
El escáner XSS más avanzado.

XSStrike Wiki • Uso • FAQ • Para desarrolladores • Compatibilidad • Galería
XSStrike es una suite de detección de Cross Site Scripting equipada con cuatro parsers escritos a mano, un generador inteligente de payloads, un potente motor de fuzzing y un rastreador increíblemente rápido.
En lugar de inyectar payloads y comprobar si funcionan como hacen todas las demás herramientas, XSStrike analiza la respuesta con múltiples parsers y luego crea payloads cuya efectividad está garantizada mediante un análisis de contexto integrado con un motor de fuzzing. Aquí tienes algunos ejemplos de los payloads generados por XSStrike:
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//
Aparte de eso, XSStrike también cuenta con capacidades de rastreo, fuzzing, descubrimiento de parámetros y detección de WAF. También escanea en busca de vulnerabilidades de XSS DOM.
Introduce los siguientes comandos uno por uno en la terminal:
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages
Ahora, XSStrike se puede utilizar en cualquier momento de la siguiente manera:
python xsstrike.py







Formas de contribuir
Licenciado bajo GNU GPLv3; consulta LICENSE para más información.
Las firmas de WAF en /db/wafSignatures.json están tomadas y modificadas de sqlmap. Las extraje de los módulos de detección de WAF de sqlmap, que se pueden encontrar aquí, y las convertí a JSON.
/plugins/retireJS.py es una versión modificada de retirejslib.