Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
w13scan — Passiver und aktiver Schwachstellen-Scanner für Webanwendungen mit plugin-basierter Erkennung von XSS, SQL-Injection, Command-Injection und Offenlegung sensibler Dateien. Unterstützt Proxy-Modus und automatisierte Crawling-Integration. | Kitploit
Tools/GitHubGitHub/w-digital-scanner/w13scan
SchwachstellenscannerWeb-SchwachstellenscannerWebsicherheitPenetrationstests
GitHubw-digital-scanner/w13scan

w13scan

Passiver und aktiver Schwachstellen-Scanner für Webanwendungen mit plugin-basierter Erkennung von XSS, SQL-Injection, Command-Injection und Offenlegung sensibler Dateien. Unterstützt Proxy-Modus und automatisierte Crawling-Integration.

Repository anzeigen
1.9k364vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

W13Scan

W13scan ist ein quelloffenes Web-Schwachstellenerkennungstool basierend auf Python3. Es unterstützt sowohl aktive als auch passive Scanmodi und läuft unter Windows, Linux und Mac.

GitHub issues GitHub stars GitHub forks GitHub license

Jietu20200516-184214

HTML-Vorlagenquellcode:w13scan-report

Haftungsausschluss

Bitte beachten Sie vor der Verwendung von W13Scan die lokalen Gesetze. W13Scan wird nur für Bildungszwecke zur Verfügung gestellt.

Eigenschaften

Im Vergleich zu anderen professionellen Scan-Tools hat w13scan seine eigenen einzigartigen Vorteile.

Kostenlos / Open Source

Sicherheitsexperten vertrauen möglicherweise keinem Programm; das Einzige, was etwas Vertrauen schafft, ist Open-Source-Code.

Sicherheit basiert auf Vertrauen, und Vertrauen erfordert Offenheit und Transparenz. Der Kerncode von w13scan ist vollständig Open Source, sodass jeder die Sicherheit des Codes überprüfen kann.

Für einige anspruchsvolle und hochspezialisierte Umgebungen können die Funktionen gemäß dem w13scan-Entwicklungsdokument ergänzt und benutzerdefinierte Module erstellt werden.

Umfangreiche Erkennungs-Plugins

  • XSS-Scan
    • Semantikbasierter reflektiver XSS-Scan mit sehr hoher Genauigkeit
    • Der XSS-Scan extrahiert Parameter aus der Webseite und analysiert sie
  • JSONP-Informationsleck
    • Semantikbasierte Analyse zur Suche nach sensiblen Informationen
  • SQL-Injection
    • Fehlerbasierte SQL-Injection-Erkennung
    • Boolesche SQL-Injection-Erkennung basierend auf Seitenähnlichkeit
    • Zeitbasierte SQL-Injection-Erkennung
  • HTTP-Smuggling-Angriff
  • Fastjson-Erkennung und -Ausnutzung
  • .Net generischer XSS-Scan
    • Platz 6 der Top-10-Angriffstechniken von PortSwigger 2019
  • IIS-Parsing-Schwachstelle
  • Sensible Datei-Informationslecks
    • Unterstützt Backup-Dateien, Debug-Dateien, sensible JS-Informationen, PHP-Pfad-Offenlegung, Repository-Lecks, phpinfo-Lecks, Directory Traversal usw.
  • Baseline-Erkennung (Deserialisierungsparameter-Erkennung)
  • Befehls-/Code-Injection-Erkennung
    • Unterstützt Erkennung in ASP, PHP usw.
    • Unterstützt Systembefehlsinjektionserkennung (auch ohne Rückmeldung)
    • Unterstützt GET, POST, Cookie usw.
  • Path-Traversal-Schwachstelle

Scan-Plattform-Vergleich

w13scan hat mehrere Scan-Plattformen getestet. Nachfolgend die Testergebnisse der Scan-Plattformen.

Verwendung

Useage

root@kitploit:~
usage: w13scan [options]

optional arguments:
  -h, --help            show this help message and exit
  -v, --version         Show program's version number and exit
  --debug               Show programs's exception
  --level {1,2,3,4,5}   different level use different payload: 0-5 (default 2)

Proxy:
  Passive Agent Mode Options

  -s SERVER_ADDR, --server-addr SERVER_ADDR
                        server addr format:(ip:port)

Target:
  options has to be provided to define the target(s)

  -u URL, --url URL     Target URL (e.g. "http://www.site.com/vuln.php?id=1")
  -f URL_FILE, --file URL_FILE
                        Scan multiple targets given in a textual file

Request:
  Network request options

  --proxy PROXY         Use a proxy to connect to the target URL
                        eg:[email protected]:8080 or [email protected]:1080
  --timeout TIMEOUT     Seconds to wait before timeout connection (default 30)
  --retry RETRY         Time out retrials times.

