Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Automated-blind-xss-search-for-Burp-Suite — BurpSuite插件,用于自动化执行blind-xss盲搜索。它能够执行主动和被动检查。 | Kitploit
Инструменты/GitHubGitHub/ianxtianxt/automated-blind-xss-search-for-burp-suite
Vulnerability ScannersPayload GenerationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubianxtianxt/automated-blind-xss-search-for-burp-suite

Automated-blind-xss-search-for-Burp-Suite

BurpSuite插件,用于自动化执行blind-xss盲搜索。它能够执行主动和被动检查。

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
946 лет назадЕщё не проверено

Femida-xss (в разработке)

Автоматизированный плагин для поиска blind-xss в Burp Suite.

Установка

Git clone https://github.com/ianxtianxt/Automated-blind-xss-search-for-Burp-Suite.git
Burp -> Extender -> Add -> найдите и выберите blind-xss.py

Как использовать

Настройки

Прежде всего вам нужно указать ваш callback-URL в поле "Your url" и нажать Enter, чтобы автоматически сохранить его в файле config.py.

save_callback

После настройки вам нужно заполнить таблицу Payloads вашими векторами OOB-XSS, чтобы расширение могло внедрять ваши payload'ы в исходящие запросы. Обратите внимание, что внутри payload необходимо задать алиас {URL}, чтобы расширение могло взять значение из поля "Your url" и подставить его прямо в ваш payload.

config_example

Поведение

Femida — это расширение, управляемое случайностью (Random Driven), поэтому каждый payload со значением "1" в строке "Active" будет случайным образом использоваться во время активного или пассивного сканирования. Если вы хотите исключить какой-либо payload, параметр или заголовок из тестирования, просто измените значение "Active" на 0.

Payloads

  • Добавляйте свои payload'ы в таблицу с помощью кнопок Upload или Add.
  • НЕ ЗАБУДЬТЕ про параметр {URL} в ваших payload'ах.
  • Когда вы добавляете любые данные в таблицы, строка Active автоматически будет равна 1. (означает, что он сейчас активен)
  • Если вы хотите сделать его неактивным - установите строку Active в 0

Заголовки и параметры

  • Вы можете добавлять данные вручную с помощью кнопки Add или в Target/Proxy/Repeater через правый клик.

dec-26-2018 08-08-29

  • Не забывайте, что заголовки и параметры являются case insensitive.
  • Если вы хотите сделать его неактивным - установите строку Active в 0.

Использование

Расширение может выполнять как активные, так и пассивные проверки.

После того как всё настроено, вы можете начать использовать расширение. Первый случай — пассивные проверки, поэтому сейчас мы рассмотрим этот процесс:

  1. Нажмите кнопку "Run proxy"; пока она активна, расширение ищет настроенные параметры и заголовки. После успешного нахождения оно вставляет в них payload. Если вы столкнулись с какими-либо проблемами во время тестирования (WAF, ошибки и т.д.), вы можете включить кнопку "Parallel Request", чтобы все запросы с payload отправлялись в фоне как дублирующиеся запросы с payload'ами, но ваша основная сессия останется чистой, и вы сможете проверить, что всё корректно, просто отслеживая отладочный лог.
Релизная версия скоро.
Видео скоро.

Твитните нам:

HD_421 & wish i was

Скачать инструмент