Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ppmap — 一款用GO编写的扫描/利用工具,通过利用已知的小工具,将客户端原型污染转化为XSS。 | Kitploit
工具/GitHubGitHub/kleiton0x00/ppmap
漏洞扫描器漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubkleiton0x00/ppmap

ppmap

一款用GO编写的扫描/利用工具,通过利用已知的小工具,将客户端原型污染转化为XSS。

查看仓库
52072184年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

ppmap markdown_statistic

一款用 GO 编写的简单扫描/利用工具,能够自动利用已知的现有 gadgets(检查全局上下文中的特定变量),通过原型污染执行 XSS。注意:该程序仅利用已知 gadgets,不涵盖代码分析或任何高级原型污染利用(可能包含自定义 gadgets)。

环境要求

确保已安装 Chromium。无需担心,setup.sh 会自动为你安装。

安装

  • 运行以下命令克隆仓库:
git clone https://github.com/kleiton0x00/ppmap.git
  • 切换到 ppmap 目录并执行 setup.sh:
cd ppmap/ && bash setup.sh

就这样。尽情使用 ppmap 吧!

  • 注意:如果在手动编译或设置过程中遇到错误(某些原因),可以下载预编译版本:
    • 下载已编译好的二进制文件 这里
    • 赋予其执行权限 chmod +x ppmap

使用方法

使用该程序非常简单,你可以:

  • 扫描一个目录/文件(甚至仅扫描网站本身):
    echo 'https://target.com' | ppmap

  • 或扫描端点:
    echo 'http://target.com/something/?page=home' | ppmap

批量扫描:
cat url.txt | ppmap 其中 url.txt 包含所有 URL(每行一个)。

演示

欢迎在以下网站上测试该工具,作为演示的一部分,同时检查软件是否正常工作:
https://msrkp.github.io/pp/2.html
https://ctf.nikitastupin.com/pp/known.html
https://grey-acoustics.surge.sh

工作流程

  • 通过启发式扫描(使用 location.hash 和 location.search)判断网站是否存在原型污染漏洞
  • 指纹识别已知 gadgets(检查全局上下文中的特定变量)
  • 显示最终可利用的 XSS 载荷

致谢

感谢 @Tomnomnom 的启发:https://www.youtube.com/watch?v=Gv1nK6Wj8qM&t=1558s
该程序的工作流程很大程度上基于这篇文章:https://infosecwriteups.com/javascript-prototype-pollution-practice-of-finding-and-exploitation-f97284333b2
指纹识别 JavaScript 文件基于此 Git:https://gist.github.com/nikitastupin/b3b64a9f8c0eb74ce37626860193eaec

相关报道

  • 2021/06/14:Intigriti Bug Bytes #131 - 本周工具
  • 2021/06/26:Hackin9 - 文章
  • 2021/09/23:GeeksForGeeks - 文章
  • 2021/10/22:Hacktricks - 客户端原型污染
  • 2022/06/04 BlackArch Linux - 正式加入 BlackArch Linux 🎉
下载工具