Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
XSStrike — Der fortschrittlichste XSS-Scanner. | Kitploit
Tools/GitHubGitHub/s0md3v/xsstrike
Web-SchwachstellenscannerPayload-GenerierungSchwachstellenanalyseWebanwendungs-ExploitationInformationsbeschaffungWAF-UmgehungFuzzingPenetrationstestsCrawler
GitHubs0md3v/xsstrike

XSStrike

Der fortschrittlichste XSS-Scanner.

15.1k2.1kvor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen


XSStrike
XSStrike

Fortschrittliche XSS-Erkennungssuite

multi xss

XSStrike-Wiki • Nutzung • FAQ • Für Entwickler • Kompatibilität • Galerie

XSStrike ist eine Suite zur Erkennung von Cross-Site-Scripting, ausgestattet mit vier handgeschriebenen Parsern, einem intelligenten Payload-Generator, einer leistungsstarken Fuzzing-Engine und einem unglaublich schnellen Crawler.

Anstatt wie alle anderen Tools Payloads zu injizieren und zu prüfen, ob sie funktionieren, analysiert XSStrike die Antwort mit mehreren Parsern und erstellt dann Payloads, die dank einer mit einer Fuzzing-Engine integrierten Kontextanalyse garantiert funktionieren. Hier sind einige Beispiele für die von XSStrike generierten Payloads:

root@kitploit:~
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//

Darüber hinaus verfügt XSStrike über Crawling-, Fuzzing-, Parametererkennungs- und WAF-Erkennungsfunktionen. Es scannt auch nach DOM-XSS-Schwachstellen.

Hauptfunktionen

  • Scanning von reflektiertem und DOM-XSS
  • Multithreaded-Crawling
  • Kontextanalyse
  • Konfigurierbarer Kern
  • WAF-Erkennung & -Umgehung
  • Scanning nach veralteten JS-Bibliotheken
  • Intelligenter Payload-Generator
  • Handgeschriebener HTML- und JavaScript-Parser
  • Leistungsstarke Fuzzing-Engine
  • Blind-XSS-Unterstützung
  • Umfassend recherchierter Workflow
  • Vollständige HTTP-Unterstützung
  • Brute-Force-Payloads aus einer Datei
  • Unterstützt durch Photon, Zetanize und Arjun
  • Payload-Kodierung

Installation

Gib die folgenden Befehle nacheinander im Terminal ein:

root@kitploit:~
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages

XSStrike kann nun jederzeit wie folgt verwendet werden:

root@kitploit:~
python xsstrike.py

Dokumentation

  • Nutzung
  • Kompatibilität & Abhängigkeiten

FAQ

  • Es wird angezeigt, dass fuzzywuzzy nicht installiert ist, obwohl es installiert ist.
  • Was ist mit Blind XSS?
  • Warum behauptet XSStrike, die fortschrittlichste XSS-Erkennungssuite zu sein?
  • Mir gefällt das Projekt, welche Verbesserungen und Funktionen kann ich in Zukunft erwarten?
  • Wie hoch ist die False-Positive-/False-Negative-Rate?
  • Tool xyz funktioniert gegen das Ziel, XSStrike aber nicht!
  • Kann ich seinen Code kopieren?
  • Was, wenn ich es in eine proprietäre Software einbetten möchte?

Galerie

DOM XSS

dom xss

Reflektiertes XSS

multi xss

Crawling

crawling

Fuzzing

fuzzing

Brute-Forcing von Payloads aus einer Datei

bruteforcing

Interaktive HTTP-Header-Eingabeaufforderung

headers

Erkennung verborgener Parameter

arjun

Mitwirken, Danksagungen & Lizenz

Möglichkeiten, mitzuwirken:

  • Schlag ein Feature vor
  • Melde einen Bug
  • Behebe etwas und eröffne einen Pull-Request
  • Hilf mir, den Code zu dokumentieren
  • Empfehle das Projekt weiter

Lizenziert unter der GNU GPLv3, siehe LICENSE für weitere Informationen.

Die WAF-Signaturen in /db/wafSignatures.json stammen aus sqlmap und wurden modifiziert. Ich habe sie aus sqlmaps WAF-Erkennungsmodulen extrahiert, die hier zu finden sind, und in JSON konvertiert.
/plugins/retireJS.py ist eine modifizierte Version von retirejslib.

Tool herunterladen