cybertechajju/Sh4d0w_Inject

GitHub: cybertechajju/Sh4d0w_Inject

一款浏览器扩展,通过自动注入 WAF 绕过 payload 到 HTTP headers 和表单字段来高效发现 Blind XSS 漏洞。

Stars: 8 | Forks: 0

Sh4d0w Inject Logo

🕷️ Sh4d0w Inject

面向 Bug Bounty 猎手与渗透测试人员的高级 Blind XSS Payload 注入与侦查工具包

Version 4.0.1 200+ Payloads 15 Headers Chrome Firefox

Watch Tutorial

## 💀 什么是 Sh4d0w Inject? **Sh4d0w Inject** 是一款专为 **Bug Bounty 猎手**和**渗透测试人员**打造的高级、隐蔽的浏览器扩展。它通过向 Web 表单、隐藏输入框、聊天机器人组件和 HTTP headers 实时注入智能的、可绕过 WAF 的 payload,自动化发现 **Blind Cross-Site Scripting (BXSS)** 漏洞。 手动测试需要花费**数小时**的工作,Sh4d0w Inject 只需**几秒**即可完成。 ### 🎯 真实影响案例 该工具已被用于在生产环境中发现严重漏洞: - **管理员账户接管** — 在一个拥有 **400 万+客户**的平台上,仅需切换单个 header 并刷新页面即可暴露 session cookies,从而获得管理后台的完全访问权限 - **管理面板中的 Blind XSS** — 通过隐藏输入框注入的 payload 在管理员查看表单提交内容时被触发 - **WAF 绕过** — 自定义编码的 payload 成功绕过了 Cloudflare、Akamai 和 ModSecurity 规则集 ## 🔥 功能概览 ### 核心功能 | 功能 | 描述 | |---|---| | ⚡ **一键批量注入** | 自动检测并使用特定上下文的 payload 填充所有可见及隐藏的输入框 | | 🛡️ **200+ WAF 绕过 Payload** | mXSS、DOM Clobbering、ES6 模板字符串、Null Byte 技巧、CSP 绕过向量 | | 🔀 **15 个可注入 Headers** | 在每个请求中同时向 15 个 HTTP headers 注入 payload | | 👻 **隐藏输入框注入** | 填充 `type="hidden"` 字段 — 这是开发人员从不进行净化的服务端 Blind XSS 金矿 | | 🤖 **聊天机器人组件检测** | 自动检测并注入 Intercom、Drift、Zendesk、Tawk.to、LiveChat、Crisp、Freshdesk、HubSpot | | 🔍 **Google Dork 侦查** | 30 个内置 dork 模板,精准定位管理面板、仪表盘、调试页面和 API | | 🌐 **Shadow DOM 扫描** | 递归扫描 Web Components(React、Angular、LitElement)以查找隐藏的表单字段 | | 👁️ **MutationObserver (SPA)** | 在 React/Vue/Angular 单页应用中自动填充动态加载的字段 | | 🥷 **隐蔽填充模式** | 在填充字段之间加入类似人类的 2-8 秒延迟 — 绕过机器人检测 | | 🎲 **随机轮换** | Header payload 每隔 2-10 秒以随机间隔轮换 — 增加指纹识别难度 | | 🚫 **通配符排除** | 使用 `*.domain.com` 模式匹配跳过特定域名 | ### 🔀 全部 15 个可注入 Headers
#Header致命原因
1User-Agent被记录在各个地方 — 分析工具、WAF、管理面板
2Referer上一页的 URL — 通常未经净化即渲染在日志中
3OriginCORS 错误会在错误页面中反射此 header
4CookieSession 数据 — 会被记录在管理员调试工具中
5Accept内容协商 — 极少被后端净化
6X-Forwarded-For客户端 IP header — 会被记录在分析仪表盘中
7Content-EncodingWAF 绕过 — gzip 编码会干扰检查引擎
— v4.0 新增 Headers —
8X-Real-IPNginx 内部 header — 管理面板会盲目记录它
9True-Client-IPCloudflare/Akamai CDN — 在不加净化的情况下被信任
10X-Client-IP负载均衡器 — 后端直接信任此项
11X-Originating-IP邮件网关与遗留应用 — 极少被净化
12ContactHTTP 规范 header — 监控工具会记录其原始内容
13FromRFC 7231 邮件 header — 会渲染在管理员视图中
14X-Wap-Profile移动端 WAP — 几乎在任何地方都“从不”被净化
15X-Custom-IP-Authorization自定义认证 — 配置不当的反向代理会信任此项
### 💉 Payload 分类 (200+) ``` ├── Direct Script Injection ├── DOM Clobbering Payloads ├── Event Handler Chains (10+) ├── Mutation XSS (mXSS) ├── SVG/MathML Vectors ├── ES6 Template Literals ├── Encoding Bypass (Base64/atob) ├── Null Byte Tricks ├── Recursive Tag Confusion ├── CSP Bypass Vectors ├── Polyglot Payloads ├── Window/Top/Parent Tricks ├── URL-Encoded Double Bypass ├── Hidden Input Payloads (12) ├── Header-Specific Pools (15) └── Navigator Beacon (fire on close) ``` ## 🖥️ UI 预览 该扩展采用了**顶级赛博朋克暗黑主题**,具备: - 全面采用 **JetBrains Mono** 字体排版 - 带有发光效果的**霓虹绿/青/紫**强调色 - 营造纯正黑客美感的**扫描线叠加**效果 - **动态 Logo 脉冲**与渐变边框 - 带有圆点指示器的**可折叠头部面板** - **总开关** (⚡ ALL ON / 🚫 ALL OFF) - **实时状态栏** — 激活的 headers、总 payload 数、已注入站点、填充次数 ## 🚀 安装说明 ### Google Chrome / Brave / Edge (Chromium) ``` # 1. 克隆仓库 git clone https://github.com/YOUR_USERNAME/Sh4d0w_Inject.git # 2. 打开 Chrome 扩展程序 # 导航至:chrome://extensions/ # 3. 启用 Developer Mode(在右上角切换) # 4. 点击“Load unpacked” → 选择 Sh4d0w_Inject 文件夹 # 5. 