Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
w13scan — ماسح ضوئي لثغرات الويب سلبي ونشط مع كشف قائم على الإضافات لـ XSS، حقن SQL، حقن الأوامر، وكشف الملفات الحساسة. يدعم وضع الوكيل والتكامل مع الزحف الآلي. | Kitploit
أدوات/GitHubGitHub/w-digital-scanner/w13scan
ماسحات الثغرات الأمنيةماسحات الثغرات الأمنية للويبأمن الويباختبار الاختراق
GitHubw-digital-scanner/w13scan

w13scan

ماسح ضوئي لثغرات الويب سلبي ونشط مع كشف قائم على الإضافات لـ XSS، حقن SQL، حقن الأوامر، وكشف الملفات الحساسة. يدعم وضع الوكيل والتكامل مع الزحف الآلي.

عرض المستودع
1.9k364منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

W13Scan

W13scan هي أداة مفتوحة المصدر لاكتشاف الثغرات الأمنية على الويب مبنية بلغة Python3، وتدعم وضع المسح النشط والوضع السلبي، وتعمل على أنظمة Windows وLinux وMac.

GitHub issues GitHub stars GitHub forks GitHub license

Jietu20200516-184214

شفرة قالب HTML: w13scan-report

إخلاء مسؤولية

يرجى الالتزام بالقوانين المحلية قبل استخدام W13Scan. تُقدم W13Scan للاستخدام التعليمي فقط.

المميزات

بالمقارنة مع أدوات المسح المتخصصة الأخرى، تمتلك w13scan مزاياها الفريدة.

مجاني/مفتوح المصدر

قد لا يثق متخصصو الأمن في أي برنامج، الشيء الوحيد الذي يمكن أن يمنح ثقة محدودة هو الكود المفتوح المصدر.

الأمان مبني على الثقة، والثقة تتطلب الانفتاح والشفافية. الكود الأساسي لـ w13scan مفتوح المصدر بالكامل، ويمكن لأي شخص فحص أمانه.

يمكن بسهولة تخصيصه لبيئات معقدة ومتخصصة للغاية، من خلال توثيق التطوير الخاص بـ w13scan لإضافة الوظائف المطلوبة.

إضافات كشف غنية

  • فحص XSS
    • فحص XSS انعكاسي قائم على الدلالات، بدقة عالية جداً
    • يقوم فحص XSS باستخراج المعلمات من صفحة الويب وتحليلها
  • تسريب معلومات jsonp
    • البحث عن المعلومات الحساسة باستخدام التحليل الدلالي
  • حقن SQL
    • كشف حقن SQL القائم على الأخطاء
    • كشف حقن SQL المنطقي (Boolean-based) بناءً على تشابه الصفحات
    • كشف حقن SQL الزمني (Time-based)
  • هجمات التهريب (HTTP Smuggling)
  • فحص واستغلال Fastjson
  • فحص XSS شامل لـ .Net
    • تقنية الهجوم السادسة في قائمة portswigger لأفضل 10 تقنيات هجوم لعام 2019
  • ثغرة تحليل IIS
  • تسريب الملفات الحساسة
    • يشمل ملفات النسخ الاحتياطي، ملفات التصحيح، المعلومات الحساسة في JS، تسريب المسار الحقيقي للـ PHP، تسريب المستودعات، تسريب phpinfo، التجول في الدليل، إلخ.
  • فحص خط الأساس (Baseline) (فحص معلمات إلغاء التسلسل)
  • كشف حقن الأوامر/الكود
    • يدعم كشف اللغات مثل ASP و PHP
    • يدعم كشف حقن أوامر النظام (بما في ذلك الكشف بدون استجابة)
    • يدعم الكشف عبر GET و POST و Cookie
  • ثغرة اجتياز المسار
  • كشف ثغرات Struts2

مقارنة منصات المسح

تم اختبار w13scan على عدة منصات مسح، وفيما يلي تقارير الاختبار للمنصات

الاستخدام

الاستخدام

root@kitploit:~
usage: w13scan [options]

optional arguments:
  -h, --help            show this help message and exit
  -v, --version         Show program's version number and exit
  --debug               Show programs's exception
  --level {1,2,3,4,5}   different level use different payload: 0-5 (default 2)

Proxy:
  Passive Agent Mode Options

  -s SERVER_ADDR, --server-addr SERVER_ADDR
                        server addr format:(ip:port)

Target:
  options has to be provided to define the target(s)

  -u URL, --url URL     Target URL (e.g. "http://www.site.com/vuln.php?id=1")
  -f URL_FILE, --file URL_FILE
                        Scan multiple targets given in a textual file

Request:
  Network request options

  --proxy PROXY         Use a proxy to connect to the target URL
                        eg:[email protected]:8080 or [email protected]:1080
  --timeout TIMEOUT     Seconds to wait before timeout connection (default 30)
  --retry RETRY         Time out retrials times.