Output:
  output

  --html                When selected, the output will be output to the output
                        directory by default, or you can specify
  --json JSON           The json file is generated by default in the output
                        directory, you can change the path

Optimization:
  Optimization options

  -t THREADS, --threads THREADS
                        Max number of concurrent network requests (default 31)
  --disable DISABLE [DISABLE ...]
                        Disable some plugins (e.g. --disable xss sqli_error
                        webpack)
  --able ABLE [ABLE ...]
                        Enable some moudle (e.g. --enable xss webpack)

Installation

Für die Installation von w13scan ist Python 3.6 oder höher erforderlich.

root@kitploit:~
git clone https://github.com/w-digital-scanner/w13scan.git
cd w13scan # in das Git-Verzeichnis wechseln
pip3 install -r requirements.txt
cd W13SCAN # in das Quellverzeichnis wechseln
python3 w13scan.py -h

Passiver Scan

root@kitploit:~
python3 w13scan.py -s 127.0.0.1:7778 --html # Port kann weggelassen werden, Standard ist 7778; --html aktiviert die Echtzeit-HTML-Berichterstellung

HTTPS-Unterstützung

Um den passiven Modus von w13scan für HTTPS zu aktivieren, starten Sie zuerst w13scan und rufen Sie dann im Browser http://w13scan.ca auf, um das Zertifikat herunterzuladen und zu vertrauen.

Aktiver Scan

root@kitploit:~
-u     Eine URL zum Scannen eingeben
--file URLs aus einer Datei lesen und scannen

w13scan analysiert die Parameter der URL und scannt mit Plugins, führt jedoch kein Crawling durch.

Kombination mit dynamischem Crawler-Scan

crawlergo + w13scan automatischer Scan

Im Verzeichnis crawlergo_example zeigt spider.py, wie die Integration mit dem crawlergo-Crawler funktioniert.

Reverse-Connection-Plattform (optional)

Ändern Sie die Einstellungen für die Reverse-Connection-Plattform in config.py, z. B.:

root@kitploit:~
# REVERSE
USE_REVERSE = True  # Verwenden der Reverse-Connection-Plattform: False in True ändern
REVERSE_HTTP_IP = "127.0.0.1"  # Rückverbindungs-HTTP-IP, muss in Server-IP geändert werden, nicht 0.0.0.0, da das Programm dies nicht erkennt
REVERSE_HTTP_PORT = 9999  # Rückverbindungs-HTTP-Port

REVERSE_DNS = "dnslog.w13scan.hacking8.com" # In eigenen Domainnamen ändern und DNS des Domainnamens auf die eigene IP setzen

REVERSE_RMI_IP = "127.0.0.1"  # Java RMI Rückverbindungs-IP, muss in Server-IP geändert werden, nicht 0.0.0.0
REVERSE_RMI_PORT = 10002  # Java RMI Rückverbindungs-Port

REVERSE_SLEEP = 5  # Verzögerungszeit nach Reverse-Connection (in Sekunden)

Starten Sie dann zuerst die Reverse-Connection-Plattform

root@kitploit:~
python3 reverse.py

und danach w13scan.

Integration in eigene Scanner

w13scan ist Open Source, und wir hoffen, dass Sicherheitsforscher w13scan in ihre eigenen Scanner integrieren.

Bitte klicken Sie auf Entwicklungsdokumentation

Beiträge & Danksagungen

  • CONTRIBUTORS

Verwandte Artikel

  • Suchen Sie in WeChat nach "Hacking就是好玩", um Updates zu abonnieren.
  • 1024-Geschenk, W13Scan 2.1.0 veröffentlicht, Proxy-Unterstützung hinzugefügt
  • Einführung in w13scan 2.0
  • Vision von w13scan 1.0
Tool herunterladen
  • Struts2-Schwachstellenerkennung
    • Einschließlich s2-016, s2-032, s2-045
  • Webpack-Quellcode-Leck
  • Plugin für nicht autorisierten Zugriff
  • PlattformnameScanergebnisScanmodus
    WVS PHP VulnwebAnzeigencrawlergo+w13scan automatischer Scan
    WVS AJAX VulnwebAnzeigenPassiver Scan
    demo.aisec.cnAnzeigenPassiver Scan