XSSLESS
一个用Python编写的自动化XSS 负载(payload)攻击器
用法:
记录请求 并结合Burp proxy
选择你想生成的请求,然后右键选择“保存项目”
使用xssless生成你的 有效载荷(payload):
./xssless.py burp_export_file
开始淫荡吧,骚年!
特点:
跨站脚本自动生成payload,并结合Burp proxy 导入请求
有效载荷(payload)为100%的时候,不会冻结用户的浏览器
对有效载荷(payload)进行了优化
CSRF令牌可以很容易地提取,并通过使用-p选项设置
对POST的多重支持,以及跨站脚本文件可以通过-f选项上传
有效载荷是动态的,可移植的(当是相对URL的时候)
你可以将POST值设置为有效载荷本身
疯狂的JavaScript蠕虫 讲不再是问题!
下载:
下载最新版本的 XSSLESS
链接: http://pan.baidu.com/s/1i3Ls4hZ 密码: q6i8
运行该脚本(Python软件的运行详见我的那篇windows运行sqlmap的文章,大同小异!)
./xssless.py -h
演示:
这是一个 XSS负载输出(未压缩)是通过XSS跨站请求伪造解析令牌和上传二进制文件等 的例子。
指令
./xssless.py -s -f=example_file_list.txt -p=example_csrf_token_list.txt file_upload
第一次翻译,语言组织有些不到位,还请谅解。
我不擅长javaScript与Python,如果你有好的工具或者代码,可以联系我。我的QQ在网站顶部,我的Email:im404#qq.com
转载请务必注明出处:404‘s bolg 原文链接:http://www.cnblogs.com/im404/p/3525702.html