Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
XSpear — 🔱 Poderosa herramienta de escaneo XSS y análisis de parámetros&gem | Kitploit
Herramientas/GitHubGitHub/hahwul/xspear
ReconocimientoAnálisis EstáticoEscáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebAnálisis Dinámico (Sandboxing)Análisis de VulnerabilidadesScripting y AutomatizaciónRecopilación de InformaciónSeguridad WebFuzzingPruebas de Penetración
1.4k24031hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Archived
GitHubhahwul/xspear

XSpear

🔱 Poderosa herramienta de escaneo XSS y análisis de parámetros&gem

Ver Repositorio
Compartir

XSpear

XSpear es un escáner XSS en ruby gems

[!IMPORTANT] Repositorio XSpear Archivado

Este repositorio ha sido archivado y ahora es de solo lectura.
XSpear ya no se mantiene activamente.

Prueba Dalfox en su lugar 🌙🦊

Un escáner XSS más rápido y potente con características avanzadas.

→ https://github.com/hahwul/dalfox

Características principales

  • Escaneo XSS basado en coincidencia de patrones
  • Detectar evento alert confirm prompt en navegador sin interfaz (con Selenium)
  • Prueba de solicitud/respuesta para evasión de protección XSS y parámetros reflejados (o todos)
    • Parámetros reflejados
    • Todos los parámetros (para blind xss, cualquier cosa)
    • Prueba filtrada de event handler HTML tag Special Char Useful code
    • Prueba con payload personalizado solo para ti
  • Prueba de Blind XSS (con XSS Hunter, ezXSS, HBXSS, etc. toda prueba basada en URL ciega...)
  • Análisis Dinámico/Estático
    • Encontrar patrón de error SQL
    • Análisis de cabeceras de seguridad (CSP HSTS X-frame-options, XSS-protection etc..)
    • Análisis de otras cabeceras (versión del servidor, Content-Type, etc...)
    • Prueba XSS en la ruta URI
    • Prueba solo de análisis de parámetros (modo sin XSS)
  • Escaneo desde archivo Raw (Burp suite, ZAP Request)
  • XSpear se ejecuta con código ruby (con la biblioteca Gem)
  • Mostrar informe CLI basado en tabla y regla filtrada, consulta raw de prueba (url)
  • Prueba en parámetros seleccionados
  • Soporte de formato de salida cli json html
    • cli
    • json
    • html
  • Soporte de nivel verbose (0~3)
    • 0: modo silencioso (solo resultado)
    • 1: mostrar estado de escaneo (predeterminado)
    • 2: mostrar registros de escaneo
    • 3: mostrar registro detallado (req/res)
  • Soporte de código callback personalizado para probar varios vectores de ataque
  • Soporte de archivo de configuración

Instalación

Instálalo tú mismo como:

$ gem install XSpear

O instálalo tú mismo como (archivo local / descarga la última versión ):

$ gem install XSpear-{version}.gem

Agrega esta línea al Gemfile de tu aplicación:```ruby gem 'XSpear'

Y luego ejecuta:

    $ bundle

### Gemas de dependencia
`colorize` `selenium-webdriver` `terminal-table` `progress_bar`<br>
Si lo configuraste para que se instale automáticamente en la biblioteca de Gem, pero se comporta de manera anormal, instálalo con el siguiente comando.```
$ gem install colorize
$ gem install selenium-webdriver
$ gem install terminal-table
$ gem install progress_bar

Uso en cli```

Usage: xspear -u [target] -[options] [value] [ e.g ] $ xspear -u 'https://www.hahwul.com/?q=123' --cookie='role=admin' -v 1 -a $ xspear -u 'http://testphp.vulnweb.com/listproducts.php?cat=123' -v 2 $ xspear -u 'http://testphp.vulnweb.com/listproducts.php?cat=123' -v 0 -o json

[ Options ] -u, --url=target_URL [required] Target Url -d, --data=POST Body [optional] POST Method Body data -a, --test-all-params [optional] test to all params(include not reflected) --no-xss [optional] no testing xss, only parameters analysis --headers=HEADERS [optional] Add HTTP Headers --cookie=COOKIE [optional] Add Cookie --custom-payload=FILENAME [optional] Load custom payload json file --raw=FILENAME [optional] Load raw file(e.g raw_sample.txt) -p, --param=PARAM [optional] Test paramters -b, --BLIND=URL [optional] Add vector of Blind XSS + with XSS Hunter, ezXSS, HBXSS, etc... + e.g : -b https://hahwul.xss.ht -t, --threads=NUMBER [optional] thread , default: 10 -o, --output=FORMAT [optional] Output format (cli , json) -c, --config=FILENAME [optional] Using config.json -v, --verbose=0~3 [optional] Show log depth + v=0 : quite mode(only result) + v=1 : show scanning status(default) + v=2 : show scanning logs + v=3 : show detail log(req/res) -h, --help Prints this help --version Show XSpear version --update Show how to update

### Result types
- (I)NFO: Obtener información (p.ej. error SQL, regla filtrada, parámetros reflejados, etc.)
- (V)UNL: XSS vulnerable, alerta/prompt/confirm verificados con Selenium
- (L)OW: Problema de nivel bajo
- (M)EDIUM: Problema de nivel medio
- (H)IGH: Problema de nivel alto

### Modo detallado
**[0] modo silencioso(mostrar solo resultado)**```
$ xspear -u "http://testphp.vulnweb.com/listproducts.php?cat=123" -v 0
you see report

[1] mostrar barra de progreso (predeterminada)``` $ xspear -u "http://testphp.vulnweb.com/listproducts.php?cat=123" -v 1 [] analysis request.. [] used test-reflected-params mode(default) [] creating a test query [for reflected 2 param + blind XSS ] [] test query generation is complete. [249 query] [*] starting XSS Scanning. [10 threads]

Descargar herramienta