<acronym id="s8ci2"><small id="s8ci2"></small></acronym>
<rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
<acronym id="s8ci2"></acronym>
<acronym id="s8ci2"><center id="s8ci2"></center></acronym>
0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

XSS漏洞掃描器工具

哆啦安全 ? 來源:哆啦安全 ? 2023-01-17 09:28 ? 次閱讀

XSpear XSS掃描器

XSpear是一款基于RubyGems的的XSS漏洞掃描器。擁有常見的XSS漏洞掃描攻擊測試功能。還可進行參數分析。

1fc4dad2-95fd-11ed-bfe3-dac502259ad0.png

https://github.com/hahwul/XSpear

XSS漏洞掃描器

主要特點

  • 基于模式匹配的XSS掃描

  • 檢測alertconfirmprompt無頭瀏覽器上的事件(使用Selenium)

  • 測試XSS保護旁路和反射參數的請求/響應

    • 反射的參數

    • 過濾測試event handlerHTML tagSpecial Char

  • 測試盲XSS(使用XSS Hunter,ezXSS,HBXSS,等等所有網址盲測...)

  • 動態/靜態分析

    • 查找SQL錯誤模式

    • 分析Security頭(CSPHSTSX-frame-options,XSS-protection等..)

    • 分析其他標題..(服務器版本,內容類型等...)

  • 從Raw文件掃描(Burp suite,ZAP Request)

  • 在ruby代碼上運行的XSpear(使用Gem庫)

  • 顯示table base cli-reportfiltered rule,testing raw query(網址)

  • 在所選參數下進行測試

  • 支持輸出格式clijson

    • cli:摘要,過濾規則(params),Raw Query

  • 支持詳細級別(退出/正常/原始數據)

  • 支持自定義回調代碼,以測試各種攻擊向量

XSpear安裝

安裝

$ gem install XSpear

或者本地安裝特定版本

$ gem install XSpear-{version}.gem

將此行添加到應用程序的Gemfile:

gem 'XSpear'

然后執行

$ bundle

依賴gems

colorize selenium-webdriver terminal-table

如果將其配置為在Gem庫中自動安裝,出現依賴問題,請嘗試:

$ gem install colorize
$ gem install selenium-webdriver
$ gem install terminal-table

XSpear cli使用

Usage: xspear -u [target] -[options] [value]
[ e.g ]
$ ruby a.rb -u 'https://www.hahwul.com/?q=123' --cookie='role=admin'


[ Options ]
    -u, --url=target_URL             [required] Target Url
    -d, --data=POST Body             [optional] POST Method Body data
--headers=HEADERS            [optional] Add HTTP Headers
--cookie=COOKIE              [optional] Add Cookie
--raw=FILENAME               [optional] Load raw file(e.g raw_sample.txt)
    -p, --param=PARAM                [optional] Test paramters
    -b, --BLIND=URL                  [optional] Add vector of Blind XSS
                                      + with XSS Hunter, ezXSS, HBXSS, etc...
                                      + e.g : -b https://hahwul.xss.ht
    -t, --threads=NUMBER             [optional] thread , default: 10
    -o, --output=FILENAME            [optional] Save JSON Result
    -v, --verbose=1~3                [optional] Show log depth
                                      + Default value: 2
                                      + v=1 : quite mode
                                      + v=2 : show scanning log
                                      + v=3 : show detail log(req/res)
    -h, --help                       Prints this help
--version                    Show XSpear version
--update                     Update with online

結果類型

  • (I)NFO:獲取信息(例如sql錯誤,過濾規則,反射的參數等...)

  • (V)UNL:易受攻擊的XSS,已檢查警報/提示/確認與Selenium

  • (L)OW:低級問題

  • (M)EDIUM:中等水平問題

  • (H)IGH:高級別問題

案例分析

掃描XSS

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy"

json輸出

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" -o json -v 1

詳細日志

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" -v 3

設置線程

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -t 30

在所選參數下進行測試

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query&cat=123&ppl=1fhhahwul" -p cat,test

測試盲目xss

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -b "https://hahwul.xss.ht"

此外,還可以自已添加模塊,編寫測試功能等等,更多見readme。

審核編輯 :李倩


聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 漏洞
    +關注

    關注

    0

    文章

    203

    瀏覽量

    15151
  • 掃描器
    +關注

    關注

    0

    文章

    137

    瀏覽量

    11778
  • XSS
    XSS
    +關注

    關注

    0

    文章

    23

    瀏覽量

    2322

原文標題:XSS漏洞掃描器工具

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    什么是固定式條碼掃描器?固定式掃描器怎么選?

    1.產品特性固定式條碼掃描器以其高度的可靠性而聞名。這種設備的設計旨在提供無與倫比的性能,無論是在高速掃描還是長時間持續工作的環境下。其多種掃描模式使其能夠適應各種不同的應用環境,無論是需要快速
    的頭像 發表于 05-23 14:47 ?83次閱讀
    什么是固定式條碼<b class='flag-5'>掃描器</b>?固定式<b class='flag-5'>掃描器</b>怎么選?

