hacktricks/pentesting-web/xss-cross-site-scripting/xss-tools.md
2023-08-03 19:12:22 +00:00

4.4 KiB
Raw Blame History

XSS工具

☁️ HackTricks云平台 ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥

XSStrike

git clone https://github.com/s0md3v/XSStrike.git
cd XSStrike
pip install -r requirements.txt
python xsstrike.py

python xsstrike.py -u "http://SERVER_IP:PORT/index.php?task=test"

基本用法Get
python3 xsstrike.py --headers -u "http://localhost/vulnerabilities/xss_r/?name=asd"
基本用法Post
python xsstrike.py -u "http://example.com/search.php" --data "q=query"
爬行默认深度为2
python xsstrike.py -u "http://example.com/page.php" --crawl -l 3
查找隐藏参数:
python xsstrike.py -u "http://example.com/page.php" --params
额外选项:
--headers #设置自定义头部如cookies。每次都需要设置
--skip-poc
--skip-dom #跳过DOM XSS扫描

BruteXSS

git clone https://github.com/rajeshmajumdar/BruteXSS

用于使用负载列表和图形用户界面查找易受攻击的GET或POST参数的XSS工具。
无法配置自定义标头如cookie

XSSer

https://github.com/epsylon/xsser
已在Kali中安装。
完整的用于查找XSS的工具。

基本用法GET

该工具不发送负载:(

XSSCrapy

git clone https://github.com/DanMcInerney/xsscrapy

不推荐使用。输出过多且无效。

Dalfox

https://github.com/hahwul/dalfox

☁️ HackTricks Cloud ☁️ -🐦 Twitter 🐦 - 🎙️ Twitch 🎙️ - 🎥 Youtube 🎥