Files
BlueLotus_XSSReceiver/README.md
火日攻天@firesun 04081b8d2b Update README.md
2016-01-30 12:04:59 +08:00

185 lines
9.8 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# XSS数据接收平台无SQL版
如从旧版本升级请务必先阅读Readme
## 平台说明
本平台设计理念: 简单配置即可使用无需数据库无需其他组件支持可直接在php虚拟空间使用由于SAE空间限制了IO读写需要做相应的修改将文件写入memcache或者kvdb或者Storageto do
![](./guide/mainpanel.png)
##安装说明
###自动安装
* 安装http server与php5环境ubuntu: sudo apt-get install apache2 php5
* 上传所有文件至空间根目录
* 访问http://网站地址/
![](./guide/install.png)
* 根据提示配置xss平台
* 在配置前需要赋予xss数据存储路径、js模板存储路径、我的js存储路径写权限以及平台根目录写权限sudo chmod 777 -R ./
* 完成安装访问http://网站地址/admin.php登录后台
* 当有请求访问/index.php?a=xxx&b=xxxx所有携带数据包括getpostcookiehttpheaders客户端信息都会记录
* 如不做二次开发可直接删除根目录下diff、guide、src目录
* 如果有权限请开启Apache中的AllowOverride以使.htaccess生效可选
* xss数据存储路径将被设置为禁止web访问
* js模板存储路径、我的js存储路径将被设置为仅允许访问js文件
###手动安装
* 安装http server与php5环境ubuntu: sudo apt-get install apache2 php5
* 上传所有文件至空间根目录
* 将config-sample.php重命名为config.php修改config.php指定xss数据、我的js、js模板的存放目录以及数据是否启用加密、加密密码、与加密方法详细说明见文件注释
```php
define('PASS', '2a05218c7aa0a6dbd370985d984627b8');
define('DATA_PATH', 'data');
define('JS_TEMPLATE_PATH', 'template');
define('MY_JS_PATH', 'myjs');
define('ENABLE_ENCRYPT', true);
define('ENCRYPT_PASS', "bluelotus");
define('ENCRYPT_TYPE', "RC4");
```
* PASS为登录密码可用`php -r "$salt='!KTMdg#^^I6Z!deIVR#SgpAI6qTN7oVl';$key='你的密码';$key=md5($salt.$key.$salt);$key=md5($salt.$key.$salt);$key=md5($salt.$key.$salt);echo $key;"`生成密码hash
* 赋予`DATA_PATH``MY_JS_PATH``JS_TEMPLATE_PATH`对应的目录写权限
* 当有请求访问/index.php?a=xxx&b=xxxx所有携带数据包括getpostcookiehttpheaders客户端信息都会记录
* 可访问admin.php登录查看记录的数据初始登录密码bluelotus
* 如不做二次开发可直接删除根目录下diff、guide、src目录
* 如果有权限请开启Apache中的AllowOverride以使.htaccess生效可选
* DATA_PATH被设置为禁止web访问
* MY_JS_PATH与JS_TEMPLATE_PATH被设置为仅允许访问js文件
![](./guide/login.png)
## 目前支持功能
* 自动判断携带数据是否base64编码可自动解码
![](./guide/base64.png)
* 记录所有可记录的数据并可根据ip判断位置根据useragent判断操作系统与浏览器
![](./guide/info.png)
* 新消息提醒仿QQ邮箱新消息提醒框可实时获得数据
![](./guide/newmessage.png)
* 支持简单的查找功能
![](./guide/search.png)
* 除了style允许unsafe-inline外启用CSP
* 挑战应答式的登录校验session绑定ip与useragent
* 密码输错五次封IP误封请删除`DATA_PATH`/forbiddenIPList.dat文件
* 可以通过平台直接维护用于xss的js文件详细说明见下
## js公用模板模块
![](./guide/jstemplate.png)
* 用户可添加一些js通用模板在我的js里可随时插入js模板
* 采用ace编辑器支持js语法高亮语法错误检查
![](./guide/editor.png)
* 使用js_beautify实现js代码格式化可随时格式化js代码
* 使用jsmin实现js代码压缩可随时压缩js代码
* 支持复制js代码的url到剪切板需要浏览器支持flash
* 提供了一些常用的js模板包括前几天心血来潮研究的用js截图许多模板都是来自各大xss平台但是又记不起来是分别来自哪只能再次对各位安全研究人员表示感谢
## 我的js模块
![](./guide/myjs.png)
* 用户可随时插入js模板
* 部分整合[xssor](https://github.com/evilcos/xssor)功能方便生成payloadxssor有跟强大的功能大家可以去follow evilcos的github
![](./guide/xssor.png)
## keepsession功能
* 需要在config.php开启
* 如果请求的get或post或cookie中带有keepsession=1则这条记录会被keepsession
* 请设置脚本或者网站监控定期访问keepsession.php
* 请将cookie存在cookie参数url存在location参数传递方法可get可post可cookie`index.php?keepsession=1&cookie=aaa&location=bbb`,keepsession.php将会定期使用cookie aaa去访问bbb
* cookie和location参数支持base64编码keepsession.php会自动判断自动解码
* 如果不设置location将会使用HTTP Referer作为url
