
Passiver und aktiver Schwachstellen-Scanner für Webanwendungen mit plugin-basierter Erkennung von XSS, SQL-Injection, Command-Injection und Offenlegung sensibler Dateien. Unterstützt Proxy-Modus und automatisierte Crawling-Integration.
W13scan ist ein quelloffenes Web-Schwachstellenerkennungstool basierend auf Python3. Es unterstützt sowohl aktive als auch passive Scanmodi und läuft unter Windows, Linux und Mac.

HTML-Vorlagenquellcode:w13scan-report
Bitte beachten Sie vor der Verwendung von W13Scan die lokalen Gesetze. W13Scan wird nur für Bildungszwecke zur Verfügung gestellt.
Im Vergleich zu anderen professionellen Scan-Tools hat w13scan seine eigenen einzigartigen Vorteile.
Sicherheitsexperten vertrauen möglicherweise keinem Programm; das Einzige, was etwas Vertrauen schafft, ist Open-Source-Code.
Sicherheit basiert auf Vertrauen, und Vertrauen erfordert Offenheit und Transparenz. Der Kerncode von w13scan ist vollständig Open Source, sodass jeder die Sicherheit des Codes überprüfen kann.
Für einige anspruchsvolle und hochspezialisierte Umgebungen können die Funktionen gemäß dem w13scan-Entwicklungsdokument ergänzt und benutzerdefinierte Module erstellt werden.
w13scan hat mehrere Scan-Plattformen getestet. Nachfolgend die Testergebnisse der Scan-Plattformen.
usage: w13scan [options]
optional arguments:
-h, --help show this help message and exit
-v, --version Show program's version number and exit
--debug Show programs's exception
--level {1,2,3,4,5} different level use different payload: 0-5 (default 2)
Proxy:
Passive Agent Mode Options
-s SERVER_ADDR, --server-addr SERVER_ADDR
server addr format:(ip:port)
Target:
options has to be provided to define the target(s)
-u URL, --url URL Target URL (e.g. "http://www.site.com/vuln.php?id=1")
-f URL_FILE, --file URL_FILE
Scan multiple targets given in a textual file
Request:
Network request options
--proxy PROXY Use a proxy to connect to the target URL
eg:[email protected]:8080 or [email protected]:1080
--timeout TIMEOUT Seconds to wait before timeout connection (default 30)
--retry RETRY Time out retrials times.
Output:
output
--html When selected, the output will be output to the output
directory by default, or you can specify
--json JSON The json file is generated by default in the output
directory, you can change the path
Optimization:
Optimization options
-t THREADS, --threads THREADS
Max number of concurrent network requests (default 31)
--disable DISABLE [DISABLE ...]
Disable some plugins (e.g. --disable xss sqli_error
webpack)
--able ABLE [ABLE ...]
Enable some moudle (e.g. --enable xss webpack)
Für die Installation von w13scan ist Python 3.6 oder höher erforderlich.
git clone https://github.com/w-digital-scanner/w13scan.git
cd w13scan # in das Git-Verzeichnis wechseln
pip3 install -r requirements.txt
cd W13SCAN # in das Quellverzeichnis wechseln
python3 w13scan.py -h
python3 w13scan.py -s 127.0.0.1:7778 --html # Port kann weggelassen werden, Standard ist 7778; --html aktiviert die Echtzeit-HTML-Berichterstellung
Um den passiven Modus von w13scan für HTTPS zu aktivieren, starten Sie zuerst w13scan und rufen Sie dann im Browser http://w13scan.ca auf, um das Zertifikat herunterzuladen und zu vertrauen.
-u Eine URL zum Scannen eingeben
--file URLs aus einer Datei lesen und scannen
w13scan analysiert die Parameter der URL und scannt mit Plugins, führt jedoch kein Crawling durch.
Im Verzeichnis crawlergo_example zeigt spider.py, wie die Integration mit dem crawlergo-Crawler funktioniert.
Ändern Sie die Einstellungen für die Reverse-Connection-Plattform in config.py, z. B.:
# REVERSE
USE_REVERSE = True # Verwenden der Reverse-Connection-Plattform: False in True ändern
REVERSE_HTTP_IP = "127.0.0.1" # Rückverbindungs-HTTP-IP, muss in Server-IP geändert werden, nicht 0.0.0.0, da das Programm dies nicht erkennt
REVERSE_HTTP_PORT = 9999 # Rückverbindungs-HTTP-Port
REVERSE_DNS = "dnslog.w13scan.hacking8.com" # In eigenen Domainnamen ändern und DNS des Domainnamens auf die eigene IP setzen
REVERSE_RMI_IP = "127.0.0.1" # Java RMI Rückverbindungs-IP, muss in Server-IP geändert werden, nicht 0.0.0.0
REVERSE_RMI_PORT = 10002 # Java RMI Rückverbindungs-Port
REVERSE_SLEEP = 5 # Verzögerungszeit nach Reverse-Connection (in Sekunden)
Starten Sie dann zuerst die Reverse-Connection-Plattform
python3 reverse.py
und danach w13scan.
w13scan ist Open Source, und wir hoffen, dass Sicherheitsforscher w13scan in ihre eigenen Scanner integrieren.
Bitte klicken Sie auf Entwicklungsdokumentation
| Plattformname | Scanergebnis | Scanmodus |
|---|
| WVS PHP Vulnweb | Anzeigen | crawlergo+w13scan automatischer Scan |
| WVS AJAX Vulnweb | Anzeigen | Passiver Scan |
| demo.aisec.cn | Anzeigen | Passiver Scan |