Output:
  output

  --html                When selected, the output will be output to the output
                        directory by default, or you can specify
  --json JSON           The json file is generated by default in the output
                        directory, you can change the path

Optimization:
  Optimization options

  -t THREADS, --threads THREADS
                        Max number of concurrent network requests (default 31)
  --disable DISABLE [DISABLE ...]
                        Disable some plugins (e.g. --disable xss sqli_error
                        webpack)
  --able ABLE [ABLE ...]
                        Enable some moudle (e.g. --enable xss webpack)

التثبيت

يتطلب تثبيت w13scan بيئة Python3.6 أو أعلى.

root@kitploit:~
git clone https://github.com/w-digital-scanner/w13scan.git
cd w13scan # الدخول إلى مجلد git
pip3 install -r requirements.txt
cd W13SCAN # الدخول إلى مجلد الكود المصدري
python3 w13scan.py -h

المسح السلبي

root@kitploit:~
python3 w13scan.py -s 127.0.0.1:7778 --html # يمكن حذف المنفذ، الافتراضي 7778، استخدام --html لإنشاء تقرير HTML فوري

دعم HTTPS

إذا أردت أن يدعم وضع w13scan السلبي HTTPS، ابدأ w13scan أولاً، ثم قم بزيارة http://w13scan.ca في المتصفح وقم بتنزيل الشهادة والوثوق بها.

المسح النشط

root@kitploit:~
-u     أدخل رابط URL للمسح
--file قراءة الروابط من ملف للمسح

يقوم w13scan بتحليل معلمات الرابط واستخدام الإضافات للمسح، ولكنه لا يقوم بالزحف.

الدمج مع الزاحف الديناميكي

crawlergo + w13scan مسح تلقائي

في المجلد crawlergo_example، يُظهر الملف spider.py كيفية التكامل مع زاحف crawlergo.

منصة الاتصال العكسي (غير إلزامية)

قم بتعديل إعدادات منصة الاتصال العكسي في config.py، على سبيل المثال:

root@kitploit:~
# REVERSE
USE_REVERSE = True  # استخدم منصة الاتصال العكسي: قم بتغيير False إلى True
REVERSE_HTTP_IP = "127.0.0.1"  # عنوان IP لاتصال HTTP العكسي، يجب تغييره إلى عنوان IP للخادم، لا يمكن تغييره إلى 0.0.0.0 لأن البرنامج لا يستطيع التعرف عليه
REVERSE_HTTP_PORT = 9999  # منفذ HTTP للاتصال العكسي

REVERSE_DNS = "dnslog.w13scan.hacking8.com" # قم بتعديله إلى اسم النطاق الخاص بك، وقم بتغيير DNS للنطاق إلى عنوان IP لهذا الجهاز

REVERSE_RMI_IP = "127.0.0.1"  # عنوان IP لاتصال Java RMI العكسي، يجب تغييره إلى عنوان IP للخادم، لا يمكن تغييره إلى 0.0.0.0 لأن البرنامج لا يستطيع التعرف عليه
REVERSE_RMI_PORT = 10002  # منفذ Java RMI للاتصال العكسي

REVERSE_SLEEP = 5  # وقت التأخير بعد الاتصال العكسي للكشف، بالثواني

ثم قم بتشغيل منصة الاتصال العكسي أولاً:

root@kitploit:~
python3 reverse.py

ثم قم بتشغيل w13scan

التكامل مع ماسح خاص بك

w13scan مفتوح المصدر، ونأمل من باحثي الأمن دمج w13scan في ماسحاتهم الخاصة.

يرجى النقر على توثيق التطوير

المساهمة والشكر

  • المساهمون

المقالات ذات الصلة

  • ابحث في حساب WeChat العام عن "Hacking就是好玩" للاشتراك في التحديثات.
  • إصدار W13Scan 2.1.0 بمناسبة 1024، مع إضافة دعم الوكيل
  • مقدمة عن w13scan 2.0
  • تصورات w13scan 1.0
تنزيل الأداة
  • يشمل ثغرات s2-016 و s2-032 و s2-045
  • تسريب ملفات المصدر من Webpack
  • إضافات الوصول غير المصرح به
  • اسم المنصةنتيجة المسحوضع المسح
    WVS PHP Vulnwebعرضcrawlergo + w13scan مسح تلقائي
    WVS AJAX Vulnwebعرضمسح سلبي
    demo.aisec.cnعرضمسح سلبي