首页 > 其他分享 >XSStrike的简单认识与使用

XSStrike的简单认识与使用

时间:2024-10-13 09:18:01浏览次数:14  
标签:XSStrike 负载 XSS 认识 URL -- 地址 简单

XSStrike是一个用于检测XSS漏洞的工具,可以检测反射型、DOM型XSS漏洞,集成了模糊匹配、多线程爬取、WAF绕过、Payload生成、XSS盲注以及通过字典文件枚举等功能。它不像其他工具那样注入有效负载并检查其工作,而是通过多个解析器分析相应,然后通过模糊引擎集成的上下文分析来保证有效负载

命令定义
-u指定要测试的目标URL
--data用于POST请求,指定提交的数据
-e编码荷载以绕过WAF或其他过滤器
--fuzzer启用模糊测试模式以在请求中注入随机负载
--proxy使用代理服务器发送请求
--path在路径中注入负载
-f从文件中加载测试负载列表
-l设置爬取级别,0~5
--skip跳过询问用户是否要继续查询
--skip-dom跳过DOM检查
--blind在爬取过程中注入盲XSS负载
  • 安装XSStrike:在Kali Linux终端

    pip3 install xsstrike
  • 扫描指定的URL地址是否存在XSS漏洞

    xsstrike -u “URL地址” 
  • 检测POST类型的请求

    xsstrike -u “URL地址” --data “POST值”
  • XSStrike可自动检测目标的WAF,还会自动识别网站中的参数。在检测到的payload下会显示efficiency、confidence,如果发现哪个payload可以成功利用,则会询问是否继续扫描。在浏览器访问URL地址时,将网站中的参数替换为扫描时输出的payload进行验证,可以看到URL地址存在的XSS漏洞

标签:XSStrike,负载,XSS,认识,URL,--,地址,简单
From: https://blog.csdn.net/m0_73890999/article/details/142872190

相关文章

  • 简单介绍YOLOv4
    一、网络结构骨干网络(Backbone):YOLOv4采用了CSPDarknet53作为骨干网络。CSP(CrossStagePartialNetwork)结构将特征图分成两部分,一部分经过一系列的卷积操作,另一部分直接连接到后续的阶段,最后将两部分结果进行融合。这种结构可以增强网络的学习能力,提高特征提取的效果,同时减......
  • Harbor 共享后端高可用-简单版
    1.主机配置主机地址主机配置主机角色软件版本192.168.1.60CPU:4CMEM:4GBDisk:100GBHarbor+KeepalivedHarbor2.1.3Keepalived2.2.1Docker19.03.9VIP:192.168.1.156192.168.1.61CPU:4CMEM:4GBDisk:100GBHarbor+KeepalivedHarbor2.1.3Keepalived2.2.1......
  • 认识Pulsar
    功能Pulsar是一种用于服务器到服务器消息传递的多租户、高性能解决方案。Pulsar最初由Yahoo开发,由Apache软件基金会管理。Pulsar是由Apache软件基金会开发的分布式发布/订阅消息系统,它结合了传统消息系统(如RabbitMQ)和发布-订阅系统(如ApacheKafka)的最佳特性,为可伸缩......