hacktricks/pentesting-web/xss-cross-site-scripting/xss-tools.md
2023-07-07 23:42:27 +00:00

5.3 KiB
Raw Blame History

XSSツール

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥

XSStrike

git clone https://github.com/s0md3v/XSStrike.git
cd XSStrike
pip install -r requirements.txt
python xsstrike.py

python xsstrike.py -u "http://SERVER_IP:PORT/index.php?task=test"

基本的な使用方法Get python3 xsstrike.py --headers -u "http://localhost/vulnerabilities/xss_r/?name=asd"

基本的な使用方法Post python xsstrike.py -u "http://example.com/search.php" --data "q=query"

クローリングデフォルトで深さ2 python xsstrike.py -u "http://example.com/page.php" --crawl -l 3

隠れたパラメータを見つける: python xsstrike.py -u "http://example.com/page.php" --params

追加オプション: --headers #カスタムヘッダーを設定します(クッキーなど)。毎回設定する必要があります。 --skip-poc --skip-dom #DOM XSSスキャンをスキップします

BruteXSS

git clone https://github.com/rajeshmajumdar/BruteXSS

XSSCrapyは、GUIを使用してXSSの脆弱なGETまたはPOSTパラメータを見つけるためのペイロードのリストを使用するツールです。
カスタムヘッダー(クッキーなど)は設定できません。

XSSer

https://github.com/epsylon/xsser
Kaliにはすでにインストールされています。
XSSを見つけるための完全なツールです。

基本的な使用方法GET:

ツールはペイロードを送信しません:(

XSSCrapy

git clone https://github.com/DanMcInerney/xsscrapy

おすすめしません。不必要な出力が多く、正常に動作しません。

Dalfox

https://github.com/hahwul/dalfox

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