम JS को /payloads एडमिन पेज के माध्यम से संपादित और संग्रहीत किया जाता है (SQLite settings तालिका में संग्रहीत) और /p.js में जोड़ा जाता है। इसे अब किसी फ़ाइल से नहीं पढ़ा जाता।

प्रोजेक्ट संरचना

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

एकत्रित पेलोड डेटा

  • दस्तावेज़ शीर्षक और URL
  • Origin और referrer
  • document.cookie
  • User agent
  • localStorage और sessionStorage (सभी keys)
  • DOM स्निपेट (पहले 200KB, zlib+base64 संपीड़ित)

शोकेस

पेलोड: Payload Page

परिणाम:

परिणाम विवरण:

सुरक्षा नोट्स

  • एडमिन रूट के लिए HTTP Basic Auth आवश्यक है। उत्पादन में मजबूत पासवर्ड का उपयोग करें।
  • कलेक्टर एंडपॉइंट जानबूझकर बिना प्रमाणीकरण के हैं।
  • CORS के लिए सभी origins की अनुमति है ताकि पेलोड किसी भी साइट से डेटा भेज सकें।
  • SQLite-आधारित रेट लिमिटिंग कलेक्टर दुरुपयोग को कम करने में मदद करती है और वर्कर्स के बीच साझा होती है।
  • .env को कभी भी संस्करण नियंत्रण में कमिट नहीं करना चाहिए।
टूल डाउनलोड करें