Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
blindxss-lite — Легковесный сервер сбора и полезной нагрузки для Blind XSS (межсайтового скриптинга), построенный на Flask | Kitploit
Инструменты/GitHubGitHub/yuyudhn/blindxss-lite
Инструменты фишингаГенерация полезной нагрузкиЭксплуатация веб-приложенийЭксфильтрация данныхСбор информацииВеб-безопасностьТестирование на ПроникновениеКомандование и УправлениеУтилиты и фреймворкиRed Teaming
GitHub
13329 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
yuyudhn/blindxss-lite

blindxss-lite

Легковесный сервер сбора и полезной нагрузки для Blind XSS (межсайтового скриптинга), построенный на Flask

Репозиторий

blindxss-lite

Легковесный сервер-коллектор и сервер полезных нагрузок для Blind XSS (межсайтового скриптинга), построенный на Flask. Он отдаёт JavaScript-полезную нагрузку, которая собирает данные браузера жертвы (cookies, localStorage, фрагменты DOM и т. д.) и пересылает их на панель управления на базе SQLite, защищённую HTTP Basic Auth.

Возможности

  • Доставка полезной нагрузки — /p.js отдаёт самодостаточную JS-полезную нагрузку, использующую sendBeacon или fetch
  • Эндпоинты коллектора — POST /c (JSON/FormData) и GET /c.gif (CSP-совместимый пиксельный маячок)
  • Панель администратора — /events выводит список перехваченных событий, /events/<id>/view показывает полные детали
  • Генератор полезных нагрузок — /payloads предлагает 14 вариантов XSS-полезных нагрузок плюс редактор собственного JS
  • HTTP Basic Auth — административные маршруты защищены ADMIN_USER / ADMIN_PASSWORD
  • Хранение в SQLite — база данных создаётся автоматически при первом запуске; удаление bxss.db пересоздаёт её с нуля
  • Готовность к Docker — включены Dockerfile и docker-compose.yml
  • Ограничение частоты запросов — ограничитель со скользящим окном на базе SQLite для эндпоинтов коллектора (общий для всех воркеров)

Быстрый старт

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

Панель управления: http://127.0.0.1:8089/events (браузер запросит Basic Auth)

Без Docker

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

Использование

  1. Перейдите на /payloads (после аутентификации), чтобы скопировать XSS-полезную нагрузку.
  2. Внедрите полезную нагрузку в целевое поле ввода, подозреваемое на Blind XSS.
  3. Когда жертва загружает страницу, полезная нагрузка выполняется и отправляет её данные на ваш сервер.
  4. Просматривайте перехваченные события на /events.

Эндпоинты

Коллектор (публичный, без аутентификации)

МетодПутьОписание
GET/p.jsJavaScript-полезная нагрузка XSS
POST/cПринимает JSON/FormData от полезной нагрузки
GET/c.gifПиксельный маячок (CSP-совместимый)

Административные (HTTP Basic Auth)

МетодПутьОписание
GET/eventsПоследние 500 событий
GET/events/<id>Детали события в формате JSON
GET/events/<id>/viewДетали события в формате HTML
GET/POST/payloadsГенератор полезных нагрузок + редактор собственного JS

Служебные

МетодПутьОписание
GET/_healthzПроверка работоспособности

Конфигурация

ПеременнаяПо умолчаниюОписание
ADMIN_USERadminИмя пользователя панели управления
ADMIN_PASSWORDchangemeПароль панели управления
DB_PATH./bxss.dbПуть к базе данных SQLite
MAX_BODY524288Максимальный размер тела запроса коллектора (байты)
RATE_LIMIT_COUNT60Максимум запросов коллектора за окно (на IP)
RATE_LIMIT_WINDOW60Окно ограничения частоты в секундах
LOG_LEVELINFOУровень логирования Python

Собственный JS редактируется и хранится через административную страницу /payloads (сохраняется в таблице settings SQLite) и добавляется к /p.js. Он больше не читается из файла.

Структура проекта

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

Собираемые данные полезной нагрузки

  • Заголовок и URL документа
  • Origin и referrer
  • document.cookie
  • User agent
  • localStorage и sessionStorage (все ключи)
  • Фрагмент DOM (первые 200 КБ, сжатие zlib+base64)

Демонстрация

Полезные нагрузки: Payload Page

Результат:

Детали результата:

Замечания по безопасности

  • Административные маршруты требуют HTTP Basic Auth. Используйте надёжный пароль в продакшене.
  • Эндпоинты коллектора намеренно не требуют аутентификации.
  • Для CORS разрешены все источники, чтобы полезные нагрузки могли отправлять данные с любого сайта.
  • Ограничение частоты запросов на базе SQLite помогает снизить злоупотребление коллектором и является общим для всех воркеров.
  • .env никогда не должен попадать в систему контроля версий.
Скачать инструмент