Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
blindxss-lite — Um coletor e servidor de payload leve para Blind XSS (Cross-Site Scripting) construído com Flask | Kitploit
Ferramentas/GitHubGitHub/yuyudhn/blindxss-lite
Ferramentas de PhishingGeração de PayloadsExploração de Aplicações WebExfiltração de DadosColeta de InformaçõesSegurança WebTestes de PenetraçãoComando e ControleUtilitários e FrameworksRed Teaming
GitHub
133há 29 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
yuyudhn/blindxss-lite

blindxss-lite

Um coletor e servidor de payload leve para Blind XSS (Cross-Site Scripting) construído com Flask

Ver Repositório

blindxss-lite

Um coletor leve de Blind XSS (Cross-Site Scripting) e servidor de payload construído com Flask. Ele serve um payload JavaScript que captura dados do navegador da vítima (cookies, localStorage, trechos do DOM, etc.) e os encaminha para um dashboard com backend em SQLite protegido por HTTP Basic Auth.

Recursos

  • Entrega de payload — /p.js serve um payload JS autocontido usando sendBeacon ou fetch
  • Endpoints coletores — POST /c (JSON/FormData) e GET /c.gif (pixel beacon compatível com CSP)
  • Dashboard administrativo — /events lista os eventos capturados, /events/<id>/view mostra os detalhes completos
  • Gerador de payload — /payloads oferece 14 variantes de payload XSS além de um editor JS personalizado
  • HTTP Basic Auth — rotas administrativas protegidas por ADMIN_USER / ADMIN_PASSWORD
  • Persistência em SQLite — banco de dados criado automaticamente na primeira execução; excluir bxss.db o reconstrói do zero
  • Pronto para Docker — Dockerfile e docker-compose.yml incluídos
  • Limitação de taxa — limitador de janela deslizante com backend em SQLite para os endpoints coletores (compartilhado entre workers)

Início Rápido

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

Dashboard: http://127.0.0.1:8089/events (o navegador solicitará o Basic Auth)

Sem Docker

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

Uso

  1. Acesse /payloads (após autenticar) para copiar um payload XSS.
  2. Injete o payload em um campo de entrada do alvo suspeito de Blind XSS.
  3. Quando uma vítima carregar a página, o payload será executado e enviará os dados dela para o seu servidor.
  4. Visualize os eventos capturados em /events.

Endpoints

Coletor (público, sem autenticação)

MétodoCaminhoDescrição
GET/p.jsJavaScript do payload XSS
POST/cRecebe JSON/FormData do payload
GET/c.gifPixel beacon (compatível com CSP)

Administrativo (HTTP Basic Auth)

MétodoCaminhoDescrição
GET/eventsÚltimos 500 eventos
GET/events/<id>Detalhes do evento em JSON
GET/events/<id>/viewDetalhes do evento em HTML
GET/POST/payloadsGerador de payload + editor JS personalizado

Utilitário

MétodoCaminhoDescrição
GET/_healthzVerificação de integridade

Configuração

VariávelPadrãoDescrição
ADMIN_USERadminNome de usuário do dashboard
ADMIN_PASSWORDchangemeSenha do dashboard
DB_PATH./bxss.dbCaminho do banco de dados SQLite
MAX_BODY524288Tamanho máximo do corpo do coletor (bytes)
RATE_LIMIT_COUNT60Máximo de requisições ao coletor por janela (por IP)
RATE_LIMIT_WINDOW60Janela de limitação de taxa em segundos
LOG_LEVELINFONível de logging do Python

O JS personalizado é editado e armazenado pela página administrativa /payloads (persistido na tabela settings do SQLite) e anexado a /p.js. Ele não é mais lido de um arquivo.

Estrutura do Projeto

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

Dados Coletados pelo Payload

  • Título e URL do documento
  • Origem e referenciador
  • document.cookie
  • User agent
  • localStorage e sessionStorage (todas as chaves)
  • Trecho do DOM (primeiros 200KB, comprimido com zlib+base64)

Demonstração

Payloads: Payload Page

Resultado:

Detalhes do resultado:

Notas de Segurança

  • As rotas administrativas exigem HTTP Basic Auth. Use uma senha forte em produção.
  • Os endpoints coletores são intencionalmente não autenticados.
  • Todas as origens são permitidas para CORS, para que os payloads possam enviar dados de qualquer site.
  • A limitação de taxa com backend em SQLite ajuda a mitigar abusos do coletor e é compartilhada entre workers.
  • O arquivo .env nunca deve ser enviado ao controle de versão.
Baixar ferramenta