首页 > 其他分享 >【xss实战】BurpSuite-XssValidator插件 -xss自动化测试

【xss实战】BurpSuite-XssValidator插件 -xss自动化测试

时间:2023-12-30 22:33:19浏览次数:83  
标签:xss 插件 instruder BurpSuite js xssvalidator BApp

所需软件:

1、burpsuite

2、xssvalidator

      源码:https://github.com/nVisium/xssValidator(按照编译指导编译)

      burpsuite_BApp:https://portswigger.net/bappstore/bapps/download/98275a25394a417c9480f58740c1d981

3、phantomjs(用于执行xssvalidator插件中的xss.js,这个是必须的,不启动xssvalidator插件将无法探知xss是否存在,应该就是提供js的执行环境的)

 

下面开始进行安装操作,这里就不介绍编译插件了,直接安装BApp文件

Extender选择BApp Store选项下,选择Manual install后,选择下载好的BApp文件即可安装插件,安装后如下

 

0x01 使用

使用前必须启动xss服务

1 2 cd /xssValidator/xss-detector phantomjs xss.js

 xssValidator主要是通过instruder的功能进行扫描的,故只要将目标请求发送到instruder,

我们直接开始xssvalidator的配置,instruder的配置请参考“[工具]Burpsuite-instruder功能

 

配置payloads为xssvalidator

 

 配置Options的grep - match

 

 

 Grep - match对应的字符串的出处

 

注:上面Grep Phrase的字符串可以修改为自己喜欢的

到这里就配置完成了,可以启动instruder进行扫描了

 

查看扫描结果

勾选的这些就是存在XSS漏洞的请求

 

验证XSS漏洞

选择in original seesion

将url地址copy到浏览器中访问,就可以复现xss漏洞

有时可能会出现这个页面,点击Repeat request即可

 

标签:xss,插件,instruder,BurpSuite,js,xssvalidator,BApp
From: https://www.cnblogs.com/xfbk/p/17936981

相关文章

  • 【玩转腾讯混元大模型】怎么说?我用混元AI大模型开发了个IDEA插件
    前言halo我是杨不易呀,在混元大模型内测阶段就已经体验了一番当时打开页面的时候灵感模块让我大吃一惊这么多角色模型真的太屌了,随后我立马进行了代码处理水平和上下文的效果结果一般般但是到如今混元大模型代码处理水平提升超过20%,代码处理效果在实测中高于ChatGPT6.34%Human......
  • VS Code 之 15个跨平台的VS Code插件
    介绍15个必备的VSCode插件。开发人员依赖于强大的工具来简化工作流程并提高生产力。在可扩展性和多功能性方面,VisualStudioCode(VSCode)成为了开发人员的热门选择。本文将介绍一系列必备的VSCode插件,适用于各个平台的开发。这些插件可以增强代码编辑、版本控制、调试和协作功......
  • 自用pycharm插件
    Statistic代码量统计工具"Statistic"插件是一个适用于PyCharm和AndroidStudio的插件,可以帮助开发者统计代码行数、字数、注释数、空行数等代码质量相关的数据,从而评估代码的质量和工作量的大小。安装之后直接在底部打开就行GrepConsole日志美化这个插件可以在PyC......
  • 我是怎么从0开始,开发一款VSCode插件
    在当今的软件开发世界中,VisualStudioCode(VSCode)已经成为了一个非常流行的代码编辑器。其强大的扩展性和定制性,使得开发者们可以轻松地为其添加各种功能。作为一名热衷于编程和插件开发的开发者,我深受VSCode的启发,决定从零开始开发一款属于自己的VSCode插件。一、确定需求在开始开......
  • 我又开发了一个HBuilderX插件,跟着我一起探索这个新的开发工具!
    我又开发了一个HBuilderX插件,跟着我一起探索这个新的开发工具!自从我开始从事软件开发工作以来,我一直热衷于探索各种新技术和工具。最近,我发现了一个名为HBuilderX的集成开发环境(IDE),它为HTML5应用程序的开发提供了强大的支持。作为一名热衷于插件开发的开发者,我决定开发一个HBuilder......
  • Kernel Memory 入门系列:Semantic Kernel 插件
    KernelMemory入门系列:SemanticKernel插件KernelMemory本身提供了完整的RAG能力,这部分能力如果通过SemanticKernelMemory的话,也是可以实现的,但是整体的管理成本会比较高。因此通过KernelMemory构建知识库管理,然后通过插件的方式,将KernelMemory接入到SemanticKernel......
  • 去除X-FRAME-OPTIONS响应头的Chrome插件
    为了创建一个Chrome插件来移除document请求中的X-Frame-Options,你可以按照以下步骤进行操作:创建一个新的文件夹作为插件项目的根目录。在根目录下创建一个名为manifest.json的文件,并添加必要的清单信息,例如:{"manifest_version":2,"name":"RemoveX-Frame-Options......
  • 堪比Postman!这款IDEA插件真好用!
    Postman是大家最常用的API调试工具,那么有没有一种方法可以不用手动写入接口到Postman,即可进行接口调试操作?今天给大家推荐一款IDEA插件:ApipostHelper,写完代码就可以调试接口并一键生成接口文档!而且还可以根据已有的方法帮助您快速生成url和params。更重要的是他完全免费!Apipost......
  • VsCode(Visual Studio Code) 安装插件教程
    VsCode(VisualStudioCode)安装插件教程编辑1、打开VsCode编辑桌面上、最近安装程序上找找吧在桌面上双击,打开2、打开的效果图编辑3、点击左侧最后的插件图标编辑4、打开后如下图所示编辑5、在输入框中输入Go编辑6、同样在安装插件页面也可以卸载、安装其它版本和禁用操作编辑你有......
  • 堪比Postman!这款IDEA插件真好用!
    Postman是大家最常用的API调试工具,那么有没有一种方法可以不用手动写入接口到Postman,即可进行接口调试操作?今天给大家推荐一款IDEA插件:ApipostHelper,写完代码就可以调试接口并一键生成接口文档!而且还可以根据已有的方法帮助您快速生成url和params。更重要的是他完全免费!Apipos......