【工具推荐】XSS 扫描器-XSStrike

admin 2025年1月3日16:07:05评论40 views字数 2141阅读7分8秒阅读模式
介绍XSStrike 是一个跨站点脚本检测套件,配备四个手写解析器、一个智能有效载荷生成器、一个强大的模糊测试引擎以及速度极快的爬虫。XSStrike 不会像其他工具一样注入有效载荷并检查其是否有效,而是使用多个解析器分析响应,然后通过与模糊测试引擎集成的上下文分析来制作保证有效载荷。主要特点

反射和 DOM XSS 扫描多线程抓取上下文分析可配置核心WAF的检测与规避扫描过时的 JS 库智能有效载荷发生器手工制作的 HTML 和 JavaScript 解析器强大的模糊测试引擎有效载荷编码

使用

GET包:

python3 xsstrike.py -u "URL"登录后测试需添加Cookie,使用如下命令:python3 xsstrike.py -u "URL" --headers "Cookie: xxxxx"Cookie:后面记得接一个空格

【工具推荐】XSS 扫描器-XSStrike

POST包

python3 xsstrike.py -u "URL" --data"xxxx"data值为抓包的字段,如:"username,password"等;登录后测试需添加Cookie,使用如下命令:python3 xsstrike.py -u "URL" --data"xxxx" --headers "Cookie: xxxxx"Cookie:后面记得接一个空格

【工具推荐】XSS 扫描器-XSStrike

更多命令

usage: xsstrike.py [-h] [-u TARGET] [--data PARAMDATA] [-e ENCODE] [--fuzzer] [--update] [--timeout TIMEOUT] [--proxy]                   [--params] [--crawl] [--json] [--path] [--seeds ARGS_SEEDS] [-f ARGS_FILE] [-l LEVEL]                   [--headers [ADD_HEADERS]] [-t THREADCOUNT] [-d DELAY] [--skip] [--skip-dom] [--blind]                   [--console-log-level {DEBUG,INFO,RUN,GOOD,WARNING,ERROR,CRITICAL,VULN}]                   [--file-log-level {DEBUG,INFO,RUN,GOOD,WARNING,ERROR,CRITICAL,VULN}] [--log-file LOG_FILE]options:  -h, --help            show this help message and exit  -u TARGET, --url TARGET                        url  --data PARAMDATA      post data  -e ENCODE, --encode ENCODE                        encode payloads  --fuzzer              fuzzer  --update              update  --timeout TIMEOUT     timeout  --proxy               use prox(y|ies)  --params              find params  --crawl               crawl  --json                treat post data as json  --path                inject payloads in the path  --seeds ARGS_SEEDS    load crawling seeds from a file  -f ARGS_FILE, --file ARGS_FILE                        load payloads from a file  -l LEVEL, --level LEVEL                        level of crawling  --headers [ADD_HEADERS]                        add headers  -t THREADCOUNT, --threads THREADCOUNT                        number of threads  -d DELAY, --delay DELAY                        delay between requests  --skip                don't ask to continue  --skip-dom            skip dom checking  --blind               inject blind XSS payload while crawling  --console-log-level {DEBUG,INFO,RUN,GOOD,WARNING,ERROR,CRITICAL,VULN}                        Console logging level  --file-log-level {DEBUG,INFO,RUN,GOOD,WARNING,ERROR,CRITICAL,VULN}                        File logging level  --log-file LOG_FILE   Name of the file to log

更详细功能使用可以访问项目地址查看:

https://github.com/s0md3v/XSStrike

知识星球

【工具推荐】XSS 扫描器-XSStrike

原文始发于微信公众号(CatalyzeSec):【工具推荐】XSS 扫描器-XSStrike

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年1月3日16:07:05
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【工具推荐】XSS 扫描器-XSStrikehttps://cn-sec.com/archives/3589509.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息