0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

XSS漏洞扫描器工具

哆啦安全 ? 来源:哆啦安全 ? 2023-01-17 09:28 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

XSpear XSS扫描器

XSpear是一款基于RubyGems的的XSS漏洞扫描器。拥有常见的XSS漏洞扫描攻击测试功能。还可进行参数分析。

1fc4dad2-95fd-11ed-bfe3-dac502259ad0.png

https://github.com/hahwul/XSpear

XSS漏洞扫描器

主要特点

  • 基于模式匹配的XSS扫描

  • 检测alertconfirmprompt无头浏览器上的事件(使用Selenium)

  • 测试XSS保护旁路和反射参数的请求/响应

    • 反射的参数

    • 过滤测试event handlerHTML tagSpecial Char

  • 测试盲XSS(使用XSS Hunter,ezXSS,HBXSS,等等所有网址盲测...)

  • 动态/静态分析

    • 查找SQL错误模式

    • 分析Security头(CSPHSTSX-frame-optionsXSS-protection等..)

    • 分析其他标题..(服务器版本,内容类型等...)

  • 从Raw文件扫描(Burp suite,ZAP Request)

  • 在ruby代码上运行的XSpear(使用Gem库)

  • 显示table base cli-reportfiltered ruletesting raw query(网址)

  • 在所选参数下进行测试

  • 支持输出格式clijson

    • cli:摘要,过滤规则(params),Raw Query

  • 支持详细级别(退出/正常/原始数据)

  • 支持自定义回调代码,以测试各种攻击向量

XSpear安装

安装

$ gem install XSpear

或者本地安装特定版本

$ gem install XSpear-{version}.gem

将此行添加到应用程序的Gemfile:

gem 'XSpear'

然后执行

$ bundle

依赖gems

colorize selenium-webdriver terminal-table

如果将其配置为在Gem库中自动安装,出现依赖问题,请尝试:

$ gem install colorize
$ gem install selenium-webdriver
$ gem install terminal-table

XSpear cli使用

Usage: xspear -u [target] -[options] [value]
[ e.g ]
$ ruby a.rb -u 'https://www.hahwul.com/?q=123' --cookie='role=admin'


[ Options ]
    -u, --url=target_URL             [required] Target Url
    -d, --data=POST Body             [optional] POST Method Body data
--headers=HEADERS            [optional] Add HTTP Headers
--cookie=COOKIE              [optional] Add Cookie
--raw=FILENAME               [optional] Load raw file(e.g raw_sample.txt)
    -p, --param=PARAM                [optional] Test paramters
    -b, --BLIND=URL                  [optional] Add vector of Blind XSS
                                      + with XSS Hunter, ezXSS, HBXSS, etc...
                                      + e.g : -b https://hahwul.xss.ht
    -t, --threads=NUMBER             [optional] thread , default: 10
    -o, --output=FILENAME            [optional] Save JSON Result
    -v, --verbose=1~3                [optional] Show log depth
                                      + Default value: 2
                                      + v=1 : quite mode
                                      + v=2 : show scanning log
                                      + v=3 : show detail log(req/res)
    -h, --help                       Prints this help
--version                    Show XSpear version
--update                     Update with online

结果类型

  • (I)NFO:获取信息(例如sql错误,过滤规则,反射的参数等...)

  • (V)UNL:易受攻击的XSS,已检查警报/提示/确认与Selenium

  • (L)OW:低级问题

  • (M)EDIUM:中等水平问题

  • (H)IGH:高级别问题

案例分析

扫描XSS

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy"

json输出

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" -o json -v 1

详细日志

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" -v 3

设置线程

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -t 30

在所选参数下进行测试

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query&cat=123&ppl=1fhhahwul" -p cat,test

测试盲目xss

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -b "https://hahwul.xss.ht"

此外,还可以自已添加模块,编写测试功能等等,更多见readme。

审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15724
  • 扫描器
    +关注

    关注

    0

    文章

    180

    浏览量

    12409
  • XSS
    XSS
    +关注

    关注

    0

    文章

    25

    浏览量

    2516

原文标题:XSS漏洞扫描器工具

文章出处:【微信号:哆啦安全,微信公众号:哆啦安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    自助售货机内嵌扫描器应该要如何选用?

    随着移动支付和新零售的蓬勃发展,自助售货机作为"无人零售"的重要载体,正经历着智能化升级的浪潮。作为设备核心组件的内嵌扫描器,其性能表现直接影响着交易效率与用户体验。本文将从
    的头像 发表于 05-07 14:25 ?187次阅读
    自助售货机内嵌<b class='flag-5'>扫描器</b>应该要如何选用?

    省人、提速、零误差!固定式工业条码扫描器如何开启产线效率革命

    手持扫描器一直是工厂扫码的主要工具。但它存在着诸多问题,严重影响了生产效率。人工盯守扫码不仅耗费大量人力,而且由于人的疲劳、疏忽等因素,错扫漏扫的情况频发,这不仅
    的头像 发表于 03-19 17:25 ?393次阅读
    省人、提速、零误差!固定式工业条码<b class='flag-5'>扫描器</b>如何开启产线效率革命

    选购固定式二维影像扫描器需要注意什么?考虑哪些方面?

    在数字化日益普及的今天,固定式二维影像扫描器已成为各行业提升工作效率的重要工具。无论是物流仓储、工业生产,还是医疗、图书馆等领域,其应用都极为广泛。然而,面对市场上琳琅满目的产品,如何选购一款合适
    的头像 发表于 02-14 14:38 ?392次阅读
    选购固定式二维影像<b class='flag-5'>扫描器</b>需要注意什么?考虑哪些方面?