    嵌入式二維碼掃描器 掃碼讀頭

    模組掃描器
    深圳市遠景達物聯網技術有限公司
    發布于 :2024年05月16日 10:06:00

    國產掃碼模塊哪家做的好 固定條碼掃描器

    模組掃描器
    深圳市遠景達物聯網技術有限公司
    發布于 :2024年05月10日 13:21:57

    嵌入式二維碼讀頭 嵌入式掃描器

    模組掃描器
    深圳市遠景達物聯網技術有限公司
    發布于 :2024年05月10日 09:47:48

    工業二維碼掃描器 工業掃碼價格

    模組掃描器
    深圳市遠景達物聯網技術有限公司
    發布于 :2024年05月10日 09:43:03

    工業二維碼掃描器 工業RFID工業讀碼

    模塊掃描器
    深圳市遠景達物聯網技術有限公司
    發布于 :2024年05月08日 13:56:40

    POC管理和漏洞掃描工具

    工具是采用javafx編寫,使用sqllite進行poc儲存的poc管理和漏洞掃描集成化工具。主要功能是poc管理,并且采用多線程進行漏洞
    的頭像 發表于 01-09 11:01 ?403次閱讀
    POC管理和<b class='flag-5'>漏洞</b><b class='flag-5'>掃描</b>小<b class='flag-5'>工具</b>

    網絡安全測試工具有哪些類型

    可以分為以下幾大類型: 漏洞掃描器 漏洞掃描器是一類常見的網絡安全測試工具,用于檢測系統、網絡和應用程序中存在的各種
    的頭像 發表于 12-25 15:00 ?748次閱讀

    網站常見漏洞checklist介紹

    在做網站滲透之前除了關注一些通用漏洞,這些漏洞通常能很容易的利用掃描器掃出,被WAF所防護,然而有一些邏輯漏洞WAF和掃描器就無法發現了,就
    的頭像 發表于 10-16 09:10 ?522次閱讀
    網站常見<b class='flag-5'>漏洞</b>checklist介紹

    二維固定式掃描器掃描哪些條碼

    二維固定式掃描器作為一種用于一維碼、二維碼信息識別和讀取的條碼識別重要產品,它在當前零售商場、物流、工業生產等各行各業應用領域中都扮演著重要角色。拿市面上常見的二維固定式掃描器在消費端市場應用來
    的頭像 發表于 08-10 15:54 ?737次閱讀
    二維固定式<b class='flag-5'>掃描器</b>能<b class='flag-5'>掃描</b>哪些條碼

    基于python的漏洞掃描器

    官方確認,低版本的nacos服務管理平臺存在多個安全漏洞。這些漏洞可能導致配置文件中的敏感信息泄漏或系統被入侵的風險。 今天浩道跟大家分享一個python腳本,主要用于自動檢測某網段內主機上可能存在
    的頭像 發表于 08-07 09:27 ?763次閱讀
    基于python的<b class='flag-5'>漏洞</b><b class='flag-5'>掃描器</b>

    最常見的網絡安全12種漏洞掃描類型

    數據庫掃描技術主要用于評估數據庫系統的安全性,該類型會全面查找數據庫設置、訪問控制和存儲數據的漏洞,比如不安全的權限、漏洞注入問題或不安全的設置。這種掃描器需要經常提供用于保護數據庫和
    發表于 07-12 12:41 ?1111次閱讀
    最常見的網絡安全12種<b class='flag-5'>漏洞</b><b class='flag-5'>掃描</b>類型

    一款網絡攝像頭漏洞掃描工具

    ? 項目地址:https://github.com/jorhelp/Ingram ? 簡介 主要針對網絡攝像頭的漏洞掃描框架,目前已集成???、大華、宇視、dlink等常見設備 端口掃描器 我們可以
    的頭像 發表于 06-29 09:35 ?3148次閱讀
    一款網絡攝像頭<b class='flag-5'>漏洞</b><b class='flag-5'>掃描</b><b class='flag-5'>工具</b>

    常見的漏洞掃描工具

    漏洞掃描工具是現代企業開展滲透測試服務中必不可少的工具之一,可以幫助滲透測試工程師快速發現被測應用程序、操作系統、計算設備和網絡系統中存在的安全風險與
    的頭像 發表于 06-28 09:42 ?1252次閱讀
    常見的<b class='flag-5'>漏洞</b><b class='flag-5'>掃描</b><b class='flag-5'>工具</b>

    OAScan:用來掃描oa的漏洞工具

    介紹 OAScan,一款用來掃描oa的漏洞工具 使用 目前支持-u -m -f三種參數 -u用于指定url進行測試 為了方便測試,加入了-m參數用于指定oa系統進行掃描 當然也能指定
    的頭像 發表于 06-19 09:47 ?1563次閱讀
    OAScan:用來<b class='flag-5'>掃描</b>oa的<b class='flag-5'>漏洞</b><b class='flag-5'>工具</b>
    亚洲欧美日韩精品久久_久久精品AⅤ无码中文_日本中文字幕有码在线播放_亚洲视频高清不卡在线观看
    <acronym id="s8ci2"><small id="s8ci2"></small></acronym>
    <rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
    <acronym id="s8ci2"></acronym>
    <acronym id="s8ci2"><center id="s8ci2"></center></acronym>