Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
blindxss-lite — Flask로 구축된 경량 Blind XSS(Cross-Site Scripting) 수집기 및 페이로드 서버 | Kitploit
도구/GitHubGitHub/yuyudhn/blindxss-lite
Phishing ToolsPayload GenerationWeb Application ExploitationData ExfiltrationInformation GatheringWeb SecurityPenetration TestingCommand and ControlUtilities & FrameworksRed Teaming
GitHub
13329일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
yuyudhn/blindxss-lite

blindxss-lite

Flask로 구축된 경량 Blind XSS(Cross-Site Scripting) 수집기 및 페이로드 서버

저장소 보기

blindxss-lite

Flask로 구축된 경량 Blind XSS(Cross-Site Scripting) 수집기 및 페이로드 서버입니다. 피해자 브라우저 데이터(쿠키, localStorage, DOM 스니펫 등)를 캡처하여 HTTP Basic Auth로 보호되는 SQLite 기반 대시보드로 전달하는 JavaScript 페이로드를 제공합니다.

기능

  • 페이로드 전달 — /p.js는 sendBeacon 또는 fetch를 사용하는 자체 포함 JS 페이로드를 제공합니다
  • 수집기 엔드포인트 — POST /c (JSON/FormData) 및 GET /c.gif (CSP 친화적 픽셀 비콘)
  • 관리자 대시보드 — /events는 캡처된 이벤트를 나열하고, /events/<id>/view는 전체 세부 정보를 표시합니다
  • 페이로드 생성기 — /payloads는 14가지 XSS 페이로드 변형과 사용자 정의 JS 편집기를 제공합니다
  • HTTP Basic Auth — 관리자 라우트는 ADMIN_USER / ADMIN_PASSWORD로 보호됩니다
  • SQLite 영속성 — 첫 실행 시 데이터베이스가 자동 생성되며, bxss.db를 삭제하면 새로 재구축됩니다
  • Docker 지원 — Dockerfile 및 docker-compose.yml 포함
  • 속도 제한 — 수집기 엔드포인트를 위한 SQLite 기반 슬라이딩 윈도우 제한기 (워커 간 공유)

빠른 시작

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

대시보드: http://127.0.0.1:8089/events (브라우저가 Basic Auth를 요청합니다)

Docker 없이

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

사용법

  1. (인증 후) /payloads를 방문하여 XSS 페이로드를 복사합니다.
  2. Blind XSS가 의심되는 대상 입력 필드에 페이로드를 주입합니다.
  3. 피해자가 페이지를 로드하면 페이로드가 실행되어 데이터를 서버로 전송합니다.
  4. /events에서 캡처된 이벤트를 확인합니다.

엔드포인트

수집기 (공개, 인증 없음)

MethodPathDescription
GET/p.jsXSS 페이로드 JavaScript
POST/c페이로드로부터 JSON/FormData 수신
GET/c.gif픽셀 비콘 (CSP 친화적)

관리자 (HTTP Basic Auth)

MethodPathDescription
GET/events최근 500개 이벤트
GET/events/<id>JSON 형식의 이벤트 세부 정보
GET/events/<id>/viewHTML 형식의 이벤트 세부 정보
GET/POST/payloads페이로드 생성기 + 사용자 정의 JS 편집기

유틸리티

MethodPathDescription
GET/_healthz상태 확인

구성

VariableDefaultDescription
ADMIN_USERadmin대시보드 사용자 이름
ADMIN_PASSWORDchangeme대시보드 비밀번호
DB_PATH./bxss.dbSQLite 데이터베이스 경로
MAX_BODY524288최대 수집기 본문 크기 (바이트)
RATE_LIMIT_COUNT60윈도우당 최대 수집기 요청 수 (IP당)
RATE_LIMIT_WINDOW60속도 제한 윈도우 (초)
LOG_LEVELINFOPython 로깅 레벨

사용자 정의 JS는 /payloads 관리자 페이지를 통해 편집 및 저장되며 (SQLite settings 테이블에 영속화됨), /p.js에 추가됩니다. 더 이상 파일에서 읽지 않습니다.

프로젝트 구조

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

수집되는 페이로드 데이터

  • 문서 제목 및 URL
  • Origin 및 referrer
  • document.cookie
  • User agent
  • localStorage 및 sessionStorage (모든 키)
  • DOM 스니펫 (처음 200KB, zlib+base64 압축)

쇼케이스

페이로드: Payload Page

결과:

결과 세부 정보:

보안 참고 사항

  • 관리자 라우트는 HTTP Basic Auth를 요구합니다. 프로덕션에서는 강력한 비밀번호를 사용하세요.
  • 수집기 엔드포인트는 의도적으로 인증이 없습니다.
  • 페이로드가 모든 사이트에서 데이터를 전송할 수 있도록 모든 origin에 대해 CORS가 허용됩니다.
  • SQLite 기반 속도 제한은 수집기 남용을 완화하는 데 도움이 되며 워커 간 공유됩니다.
  • .env는 버전 관리에 절대 커밋해서는 안 됩니다.
도구 다운로드