
Der fortschrittlichste XSS-Scanner.

XSStrike-Wiki • Nutzung • FAQ • Für Entwickler • Kompatibilität • Galerie
XSStrike ist eine Suite zur Erkennung von Cross-Site-Scripting, ausgestattet mit vier handgeschriebenen Parsern, einem intelligenten Payload-Generator, einer leistungsstarken Fuzzing-Engine und einem unglaublich schnellen Crawler.
Anstatt wie alle anderen Tools Payloads zu injizieren und zu prüfen, ob sie funktionieren, analysiert XSStrike die Antwort mit mehreren Parsern und erstellt dann Payloads, die dank einer mit einer Fuzzing-Engine integrierten Kontextanalyse garantiert funktionieren. Hier sind einige Beispiele für die von XSStrike generierten Payloads:
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//
Darüber hinaus verfügt XSStrike über Crawling-, Fuzzing-, Parametererkennungs- und WAF-Erkennungsfunktionen. Es scannt auch nach DOM-XSS-Schwachstellen.
Gib die folgenden Befehle nacheinander im Terminal ein:
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages
XSStrike kann nun jederzeit wie folgt verwendet werden:
python xsstrike.py







Möglichkeiten, mitzuwirken:
Lizenziert unter der GNU GPLv3, siehe LICENSE für weitere Informationen.
Die WAF-Signaturen in /db/wafSignatures.json stammen aus sqlmap und wurden modifiziert. Ich habe sie aus sqlmaps WAF-Erkennungsmodulen extrahiert, die hier zu finden sind, und in JSON konvertiert.
/plugins/retireJS.py ist eine modifizierte Version von retirejslib.