Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
femida — 用于Burp Suite的自动化blind-xss搜索 | Kitploit
工具/GitHubGitHub/wish-i-was/femida
漏洞扫描器动态分析 (沙盒)Web安全渗透测试
GitHubwish-i-was/femida

femida

用于Burp Suite的自动化blind-xss搜索

查看仓库
283646年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Femida-xss(开发中)

一款用于 Burp Suite 的自动化盲 XSS 搜索插件。

安装

Git clone https://github.com/wish-i-was/femida.git Burp -> Extender -> Add -> 找到并选择 blind-xss.py

使用方法

设置

首先,你需要在“Your url”字段中设置回调查询 URL,然后按 Enter 键自动将其保存到 config.py 文件中。

保存回调

设置完成后,你需要在 Payloads 表格中填充 OOB-XSS 向量,这样插件就能将你的 payload 注入到发出的请求中。请注意,你需要在 payload 中设置 {URL} 别名,这样插件才能从“Your url”字段获取数据并直接应用到你的 payload 中。

配置示例

行为

Femida 是一个随机驱动型插件,因此“Active”行中值为“1”的每个 payload 都会在主动或被动扫描期间被随机使用。如果你想排除某个 payload 或参数/头部不进行测试,只需将“Active”值改为 0。

Payloads

  • 使用 Upload 或 Add 按钮将 payload 添加到表格中。
  • 不要忘记 在 payload 中添加 {URL} 参数。
  • 当你向表格中添加任何数据时,“Active”行将自动设为 1。(表示当前已激活)
  • 如果想将其停用,将“Active”行设为 0。

头部与参数

  • 你可以使用 Add 按钮手动添加数据,或者在 Target/Proxy/Repeater 中通过右键添加。

2018-12-26 08-08-29

  • 请注意,头部和参数是不区分大小写的。
  • 如果想将其停用,将“Active”行设为 0。

使用

该插件能够执行主动和被动两种检查。

设置完成后,你就可以开始使用插件了。首先是被动检查,下面我们将介绍这个过程:

  1. 按下“Run proxy”按钮,当它激活时,插件会查找配置的参数和头部。找到后,会向其注入 payload。如果你在测试过程中遇到问题(如 WAF、错误等),可以开启“Parallel Request”按钮,这样所有带 payload 的请求将在后台作为重复请求发送,但你的主会话保持干净,你只需通过监控调试日志即可确认一切正常。
正式版即将发布。
视频即将发布。

在 Twitter 上@我们:

HD_421 & wish i was

下载工具