* keepsession.php使用`flock($pid, LOCK_EX|LOCK_NB)`实现单例运行由于windows下不支持无阻塞锁定所以最好删除keepsession.php里的`set_time_limit(0)`可自行加上sleep防止keepsession.php被恶意频繁访问
## 邮件提醒
修改config.php相关配置即可默认关闭开启后每次接收到xss都会发邮件通知需要短信提醒的直接把接收邮箱设置为手机邮箱即可
```
define('MAIL_ENABLE', false);//开启邮件通知
define('SMTP_SERVER', "smtp.xxx.com");//smtp服务器
define('SMTP_PORT', 465);//端口
define('SMTP_SECURE', "ssl");
define('MAIL_USER', "xxx@xxx.com");//发件人用户名
define('MAIL_PASS', "xxxxxx");//发件人密码
define('MAIL_FROM', "xxx@xxx.com");//发件人地址(需真实,不可伪造)
define('MAIL_RECV', "xxxx@xxxx.com");//接收通知的邮件地址
```
## 修改数据加密密码,加密方式
* 本平台对xss记录、ip封禁列表、js的说明仅说明加密用户可设置是否加密密码以及加密方式AES、RC4
* 3.0版本起配置里的默认加密方式改为RC4为了效率
* 如果需要改密码改加密方式需要对xss记录、ip封禁列表、js的说明进行重加密才能正常访问这些数据
* 故根目录下提供了change_encrypt_pass.php用于重新加密xss记录,js的描述,ip封禁列表
* 请在修改加密方式或者加密密码后执行此文件(如果选择不加密,加密密码可写任意值)
* **使用前请将change_encrypt_pass.php开始的exit()注释掉,并且在使用前务必做好数据备份以防不测**
* 用法在shell下执行
`php change_encrypt_pass.php (以前是否加密true/false) (旧加密密码) (旧加密方法AES/RC4) (现在是否加密) (新加密密码) (新加密方法)`
* 例:
* `php change_encrypt_pass.php true bluelotus AES true bluelotus RC4`
* `php change_encrypt_pass.php true bluelotus AES false xxxx(任意值) AES`
* 也可执行
* `php change_encrypt_pass.php update (以前是否加密true/false) (旧加密密码)`
* 此命令可将所有“xss记录”转化为加密开启密码bluelotus加密方法RC4
## 旧版本升级
### 不保留数据
如无需保留xss数据直接删除原平台重新安装即可
### 保留数据
1. 备份数据
2. 删除原平台重新安装xss平台配置时是否加密加密密码与加密方式需要与以前一样早期版本加密方式选AES
3. 复制原平台`DATA_PATH``MY_JS_PATH``JS_TEMPLATE_PATH`对应的目录,覆盖新平台的相应目录
4. 升级完成
注:
如果重新安装xss平台时选择的手动安装升级步骤如下
1. 备份数据
2. 删除原平台重新安装xss平台修改config.php配置是否加密加密密码与加密方式需要与以前一样早期版本加密方式写AES
3. 执行change_encrypt_pass.php完成重加密的过程
`php change_encrypt_pass.php true bluelotus RC4 (配置文件中是否加密) (配置文件中加密密码) (配置文件中加密方法)`
4. 修改config.php修改是否加密新密码加密方式
5. 复制原平台`DATA_PATH``MY_JS_PATH``JS_TEMPLATE_PATH`对应的目录,覆盖新平台的相应目录
6. 升级完成
## TODO
* 支持SAE
* 多用户SQL版本
* WebSocket方式通知
## src目录说明
* static/js与static/css下的js与css文件已压缩
* 其中`jqxcore.js、jqxdata.js、jqxgrid.js、jqxgrid.columnsresize.js、jqxgrid.filter.js、jqxgrid.edit.js、jqxgrid.pager.js、jqxgrid.selection.js、jqxgrid.sort.js、jqxbuttons.js、jqxcombobox.js、jqxdropdownlist.js、jqxinput.js、jqxlistbox.js、jqxmenu.js、jqxscrollbar.js、jqxsplitter.js、jqxtabs.js、jqxtextarea.js、jqxtoolbar.js、jqxwindow.js`合并为`jqwidgets.min.js`
* css与js源文件移至src目录下方便二次开发
## 特别说明
* 前端使用[Bootstrap](http://getbootstrap.com/)与[jQWidgets](http://www.jqwidgets.com/)开发原来用kendo UI受限于商业许可改用jQWidgets`you can use jQWidgets for free under the Creative Commons Attribution-NonCommercial 3.0 License`, 但是不可用于商业用途,如需用于商业用途请购买授权
* 为实现jqxgrid不支持的功能如固定表格高度实现row高度自动调节修改了jQWidgets部分代码具体修改部分可查看diff文件夹
* 使用纯真ip库的函数基于Discuz X3.1 function_misc.php上修改而来, 判断客户端操作系统与浏览器的脚本基于原作者@author Jea杨写的php版本修改而来后台整体布局借鉴Kendo UI 的demo NORTHWIND DASH
* js代码格式化使用[js_beautify](https://github.com/beautify-web/js-beautify)库
* js代码压缩采用jsmin.js
* js代码编辑器采用[ace](https://ace.c9.io)
* 安装脚本完全参考[wordpress](https://cn.wordpress.org/)的安装程序
* **Warning: 本工具仅允许使用在CTF比赛等学习、研究场景严禁用于非法用途**
## 意见与建议
欢迎大家在使用过程中提出各种宝贵的意见和建议以及各种bug不胜感激
反馈邮箱firesun.cn`at`gmail.com