Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
toxssin — Интерфейс командной строки для эксплуатации XSS и генератор полезных нагрузок. | Kitploit
Инструменты/GitHubGitHub/t3l3machus/toxssin
Инструменты фишингаГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubt3l3machus/toxssin

toxssin

Интерфейс командной строки для эксплуатации XSS и генератор полезных нагрузок.

Репозиторий
1.4k1961 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

toxssin

Python 3.x License

Назначение

toxssin — это инструмент тестирования на проникновение с открытым исходным кодом, который автоматизирует процесс эксплуатации уязвимостей межсайтового скриптинга (XSS). Он состоит из HTTPS-сервера, который работает как интерпретатор трафика, генерируемого вредоносной JavaScript-нагрузкой, обеспечивающей работу этого инструмента (toxin.js).

Этот проект начинался (и до сих пор остается) творческим исследовательским начинанием, направленным на изучение глубины эксплуатации, которую может предоставить уязвимость XSS, с использованием чистого JavaScript, доверенных сертификатов и дешевых трюков.

Отказ от ответственности: Использование этого инструмента против веб-приложений, на тестирование которых у вас нет явного разрешения, является незаконным. Вы несете ответственность за любые проблемы, которые могут возникнуть при использовании этого инструмента.

Видео-презентация

https://www.youtube.com/watch?v=Z9I4UJUBrrY

Скриншоты

usage_example_png

Больше скриншотов здесь.

Возможности

По умолчанию JavaScript-нагрузка toxssin автоматически распространяется по элементам и информации веб-страницы, злоупотребляя объектом XMLHttpRequest для перехвата:

  • cookies (если не установлен флаг HttpOnly),
  • нажатия клавиш (технически активный кейлоггер),
  • события вставки,
  • события изменения ввода,
  • выбор файлов,
  • отправку форм,
  • серверные ответы (на отправку форм или переход по гиперссылкам, ведущим на другие страницы, а не на внутренние части той же страницы),
  • табличные данные (статические, а также обновления таблиц после завершения загрузки страницы),

Самое главное, toxssin:

  • пытается создать постоянство XSS, пока пользователь просматривает веб-сайт, перехватывая HTTP-запросы и ответы и перезаписывая документ, создавая иллюзию навигации, хотя на самом деле местоположение документа никогда не меняется,
  • поддерживает управление сеансами (вы можете использовать его для одновременной эксплуатации нескольких целей, например, запуская фишинговую кампанию на основе XSS или эксплуатируя сохраненный XSS),
  • поддерживает выполнение пользовательских JS-скриптов для сеансов (после подключения браузера вы можете запускать собственные JS-скрипты),
  • автоматически регистрирует каждый сеанс.

Установка и использование

root@kitploit:~
git clone https://github.com/t3l3machus/toxssin
cd ./toxssin
pip3 install -r requirements.txt

Для запуска toxssin.py вам потребуется предоставить SSL-сертификат и файлы закрытого ключа.

Если у вас нет домена с доверенным сертификатом, вы можете выпустить и использовать самоподписанные сертификаты с помощью следующей команды (хотя это далеко вас не приведет):

root@kitploit:~
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

Настоятельно рекомендуется запускать toxssin с доверенным сертификатом (см. Как получить действительный сертификат в этом документе). Тем не менее, вы можете запустить сервер toxssin следующим образом:

root@kitploit:~
python3 toxssin.py -u https://your.domain.com -c /your/certificate.pem -k /your/privkey.pem

Посетите вики проекта для дополнительной информации.

Препятствия при эксплуатации XSS

По моему опыту, существует 4 основных препятствия при попытке включения внешних JS-скриптов в атаках с использованием межсайтового скриптинга:

  1. ошибка "Mixed Content", которую можно исправить, обслуживая JavaScript-нагрузку через https (даже с самоподписанным сертификатом).
  2. ошибка "NET::ERR_CERT_AUTHORITY_INVALID", указывающая на то, что сертификат сервера не является доверенным/просрочен, и ее можно обойти, используя сертификат, выпущенный доверенным центром сертификации.
  3. Совместное использование ресурсов между источниками (CORS), которое должным образом обрабатывается сервером toxssin.
  4. Заголовок Content-Security-Policy с директивой script-src, установленной только на определенные домены, заблокирует загрузку скриптов с внешних доменов. Toxssin использует функцию eval() для доставки своей нагрузки, поэтому, если на сайте есть CSP и в директиве script-src не указан источник unsafe-eval, атака, скорее всего, завершится неудачей (я работаю над вторым методом доставки нагрузки, чтобы обойти это).

Примечание: Ошибка "Mixed Content" может, конечно, возникнуть, когда целевой веб-сайт размещен через HTTP, а JavaScript-нагрузка — через HTTPS. Это ограничивает область применения toxssin только веб-сайтами с HTTPS, так как (по умолчанию) toxssin запускается только с SSL.

Как получить доверенный сертификат

Во-первых, вам нужно владеть доменным именем.

Зарегистрировать домен бесплатно

Вы можете найти бесплатные варианты на freenom. Сделать это правильно немного сложно. Я предлагаю следовать этому обучающему видео. Кроме того, если вы создаете учетную запись впервые, убедитесь, что выбранная вами страна соответствует вашему IP-адресу, иначе могут возникнуть ошибки.

Стандартный (платный) метод

Купите домен в службе регистрации (например, https://www.namecheap.com/). Самый экономичный способ — поискать случайное строковое доменное имя (например, "fvcm98duf") и проверить менее популярные TLD, такие как .xyz, так как они, вероятно, будут стоить около 3 долларов в год.

Получить доверенный сертификат

После покупки доменного имени вы можете использовать certbot (Let's Encrypt), чтобы получить доверенный сертификат за 5 минут или меньше:

  1. Добавьте A-запись в настройки DNS вашего домена, чтобы она указывала на IP-адрес вашего сервера,
  2. Следуйте официальным инструкциям certbot.

Совет: Не устанавливайте и не запускайте certbot самостоятельно, могут возникнуть неожиданные ошибки. Следуйте инструкциям.

История изменений

2022-06-19 — Добавлена команда exec в приглашении (теперь вы можете выполнять пользовательские JS-скрипты для сеанса).
2022-06-23 — Я добавил два простых, грязных скрипта в качестве шаблонов для тестирования команды exec. Также исправил доступ к истории назад в командной строке и внес некоторые улучшения.

Будущее

Идея состоит в том, чтобы сделать его более острым, надежным и расширить его возможности. В настоящее время я работаю над улучшением захвата файлов.

Скачать инструмент