Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
XSStrike — El escáner XSS más avanzado. | Kitploit
Herramientas/GitHubGitHub/s0md3v/xsstrike
Escáneres de Vulnerabilidades WebGeneración de PayloadsAnálisis de VulnerabilidadesExplotación de Aplicaciones WebRecopilación de InformaciónEvasión de WAFFuzzingPruebas de PenetraciónCrawler
GitHubs0md3v/xsstrike

XSStrike

El escáner XSS más avanzado.

15.1k2.1k1hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio


XSStrike
XSStrike

Suite avanzada de detección de XSS

XSS múltiple

XSStrike Wiki • Uso • FAQ • Para desarrolladores • Compatibilidad • Galería

XSStrike es una suite de detección de Cross Site Scripting equipada con cuatro parsers escritos a mano, un generador inteligente de payloads, un potente motor de fuzzing y un rastreador increíblemente rápido.

En lugar de inyectar payloads y comprobar si funcionan como hacen todas las demás herramientas, XSStrike analiza la respuesta con múltiples parsers y luego crea payloads cuya efectividad está garantizada mediante un análisis de contexto integrado con un motor de fuzzing. Aquí tienes algunos ejemplos de los payloads generados por XSStrike:

root@kitploit:~
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//

Aparte de eso, XSStrike también cuenta con capacidades de rastreo, fuzzing, descubrimiento de parámetros y detección de WAF. También escanea en busca de vulnerabilidades de XSS DOM.

Características principales

  • Escaneo de XSS reflejado y DOM
  • Rastreo multihilo
  • Análisis de contexto
  • Núcleo configurable
  • Detección y evasión de WAF
  • Escaneo de librerías JS obsoletas
  • Generador inteligente de payloads
  • Parser de HTML y JavaScript hecho a mano
  • Potente motor de fuzzing
  • Soporte para Blind XSS
  • Flujo de trabajo profundamente investigado
  • Soporte HTTP completo
  • Fuerza bruta de payloads desde un archivo
  • Desarrollado con Photon, Zetanize y Arjun
  • Codificación de payloads

Instalación

Introduce los siguientes comandos uno por uno en la terminal:

root@kitploit:~
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages

Ahora, XSStrike se puede utilizar en cualquier momento de la siguiente manera:

root@kitploit:~
python xsstrike.py

Documentación

  • Uso
  • Compatibilidad y dependencias

Preguntas frecuentes

  • Dice que fuzzywuzzy no está instalado, pero sí lo está.
  • ¿Qué pasa con Blind XSS?
  • ¿Por qué XSStrike presume de ser la suite de detección de XSS más avanzada?
  • Me gusta el proyecto, ¿qué mejoras y características puedo esperar en el futuro?
  • ¿Cuál es la tasa de falsos positivos/negativos?
  • ¡La herramienta xyz funciona contra el objetivo, mientras que XSStrike no!
  • ¿Puedo copiar su código?
  • ¿Qué pasa si quiero integrarlo en un software propietario?

Galería

XSS DOM

XSS DOM

XSS reflejado

XSS múltiple

Rastreo

Rastreo

Fuzzing

Fuzzing

Fuerza bruta de payloads desde un archivo

Fuerza bruta

Prompt interactivo de cabeceras HTTP

Cabeceras

Descubrimiento de parámetros ocultos

arjun

Contribución, créditos y licencia

Formas de contribuir

  • Sugiere una característica
  • Reporta un error
  • Arregla algo y abre un pull request
  • Ayúdame a documentar el código
  • Corre la voz

Licenciado bajo GNU GPLv3; consulta LICENSE para más información.

Las firmas de WAF en /db/wafSignatures.json están tomadas y modificadas de sqlmap. Las extraje de los módulos de detección de WAF de sqlmap, que se pueden encontrar aquí, y las convertí a JSON.
/plugins/retireJS.py es una versión modificada de retirejslib.

Descargar herramienta