toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具

admin 2023年2月21日12:29:03评论58 views字数 1153阅读3分50秒阅读模式

toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具


 关于toxssin 


toxssin是一款功能强大的XSS漏洞扫描利用和Payload生成工具,这款渗透测试工具能够帮助广大研究人员自动扫描、检测和利用跨站脚本XSS漏洞。该工具由一台HTTPS服务器组成,这台服务器将充当一个解释器,用于处理恶意JavaScript Payload生成的流量,并驱动该工具(toxin.js)的运行。


 功能介绍 


toxssin支持拦截下列内容:

cookie

键盘击键数据

粘贴事件

输入修改事件

文件选择

表单提交

服务器响应

表单数据


toxssin还支持下列功能:

1、尝试在用户浏览网站时通过拦截http请求和响应并重写文档来实现XSS持久化;


2、支持会话管理,这意味着,您可以使用它来利用反射型和存储型XSS;


3、支持针对会话的自定义JavaScript脚本执行;


4、自动记录所有会话信息;


 工具安装&使用 


该工具基于Python 3开发,因此我们首先需要在本地设备上安装并配置好Python 3环境。接下来,广大研究人员可以使用下列命令将该项目源码克隆至本地,并通过pip3命令和项目提供的requirements.txt文件安装该工具所需的依赖组件:


git clone https://github.com/t3l3machus/toxssincd ./toxssinpip3 install -r requirements.txt

如需启动toxssin.py,还需要提供SSL证书和私钥文件。


如果你没有一个带有授信证书的域名,你也可以使用下列命令来签发和使用自签名证书:

openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365


强烈建议我们使用授信证书来运行toxssin,接下来我们就可以通过下列命令运行toxssin服务器了:

# python3 toxssin.py -u https://your.domain.com -c /your/certificate.pem -k /your/privkey.pem


工具运行截图 


toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具


 工具演示视频 


视频地址

https://www.youtube.com/watch?v=i9osyuFK6ro


许可证协议 


本项目的开发与发布遵循MIT开源许可证协议。


项目地址


toxssin

https://github.com/t3l3machus/toxssin


参考资料:

https://github.com/t3l3machus/toxssin#How-to-get-a-Valid-Certificate

https://www.namecheap.com/

toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具



精彩推荐






toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具

toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具
toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具
toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具
toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具

原文始发于微信公众号(FreeBuf):toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年2月21日12:29:03
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具https://cn-sec.com/archives/1276057.html

发表评论

匿名网友 填写信息