    嵌入式条码扫描器哪家好?嵌入式扫码需不需要用串口方式连接?

    在当今信息化时代,嵌入式条码扫描器作为自动化数据处理的关键设备,广泛应用于工业制造、仓储物流、零售商业等多个领域。那么,在众多品牌中,嵌入式条码扫描器究竟哪家好?而嵌入式扫码又是否必须使用串口方式
    的头像 发表于 01-10 00:00 ?421次阅读
    嵌入式条码<b class='flag-5'>扫描器</b>哪家好?嵌入式扫码<b class='flag-5'>器</b>需不需要用串口方式连接?

    工业二维码条码扫描器流水线条码扫描

    在工业生产的广阔舞台上,工业二维码条码扫描器以其卓越的耐用性和高效的扫描能力,成为了连接自动化生产与信息管理不可或缺的桥梁。它们不仅是工厂流水线上的“慧眼”,更是提升生产效率、保障产品质量的得力助手
    的头像 发表于 01-07 16:07 ?595次阅读
    工业二维码条码<b class='flag-5'>扫描器</b>流水线条码<b class='flag-5'>扫描</b>

    固定式工业级二维码扫描器选型方法

    在现代工业自动化的浪潮中,固定式工业级二维码扫描器作为数据采集与追溯的关键设备,其选型直接关系到生产效率与数据准确性。本文旨在简要阐述固定式工业级二维码扫描器的选型方法,帮助企业决策者高效、精准
    的头像 发表于 01-07 15:37 ?602次阅读
    固定式工业级二维码<b class='flag-5'>扫描器</b>选型方法

    哪种二维码扫描器适合生产线应用?

    在当今的工业生产中,二维码扫描器扮演着至关重要的角色,它能够快速、准确地采集数据,提高生产效率和管理水平。然而,面对众多的二维码扫描器产品,选择适合生产线应用的并非易事。首先,我们需要考虑生产线
    的头像 发表于 12-19 16:43 ?732次阅读
    哪种二维码<b class='flag-5'>扫描器</b>适合生产线应用?

    红外、光感双重触发的条码扫描器,用于生产线上

    随着工业自动化的不断发展,生产线上的效率与准确性成为了企业追求的目标。红外、光感双重触发的条码扫描器作为一种先进的自动识别技术,正逐渐在生产线上发挥着重要作用。本文将详细介绍这种条码扫描器的工作原理
    的头像 发表于 12-17 16:02 ?499次阅读
    红外、光感双重触发的条码<b class='flag-5'>扫描器</b>,用于生产线上

    固定式扫描器哪款好?盘点高性价比型号推荐,打造高效扫码体验

    在现代企业中,固定式扫描器已成为一种不可或缺的工具。无论是在零售、物流、仓储还是生产线,固定式扫描器都能有效提升工作效率与准确性。那么,市场上众多型号中,哪款固定式扫描器更具性价比呢?
    的头像 发表于 12-12 14:56 ?863次阅读
    固定式<b class='flag-5'>扫描器</b>哪款好?盘点高性价比型号推荐,打造高效扫码体验

    工业固定式扫描器怎样用?固定式工业条码扫描器解决方案

    在现代制造业和物流领域,条码扫描技术已经成为提高效率、减少错误的重要工具。工业固定式扫描器作为其中一种高效的解决方案,能够在生产线、仓储和物流管理中发挥关键作用。本文将探讨工业固定式条码扫描器
    的头像 发表于 12-05 15:29 ?712次阅读
    工业固定式<b class='flag-5'>扫描器</b>怎样用?固定式工业条码<b class='flag-5'>扫描器</b>解决方案

    嵌入式条码扫描器的几种扫描模式

    嵌入式条码扫描器扫描模式是指其在识别条码时的工作模式,这些模式会影响到扫描器的使用效果和适用场景。以下是几种常见的嵌入式条码扫描器扫描
    的头像 发表于 11-19 16:27 ?742次阅读
    嵌入式条码<b class='flag-5'>扫描器</b>的几种<b class='flag-5'>扫描</b>模式

    如何设置条形码扫描器模块,扫码常见技术问题的解决

    随着现代商业和工业的快速发展,条形码扫描器模块已经成为日常工作中不可或缺的一部分。然而,对于许多用户来说,如何正确地设置这些设备仍然是一个挑战。为了帮助大家解决这一问题,深圳远景达(RAKINDA
    的头像 发表于 11-11 15:38 ?1153次阅读
    如何设置条形码<b class='flag-5'>扫描器</b>模块,扫码<b class='flag-5'>器</b>常见技术问题的解决

    工厂自动化流水线上安装固定式工业扫描器有什么好处?

    在当今快速发展的制造业中,工厂自动化流水线的应用已成为提升生产效率与产品质量的关键一环。其中,固定式工业扫描器作为自动化流水线上的重要组件,其引入不仅极大地优化了生产流程,还为企业带来了诸多显著优势
    的头像 发表于 10-30 15:07 ?526次阅读
    工厂自动化流水线上安装固定式工业<b class='flag-5'>扫描器</b>有什么好处?

    漏洞扫描一般采用的技术是什么

    漏洞扫描是一种安全实践,用于识别计算机系统、网络或应用程序中的安全漏洞。以下是一些常见的漏洞扫描技术: 自动化
    的头像 发表于 09-25 10:27 ?909次阅读

    漏洞扫描的主要功能是什么

    漏洞扫描是一种网络安全技术,用于识别计算机系统、网络或应用程序中的安全漏洞。这些漏洞可能被恶意用户利用来获取未授权访问、数据泄露或其他形式的攻击。
    的头像 发表于 09-25 10:25 ?977次阅读