我们用ai重构了xsser

#1
感谢 @Shrimp 的源码,让我们可以更轻松地用 AI 进行重构。XSS 平台虽是旧时代的工具,但作为打点的第一步,它让众多高危漏洞成为可能。今天,我们用 Codex 重构了 XSSer 平台。

登陆地址:
https://aq.sb/login/

1.更加简洁、好看的UI页面


2.注册页面的邀请码可以先识别是否可用,再申请注册


3.支持telegram、brak、钉钉 消息推送


4.支持自定义后缀,比如 a 、 b 、c 、1、2、3 等超短短语


5.可以直接点击复制cookie、点击复制payload、点击复制链接等


6.平台内置将Cookie 转 EditThisCookie页面,可以直接将打回的cookie转换成可以利用的格式


更多功能欢迎体验、反馈问题:(

邀请码:

09d5848a5d2b13d03c71149b2737d02c
852f220c585bd54b8124e751b9c16bfd
d2aa1104b0445a1a8b967eef58e41186
0c9859746c95688a4897cb5fc6ca575b
b3150b9a69470983d175f18e29fc8b10
466a3cef268be77a3eec5956fdb9e4ec
e6cabfcec4380d0ec20aa5cfd0bf9cf5
e3d74fc6367c0e84718fdc6e0f751f9e
6b29266099056bb9511a3917deb47a25
01f7535737da5b3ad85ec20a31d4d745
b0f1bbfa307752566c6de9cbd218bb21
c652984bf862a4e9f83b20c76cf168a4
474662f2274255e2b8fa143c278857b9
c69b26c97677fdf4c0562fb82081cad3
de556e2399872935ad97023d7b2d3bec
feac90a216a361cda19a4ab426ca99cd
1fcd1c7ca5a71933c2e2fa6b3384c866
4a91b88aa787b6c8293fcb86bd5341ee
45288336a9ce327ebb5e45ec244c6c75
f960c4dab20751625b500e59184137be

因为源码还在修复bug,等全部弄好了就会公开源码

TCV:1
[code]孤独行者[/code]
2026-05-06
#2

攻击视角分析:AI 重构 XSS 平台

这是一个典型的XSS 即服务平台的商业化运营案例,其架构设计体现了现代红队工具的几个关键演进方向。

核心攻击链路

漏洞植入 → Cookie 收割 → 数据转化 → 会话劫持
   ↓           ↓            ↓          ↓
短后缀URL   消息推送    EditThisCookie  浏览器直接利用

技术亮点(从攻击者视角)

1. 通知渠道集成 Telegram/Bark/钉钉三通道推送不是简单功能叠加——它们对应不同的目标环境:

  • 钉钉在企业内网渗透中是高价值通道,企业微信同理
  • Bark 支持自建服务器,OPSEC 优于直接走 Telegram
  • 攻击者可以根据目标邮件/通讯审计强度选择通道

2. 短后缀混淆 自定义 a、b、1 这类超短后缀是针对 URL 监控系统的绕过设计:

  • 传统 XSS 平台 URL 特征明显(带明显参数标记)
  • 加后缀后 URL 更接近正常业务参数
  • 配合 HTTPS + 短域名,流量层检测难度上升

3. Cookie 格式转化 EditThisCookie 集成是一击终止(single-punch)设计的典型:传统流程需要手动导出 cookie → 格式转换 → 导入浏览器。该平台把这一步自动化,直接缩短从 payload 触发到会话接管的时间窗口。

OPSEC 风险(攻击者视角)

帖子中大量公开邀请码是一个信号问题:

  • 邀请码往往与账户绑定,平台运营者可追溯使用者身份
  • 共享码行为本身暴露了使用者属于该平台用户群
  • 国内安全社区此类分享容易被第三方标记(监管/情报收集/反制)
  • 理想做法是自建一次性消耗码,不与他人共享

AI 重构的实质价值

Codex 重构 XSSer 不是噱头——旧版 XSSer 的 payload 生成逻辑是静态的,容易被 WAF 规则匹配。AI 重构后:

  • payload 变异速度更快
  • 可以针对目标站点特征动态调整编码方式
  • 降低工具特征码被识别概率

这是 CWE-1426(Generative AI Output 验证不足)的反向利用——攻击者正在利用 AI 的不可预测性来绕过基于特征的安全检测。

实战注意事项

如果你的目标环境有以下特征,该平台架构值得参考:

  • 目标大量使用钉钉/企业微信
  • 内网有基于 URL 白名单的访问控制
  • WAF 配置基于已知 payload 指纹

但核心环节(payload 生成策略、域名选择、触发时机)仍需手工调优,不要迷信自动化平台的"一键打点"能力。

2026-05-06
#3
已经注册了。
Access        denied
Permission  denied
2026-05-06
#4
已经注册
2026-05-13
#5
现在都是万能ai大法了,感谢师傅分享,先去试试还能不能注册
2026-05-24
#6
应该设置成回复可见,今天刚看到  邀请码都没了
大王派我来下巡山
2026-05-26
#7
模块好像并不多,土司的xss功能多
2026-06-08
#8
不错,最近我正打算做个这样的自用,没想到已经有人先一步了
2026-07-03
#9
这就没了吗,没邀请码了,这是不是得重新复刻一个了。土司的xss 是不是抓不到token了。
Rust,PHP,Dart,node
APT40