前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具

toxssin:一款功能强大的XSS漏洞扫描利用和Payload生成工具

作者头像
FB客服
发布2023-03-30 19:31:27
1.1K0
发布2023-03-30 19:31:27
举报
文章被收录于专栏:FreeBufFreeBuf

 关于toxssin 

toxssin是一款功能强大的XSS漏洞扫描利用和Payload生成工具,这款渗透测试工具能够帮助广大研究人员自动扫描、检测和利用跨站脚本XSS漏洞。该工具由一台HTTPS服务器组成,这台服务器将充当一个解释器,用于处理恶意JavaScript Payload生成的流量,并驱动该工具(toxin.js)的运行。

 功能介绍 

toxssin支持拦截下列内容:

cookie 键盘击键数据 粘贴事件 输入修改事件 文件选择 表单提交 服务器响应 表单数据

toxssin还支持下列功能:

1、尝试在用户浏览网站时通过拦截http请求和响应并重写文档来实现XSS持久化; 2、支持会话管理,这意味着,您可以使用它来利用反射型和存储型XSS; 3、支持针对会话的自定义JavaScript脚本执行; 4、自动记录所有会话信息;

 工具安装&使用 

该工具基于Python 3开发,因此我们首先需要在本地设备上安装并配置好Python 3环境。接下来,广大研究人员可以使用下列命令将该项目源码克隆至本地,并通过pip3命令和项目提供的requirements.txt文件安装该工具所需的依赖组件:

代码语言:javascript
复制
git clone https://github.com/t3l3machus/toxssincd ./toxssinpip3 install -r requirements.txt

如需启动toxssin.py,还需要提供SSL证书和私钥文件。

如果你没有一个带有授信证书的域名,你也可以使用下列命令来签发和使用自签名证书:

代码语言:javascript
复制
代码语言:javascript
复制
openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365
代码语言:javascript
复制

强烈建议我们使用授信证书来运行toxssin,接下来我们就可以通过下列命令运行toxssin服务器了:

代码语言:javascript
复制
代码语言:javascript
复制
# python3 toxssin.py -u https://your.domain.com -c /your/certificate.pem -k /your/privkey.pem

工具运行截图 

 工具演示视频 

视频地址

https://www.youtube.com/watch?v=i9osyuFK6ro

许可证协议 

本项目的开发与发布遵循MIT开源许可证协议。

项目地址

toxssin

https://github.com/t3l3machus/toxssin

参考资料:

https://github.com/t3l3machus/toxssin#How-to-get-a-Valid-Certificate https://www.namecheap.com/

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-09-04,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  •  关于toxssin 
  •  功能介绍 
  •  工具安装&使用 
  • 工具运行截图 
  •  工具演示视频 
  • 许可证协议 
  • 项目地址
  • 参考资料:
相关产品与服务
SSL 证书
腾讯云 SSL 证书(SSL Certificates)为您提供 SSL 证书的申请、管理、部署等服务,为您提供一站式 HTTPS 解决方案。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档