首页 > 其他分享 >分享两个好用的XSS漏扫工具(工具)

分享两个好用的XSS漏扫工具(工具)

时间:2023-02-01 18:04:09浏览次数:44  
标签:XSS 漏扫 XSStrike -- skip 工具 data

=================
免责声明:希望大家以遵守《网络安全法》相关法律,本团队发表此文章仅用于研究学习,切勿用于非法犯罪活动,对于恶意使用该工具造成的损失,和本团队无关。
=================

分享两个好用的XSS漏扫工具(工具)_漏扫

XSS攻击通常指的是通过利用网页开发时留下的漏洞,通过巧妙的方法注入恶意指令代码到网页,使用户加载并执行攻击者恶意制造的网页程序。现在常见的XSS扫描工具NoXss,XSSFORK,xwaf,还有今天向大伙推荐的两款工具。

一、XSStrike

和xwaf相比,XSStrike优势在于它有一个payload自动生成器,这对于很多从事渗透工作的老师傅们和干红队的兄弟来说是很香的,而且可以快速的爬虫.....相信很多师傅联想到了xray,是的,确实有点相似,但是相比于前者,它的引擎更强大,同时还可以辅助模糊测试和WAF检测。

分享两个好用的XSS漏扫工具(工具)_漏扫_02

dom型

分享两个好用的XSS漏扫工具(工具)_XSS_03

反射型

XSStrike安装与使用

安装位置:
​https://github.com/s0md3v/XSStrike.git​

用法:
xsstrike.py [-h] [-u TARGET] [--data DATA] [-t THREADS] [--seeds SEEDS] [--json] [--path] [--fuzzer] [--update] [--timeout] [--params] [--crawl] [--blind][--skip-dom] [--headers] [--proxy] [-d DELAY] [-e ENCODING]

参数详解:-h, --help           show help
-u, --url             target url 
--data                post data 
-f, --file             load payloads from a file 
-t, --threads      number of threads 
-l, --level           level of crawling 
-t, --encode       payload encoding 
--json                treat post data as json 
--path                inject payloads in the path 
--seeds              load urls from a file as seeds 
--fuzzer             fuzzer 
--update            update 
--timeout           timeout 
--params            find params 
--crawl               crawl 
--proxy              use proxy
--blind               inject blind xss payloads while crawling 
--skip                 skip confirmation dialogue and poc 
--skip-dom         skip dom checking 
--headers            add headers 
-d, --delay           delay between requests

二、BruteXSS

​BruteXSS是一个用Python编写的工具,仅用于查找Web应用程序中的XSS漏洞。此工具最初由Shawar Khan在CLI中开发。我只是重新设计了它,并使其图形用户界面更方便。

分享两个好用的XSS漏扫工具(工具)_GUI界面_04

分享两个好用的XSS漏扫工具(工具)_XSS_05

分享两个好用的XSS漏扫工具(工具)_WEB安全_06

只需下载您的工具并运行brutexss.py(此工具所需的一切都提供给它)

下载地址:​​https://github.com/rajeshmajumdar/BruteXSS​



标签:XSS,漏扫,XSStrike,--,skip,工具,data
From: https://blog.51cto.com/u_15945480/6031726

相关文章

  • Java两大工具库:Commons和Guava(4)
    您好,我是湘王,这是我的51CTO博客。值此新春佳节,我给您拜年啦~祝您在新的一年中所求皆所愿,所行皆坦途,展宏“兔”,有钱“兔”,多喜乐,常安宁!在Nginx中提到过通过限流算法实现对后端......
  • Java两大工具库:Commons和Guava(4)
    您好,我是湘王,这是我的博客园。值此新春佳节,我给您拜年啦~祝您在新的一年中所求皆所愿,所行皆坦途,展宏“兔”,有钱“兔”,多喜乐,常安宁!   在Nginx中提到过通过限流算法......
  • 接口测试|Fiddler界面工具栏介绍(一)
    fiddler界面工具栏介绍(1)WinConfig:windows使用了一种叫做“AppContainer”的隔离技术,使得一些流量无法正常捕获,在fiddler中点击WinConfig按钮可以解除这个诅咒,这个与菜单......
  • 接口测试|Fiddler界面工具栏介绍(二)
    Fiddler界面工具栏介绍上篇文章介绍了顶部工具栏,本篇文章我们介绍底部状态栏Fiddler底端状态栏(1)黑色(控制台):可以在里面输入命令行,如输入help回车之后,在浏览器打开使用说明(2)C......
  • 接口测试|Fiddler界面工具栏介绍(三)
    Fiddler界面工具栏介绍前两篇文章我们分别介绍了顶部工具栏,底部状态栏,本篇文章我们介绍右侧高级工具栏。右侧高级工具栏(1)GetStarted:主页面(2)Statistics:请求统计视图,用来查看......
  • 软件测试常用的工具都有哪些-测试常用工具
     一、一个从事软件测试行业十年的老司机列出以下与软件测试相关的工具:1.操作系统:Linux:vmware、xshell、xftp、ssh2.数据库:主流是以下三种数据库,尤其是MySQL以及ora......
  • LocalDateTime时间工具之“2023-01-18T23:59:59.999999999”转“yyyy-MM-dd HH:mm:ss
    LocalDateTime时间工具之“2023-01-18T23:59:59.999999999”转“yyyy-MM-ddHH:mm:ss”代码LocalDateTime.now().format(DateTimeFormatter.ofPattern("yyyy-MM-ddHH:m......
  • 获取指定n个工作日后的日期工具类
    importjava.text.ParseException;importjava.text.SimpleDateFormat;importjava.util.*;publicclassWeekdaysUtils{publicstaticList<String>list=newArray......
  • 使用IP地址监控工具扫描MAC 地址
    OpUtils包括IP地址监控工具、流氓检测工具和MAC地址解析器,用于日常监控和管理DNS名称、IP和MAC地址。地址监控工具用于IP监控,用于管理DNS名称、网络的IP和M......
  • Python服务进程管理工具supervisor使用记录
    [本文出自天外归云的博客园]学习资料supervisor文档:http://supervisord.org/running.html踩坑总结问题1:提示找不到一些包含/tmp的路径需要修改supervisord.conf配置文......