Le scanner XSS le plus avancé.

Wiki XSStrike • Utilisation • FAQ • Pour les développeurs • Compatibilité • Galerie
XSStrike est une suite de détection de Cross Site Scripting dotée de quatre analyseurs écrits à la main, d'un générateur de payloads intelligent, d'un puissant moteur de fuzzing et d'un crawler incroyablement rapide.
Au lieu d'injecter des payloads et de vérifier si cela fonctionne comme le font tous les autres outils, XSStrike analyse la réponse avec plusieurs analyseurs, puis conçoit des payloads garantis de fonctionner grâce à une analyse du contexte intégrée à un moteur de fuzzing. Voici quelques exemples de payloads générés par XSStrike :
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//
Par ailleurs, XSStrike possède également des capacités d'exploration, de fuzzing, de découverte de paramètres et de détection de WAF. Il scanne aussi les vulnérabilités DOM XSS.
Saisissez les commandes suivantes une par une dans le terminal :
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages
XSStrike peut désormais être utilisé à tout moment comme suit :
python xsstrike.py







Comment contribuer
Sous licence GNU GPLv3, voir LICENSE pour plus d'informations.
Les signatures WAF dans /db/wafSignatures.json sont tirées et modifiées de sqlmap. Je les ai extraites des modules de détection WAF de sqlmap, que l'on peut trouver ici, et converties en JSON.
/plugins/retireJS.py est une version modifiée de retirejslib.