Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
toxssin — Un'interfaccia a riga di comando per l'exploitation di XSS e un generatore di payload. | Kitploit
Strumenti/GitHubGitHub/t3l3machus/toxssin
Strumenti di PhishingGenerazione di PayloadExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubt3l3machus/toxssin

toxssin

Un'interfaccia a riga di comando per l'exploitation di XSS e un generatore di payload.

Vedi Repository
1.4k1961 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

toxssin

Python 3.x License

Scopo

toxssin è uno strumento open-source di penetration testing che automatizza il processo di sfruttamento delle vulnerabilità Cross-Site Scripting (XSS). Consiste in un server https che funge da interprete per il traffico generato dal payload JavaScript dannoso che alimenta questo strumento (toxin.js).

Questo progetto è nato come (ed è ancora) un'iniziativa creativa basata sulla ricerca per esplorare la profondità di sfruttabilità che una vulnerabilità XSS può introdurre utilizzando vanilla JavaScript, certificati attendibili e trucchi semplici.

Disclaimer: Usare questo strumento contro applicazioni web che non hai il permesso esplicito di testare è illegale. Sei responsabile di qualsiasi problema tu possa causare usando questo strumento.

Presentazione Video

https://www.youtube.com/watch?v=Z9I4UJUBrrY

Screenshot

usage_example_png

Trova altri screenshot qui.

Funzionalità

Di default, il veleno JavaScript di toxssin si diffonde automaticamente attraverso gli elementi e le informazioni di una pagina web, abusando dell'oggetto XMLHttpRequest per intercettare:

  • cookie (se HttpOnly non è presente),
  • sequenze di tasti (tecnicamente, un keylogger attivo),
  • eventi di incolla,
  • eventi di modifica degli input,
  • selezioni di file,
  • invii di moduli,
  • risposte del server (agli invii di moduli o al clic su collegamenti ipertestuali che puntano a pagine diverse e non a parti interne della stessa pagina),
  • dati delle tabelle (sia statici che aggiornamenti delle tabelle dopo che la pagina ha terminato il caricamento),

Soprattutto, toxssin:

  • tenta di creare persistenza XSS mentre l'utente naviga nel sito web intercettando le richieste e risposte http e riscrivendo il documento, creando l'illusione di navigare quando in realtà la posizione del documento non cambia mai,
  • supporta la gestione delle sessioni (puoi usarlo per sfruttare più target contemporaneamente, ad esempio lanciando una campagna di phishing basata su XSS o sfruttando XSS memorizzato),
  • supporta l'esecuzione di script JS personalizzati contro le sessioni (dopo che un browser viene agganciato, puoi eseguire script JS personalizzati contro di esso),
  • registra automaticamente ogni sessione.

Installazione e Utilizzo

root@kitploit:~
git clone https://github.com/t3l3machus/toxssin
cd ./toxssin
pip3 install -r requirements.txt

Per avviare toxssin.py, dovrai fornire il certificato SSL e i file della chiave privata.

Se non possiedi un dominio con un certificato attendibile, puoi emettere e usare certificati autofirmati con il seguente comando (anche se questo non ti porterà lontano):

root@kitploit:~
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

È fortemente consigliato eseguire toxssin con un certificato attendibile (vedi Come ottenere un Certificato Valido in questo documento). Detto questo, puoi avviare il server toxssin in questo modo:

root@kitploit:~
python3 toxssin.py -u https://your.domain.com -c /your/certificate.pem -k /your/privkey.pem

Visita la wiki del progetto per ulteriori informazioni.

Ostacoli allo Sfruttamento XSS

Nella mia esperienza, ci sono 4 ostacoli principali quando si tratta di attacchi Cross-Site Scripting che tentano di includere script JS esterni:

  1. l'errore "Mixed Content", che può essere risolto servendo il payload JavaScript tramite https (anche con un certificato autofirmato).
  2. l'errore "NET::ERR_CERT_AUTHORITY_INVALID", che indica che il certificato del server non è attendibile / è scaduto e può essere aggirato utilizzando un certificato rilasciato da un'Autorità attendibile.
  3. Cross-origin resource sharing (CORS), che viene gestito adeguatamente dal server toxssin.
  4. L'header Content-Security-Policy con script-src impostato solo su domini specifici bloccherà il caricamento di script con src cross-domain. Toxssin si affida alla funzione eval() per distribuire il suo veleno, quindi, se il sito web ha una CSP e l'espressione sorgente unsafe-eval non è specificata nella direttiva script-src, l'attacco molto probabilmente fallirà (sto lavorando a un secondo metodo di distribuzione del veleno per aggirare questo problema).

Nota: L'errore "Mixed Content" può ovviamente verificarsi quando il sito web target è ospitato via http e il payload JavaScript via https. Questo limita l'ambito di toxssin ai soli siti web https, poiché (per impostazione predefinita) toxssin viene avviato solo con ssl.

Come ottenere un Certificato Attendibile

Prima di tutto, devi possedere un nome di dominio.

Registra un dominio gratuitamente

Puoi cercare opzioni gratuite su freenom. È un po' complicato farlo correttamente. Ti suggerisco di seguire questo video didattico. Inoltre, se crei un account per la prima volta, assicurati che il Paese che selezioni corrisponda al tuo indirizzo IP o potresti ricevere errori.

Metodo standard (a pagamento)

Acquista un dominio da un servizio di registrazione (ad es. https://www.namecheap.com/). Il modo più economico è cercare un nome di dominio casuale (ad es. "fvcm98duf") e controllare i TLD meno popolari, come .xyz, poiché probabilmente costeranno circa 3$ all'anno.

Ottieni un certificato attendibile

Dopo aver acquistato un nome di dominio, puoi usare certbot (Let's Encrypt) per ottenere un certificato attendibile in 5 minuti o meno:

  1. Aggiungi un record A alle impostazioni DNS del tuo dominio in modo che punti all'IP del tuo server,
  2. Segui le istruzioni ufficiali di certbot.

Suggerimento: Non installare ed eseguire certbot da solo, potresti ricevere errori imprevisti. Attieniti alle istruzioni.

Changelog

2022-06-19 - Aggiunto il comando exec del prompt (ora puoi eseguire script JS personalizzati contro una sessione).
2022-06-23 - Ho aggiunto due semplici e rozzi script come modelli per testare il comando exec del prompt. Ho anche corretto l'accesso alla cronologia all'indietro del prompt cmd e apportato alcuni miglioramenti.

Futuro

L'idea è renderlo più affilato, più affidabile ed espandere le sue capacità. Al momento, sto lavorando per migliorare l'acquisizione dei file.

Scarica lo strumento