在弹出窗口中配置你的 callback URL ``` ### Mozilla Firefox ``` # 1. 导航至:about:debugging#/runtime/this-firefox # 2. 点击“Load Temporary Add-on...” # 3. 从项目文件夹中选择 manifest.json 文件 ``` ## ⚙️ 快速入门 1. **设置回调服务器** — 点击扩展图标 → 输入你的 Blind XSS 回调 URL(例如:`https://your-id.xss.ht`) 2. **启用 Headers** — 点击 "HEADER INJECTION" → 单独切换各个 headers 或使用 ⚡ **ALL ON** 3. **正常浏览** — Payload 将在每次请求时自动注入到 HTTP headers 中 4. **填充表单** — 访问目标页面 → 点击 **SCAN FIELDS** → 点击 **INJECT ALL** 5. **侦查** — 切换到 RECON 标签页 → 输入目标域名 → 点击 **DORK IT** 6. **范围控制** — 使用 SCOPE 标签页排除不需要进行 header 注入的域名 ## 🏗️ 架构设计 ``` Sh4d0w_Inject/ ├── manifest.json # Extension manifest (MV3) ├── background/ │ └── background.js # Service worker — header injection, rule management, │ # payload rotation, stats tracking, badge counter ├── content/ │ └── content.js # Content script — field detection, Shadow DOM scanning, │ # MutationObserver, stealth fill, chatbot detection ├── lib/ │ └── payloads.js # Payload database — 200+ payloads, field patterns, │ # header pools, dork templates, random data generators ├── popup/ │ ├── popup.html # Popup UI — stats bar, header toggles, tabs │ ├── popup.js # Popup logic — state management, master switch │ └── popup.css # Cyberpunk dark theme — JetBrains Mono, neon accents ├── options/ │ ├── options.html # Settings page │ └── options.js # Configuration management ├── assets/ │ ├── icon16.png │ ├── icon48.png │ └── icon128.png └── test-page.html # Local test page for payload testing ``` ### 技术栈 | 组件 | 技术 | |---|---| | **平台** | Chrome Extension Manifest V3 | | **Header 注入** | `declarativeNetRequest` API — 会话级动态规则 | | **状态管理** | `chrome.storage.sync` + `chrome.storage.local` | | **内容注入** | `chrome.scripting.executeScript` (隔离环境) | | **UI 框架** | Vanilla JS + CSS 自定义设计系统 | | **字体排版** | JetBrains Mono (代码) + Inter (UI) | ## 🔬 工作原理 ### Header 注入流程 ``` Browser Request → Service Worker intercepts → declarativeNetRequest adds payload headers → Payloads rotate every 2-10s (randomized) → Server receives request with injected headers → If admin views logs → Blind XSS fires! 💥 ``` ### 表单注入流程 ``` User clicks "INJECT ALL" → Content script activates → Scans DOM recursively (including Shadow DOMs) → Detects field types (name, email, phone, url, message, hidden...) → Selects context-appropriate payload per field → Fills using native setters (bypasses React/Vue watchers) → Dispatches input/change/compositionend events → MutationObserver watches for dynamically added fields ``` ### 聊天机器人检测 ``` Page loads → Content script scans for known chatbot iframes → Intercom, Drift, Zendesk, Tawk.to, LiveChat, Crisp, Freshdesk, HubSpot → Same-origin iframes → directly scans and fills → Cross-origin iframes → headers already injected via background ``` ## 🛣️ 路线图 - [x] 15 个可注入的 HTTP headers - [x] 200+ WAF 绕过 payloads - [x] Shadow DOM 递归扫描 - [x] 针对 SPA 的 MutationObserver - [x] 隐蔽填充模式 - [x] 隐藏输入框注入 - [x] 聊天机器人组件检测(8 个平台) - [x] 总开关(ALL ON/OFF) - [x] 实时状态仪表盘 - [x] 通配符域名排除 - [ ] 弹窗中的自定义 payload 编辑器 - [ ] 导出/导入配置档案 - [ ] Payload 成功回调通知 - [ ] Burp Suite 集成 - [ ] 浏览器 DevTools 面板 ## 📜 许可证 本项目是开源的,仅用于教育和授权的安全测试目的。

Sh4d0w

SH4D0W INJECT v4.0 — BORN IN THE SHADOWS
Built for the Bug Bounty Community 🖤

KEEP LEARNING · KEEP HACKING · STAY ETHICAL
标签:Blind XSS, Bug Bounty, 可自定义解析器, 数据可视化, 浏览器插件, 自定义脚本