Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
toxssin — 一个XSS利用命令行界面和载荷生成器。 | Kitploit
工具/GitHubGitHub/t3l3machus/toxssin
钓鱼工具Payload生成漏洞利用Web应用程序漏洞利用信息收集Web安全渗透测试
GitHubt3l3machus/toxssin

toxssin

一个XSS利用命令行界面和载荷生成器。

查看仓库
1.4k1961年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

toxssin

Python 3.x License

用途

toxssin 是一款开源渗透测试工具,用于自动化利用跨站脚本(XSS)漏洞的过程。它包含一个 HTTPS 服务器,该服务器作为恶意 JavaScript 载荷(toxin.js)所产生流量的解释器。

该项目最初(现在仍然是)一项基于研究的创意尝试,旨在探索 XSS 漏洞可能带来的利用深度,仅使用原生 JavaScript、受信任的证书和一些廉价技巧。

免责声明:在未经明确许可的情况下,使用本工具针对 Web 应用进行测试是违法的。您应对使用本工具可能引起的任何麻烦负责。

视频演示

https://www.youtube.com/watch?v=Z9I4UJUBrrY

截图

usage_example_png

更多截图请见此处。

功能

默认情况下,toxssin 的 JavaScript 毒剂会自动在网页元素和信息中传播,滥用 XMLHttpRequest 对象来拦截:

  • Cookie(如果未设置 HttpOnly 标志),
  • 按键输入(实际上是活跃的键盘记录器),
  • 粘贴事件,
  • 输入变更事件,
  • 文件选择,
  • 表单提交,
  • 服务器响应(针对表单提交或点击指向不同页面而非同一页面内部部分的超链接),
  • 表格数据(包括页面加载完成后的静态数据及更新)。

更重要的是,toxssin:

  • 尝试在用户浏览网站时创建 XSS 持久化,通过拦截 HTTP 请求与响应并重写文档,营造出导航的假象,而实际上文档位置从未改变,
  • 支持会话管理(可用于同时利用多个目标,例如运行基于 XSS 的网络钓鱼活动或利用存储型 XSS),
  • 支持针对会话执行自定义 JS 脚本(浏览器被钩住后,可对其运行自定义 JS 脚本),
  • 自动记录每个会话。

安装与使用

root@kitploit:~
git clone https://github.com/t3l3machus/toxssin
cd ./toxssin
pip3 install -r requirements.txt

要启动 toxssin.py,您需要提供 SSL 证书和私钥文件。

如果您没有拥有受信任证书的域名,可以使用以下命令生成并使用自签名证书(虽然这效果有限):

root@kitploit:~
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365

强烈建议使用受信任证书运行 toxssin(参见本文档中的如何获取有效证书)。尽管如此,您可以像这样启动 toxssin 服务器:

root@kitploit:~
python3 toxssin.py -u https://your.domain.com -c /your/certificate.pem -k /your/privkey.pem

请访问项目的 wiki 获取更多信息。

XSS 利用障碍

根据我的经验,跨站脚本攻击尝试包含外部 JS 脚本时,有四大主要障碍:

  1. “混合内容”错误,可通过通过 HTTPS 提供 JavaScript 载荷(即使是自签名证书)来解决。
  2. “NET::ERR_CERT_AUTHORITY_INVALID”错误,表示服务器证书不受信任/已过期,可通过使用受信任证书颁发机构签发的证书来绕过。
  3. 跨域资源共享(CORS),toxssin 服务器已适当处理。
  4. Content-Security-Policy 标头中 script-src 仅设置为特定域名会阻止加载跨域脚本。Toxssin 依赖 eval() 函数来传递毒剂,因此若网站有 CSP 且 script-src 指令中未指定 unsafe-eval 源表达式,攻击很可能会失败(我正在研究第二种毒剂传递方法来解决此问题)。

注意:当目标网站通过 HTTP 托管,而 JavaScript 载荷通过 HTTPS 提供时,自然会出现“混合内容”错误。这限制了 toxssin 仅适用于 HTTPS 网站,因为(默认情况下)toxssin 仅以 SSL 模式启动。

如何获取受信任证书

首先,您需要拥有一个域名。

免费注册域名

您可以在 freenom 上搜索免费选项。正确操作有些技巧,建议您参考此教学 视频。另外,首次创建账户时,请确保所选国家与您的 IP 地址匹配,否则可能会出错。

标准(付费)方法

从域名注册商(例如 https://www.namecheap.com/)购买域名。最经济的方式是搜索随机字符串域名(例如 "fvcm98duf"),并选择不太流行的顶级域名(如 .xyz),因为每年费用可能只需 3 美元左右。

获取受信任证书

购买域名后,您可以使用 certbot(Let's Encrypt)在 5 分钟或更短时间内获取受信任证书:

  1. 在域名的 DNS 设置中添加一条 A 记录,指向您的服务器 IP,
  2. 按照 certbot 的官方说明操作。

提示:不要自行安装和运行 certbot,您可能会遇到意外错误。请严格遵循说明。

更新日志

2022-06-19 - 添加了 exec 提示命令(现在可以针对会话执行自定义 JS 脚本)。
2022-06-23 - 我添加了两个简单粗糙的脚本作为测试 exec 提示命令的模板。还修复了命令提示符的后向历史记录访问,并做了一些改进。

未来计划

目标是将它做得更锐利、更可靠,并扩展其功能。目前,我正在改进文件捕获功能。

下载工具