Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
blindxss-lite — 一个基于 Flask 构建的轻量级 Blind XSS(跨站脚本)收集器与 payload 服务器 | Kitploit
工具/GitHubGitHub/yuyudhn/blindxss-lite
钓鱼工具Payload生成Web应用程序漏洞利用数据泄露信息收集Web安全渗透测试命令与控制实用工具与框架红队
GitHubyuyudhn/blindxss-lite

blindxss-lite

11029天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

一个基于 Flask 构建的轻量级 Blind XSS(跨站脚本)收集器与 payload 服务器

查看仓库

blindxss-lite

一个使用 Flask 构建的轻量级 Blind XSS(跨站脚本)收集器和 payload 服务器。它提供一个 JavaScript payload,用于捕获受害者浏览器数据(cookies、localStorage、DOM 片段等),并将其转发到由 HTTP Basic Auth 保护的 SQLite 后端仪表盘。

功能特性

  • Payload 投递 — /p.js 提供一个自包含的 JS payload,使用 sendBeacon 或 fetch
  • 收集端点 — POST /c(JSON/FormData)和 GET /c.gif(兼容 CSP 的像素信标)
  • 管理仪表盘 — /events 列出捕获的事件,/events/<id>/view 显示完整详情
  • Payload 生成器 — /payloads 提供 14 种 XSS payload 变体以及自定义 JS 编辑器
  • HTTP Basic Auth — 管理路由由 ADMIN_USER / ADMIN_PASSWORD 保护
  • SQLite 持久化 — 数据库在首次运行时自动创建;删除 bxss.db 即可重新构建
  • Docker 就绪 — 包含 Dockerfile 和 docker-compose.yml
  • 速率限制 — 基于 SQLite 的滑动窗口限流器,用于收集端点(跨 worker 共享)

快速开始

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

仪表盘:http://127.0.0.1:8089/events(浏览器将提示输入 Basic Auth)

不使用 Docker

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

使用方法

  1. 访问 /payloads(通过身份验证后)以复制 XSS payload。
  2. 将 payload 注入到疑似存在 Blind XSS 的目标输入字段中。
  3. 当受害者加载页面时,payload 会运行并将其数据发送到你的服务器。
  4. 在 /events 查看捕获的事件。

端点

收集器(公开,无需认证)

方法路径描述
GET/p.jsXSS payload JavaScript
POST/c接收来自 payload 的 JSON/FormData
GET/c.gif像素信标(兼容 CSP)

管理(HTTP Basic Auth)

方法路径描述
GET/events最近 500 个事件
GET/events/<id>以 JSON 格式显示事件详情
GET/events/<id>/view以 HTML 格式显示事件详情
GET/POST/payloadsPayload 生成器 + 自定义 JS 编辑器

实用工具

方法路径描述
GET/_healthz健康检查

配置

变量默认值描述
ADMIN_USERadmin仪表盘用户名
ADMIN_PASSWORDchangeme仪表盘密码
DB_PATH./bxss.dbSQLite 数据库路径
MAX_BODY524288收集器请求体最大大小(字节)
RATE_LIMIT_COUNT60每个窗口(每个 IP)的最大收集器请求数
RATE_LIMIT_WINDOW60速率限制窗口(秒)
LOG_LEVELINFOPython 日志级别

自定义 JS 通过 /payloads 管理页面进行编辑和存储(持久化在 SQLite 的 settings 表中),并追加到 /p.js。它不再从文件中读取。

项目结构

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

收集的 Payload 数据

  • 文档标题和 URL
  • Origin 和 referrer
  • document.cookie
  • User agent
  • localStorage 和 sessionStorage(所有键)
  • DOM 片段(前 200KB,zlib+base64 压缩)

展示

Payloads: Payload Page

结果:

结果详情:

安全注意事项

  • 管理路由需要 HTTP Basic Auth。在生产环境中请使用强密码。
  • 收集端点有意不进行身份验证。
  • CORS 允许所有来源,以便 payload 可以从任何站点发送数据。
  • 基于 SQLite 的速率限制有助于缓解收集器滥用,并在各 worker 之间共享。
  • .env 绝不应提交到版本控制中。
下载工具