Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/s0md3v/xsstrike
Scanners de Vulnérabilités WebGénération de PayloadsAnalyse des VulnérabilitésAnalyse Dynamique de Code (DAST)Exploitation d'Applications WebCollecte d'InformationsContournement de WAFSécurité WebFuzzingTests d'IntrusionCrawlerTop en Crawler n°18
15.1k2.1k79il y a 1 anVérifié par Kitploit
Top en Analyse Dynamique de Code (DAST) n°6
Top en Contournement de WAF n°10
Top en Exploitation d'Applications Web n°5
Top en Sécurité Web n°9
Top en Scanners de Vulnérabilités Web n°6
GitHubs0md3v/xsstrike

XSStrike

Le scanner XSS le plus avancé.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager


XSStrike
XSStrike

Suite avancée de détection XSS

multi xss

Wiki XSStrike • Utilisation • FAQ • Pour les développeurs • Compatibilité • Galerie

XSStrike est une suite de détection de Cross Site Scripting dotée de quatre analyseurs écrits à la main, d'un générateur de payloads intelligent, d'un puissant moteur de fuzzing et d'un crawler incroyablement rapide.

Au lieu d'injecter des payloads et de vérifier si cela fonctionne comme le font tous les autres outils, XSStrike analyse la réponse avec plusieurs analyseurs, puis conçoit des payloads garantis de fonctionner grâce à une analyse du contexte intégrée à un moteur de fuzzing. Voici quelques exemples de payloads générés par XSStrike :

root@kitploit:~
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//

Par ailleurs, XSStrike possède également des capacités d'exploration, de fuzzing, de découverte de paramètres et de détection de WAF. Il scanne aussi les vulnérabilités DOM XSS.

Fonctionnalités principales

  • Analyse des XSS réfléchis et DOM
  • Exploration multi-threadée
  • Analyse du contexte
  • Noyau configurable
  • Détection et contournement de WAF
  • Analyse des bibliothèques JS obsolètes
  • Générateur de payloads intelligent
  • Parseur HTML et JavaScript fait main
  • Moteur de fuzzing puissant
  • Support du Blind XSS
  • Workflow reposant sur des recherches approfondies
  • Support HTTP complet
  • Force brute des payloads depuis un fichier
  • Propulsé par Photon, Zetanize et Arjun
  • Encodage des payloads

Installation

Saisissez les commandes suivantes une par une dans le terminal :

root@kitploit:~
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages

XSStrike peut désormais être utilisé à tout moment comme suit :

root@kitploit:~
python xsstrike.py

Documentation

  • Utilisation
  • Compatibilité et dépendances

FAQ

  • Il indique que fuzzywuzzy n'est pas installé, alors qu'il l'est.
  • Qu'en est-il du Blind XSS ?
  • Pourquoi XSStrike se vante-t-il d'être la suite de détection XSS la plus avancée ?
  • J'aime le projet, à quelles améliorations et fonctionnalités puis-je m'attendre à l'avenir ?
  • Quel est le taux de faux positifs/négatifs ?
  • L'outil xyz fonctionne contre la cible, alors que XSStrike ne fonctionne pas !
  • Puis-je copier son code ?
  • Et si je veux l'intégrer dans un logiciel propriétaire ?

Galerie

DOM XSS

dom xss

XSS réfléchi

multi xss

Exploration

crawling

Fuzzing

fuzzing

Force brute des payloads depuis un fichier

bruteforcing

Invite interactive d'en-têtes HTTP

headers

Découverte de paramètres cachés

arjun

Contribution, Crédits et Licence

Comment contribuer

  • Suggérer une fonctionnalité
  • Signaler un bug
  • Corriger quelque chose et ouvrir une pull request
  • M'aider à documenter le code
  • Passer le mot

Sous licence GNU GPLv3, voir LICENSE pour plus d'informations.

Les signatures WAF dans /db/wafSignatures.json sont tirées et modifiées de sqlmap. Je les ai extraites des modules de détection WAF de sqlmap, que l'on peut trouver ici, et converties en JSON.
/plugins/retireJS.py est une version modifiée de retirejslib.

Télécharger l’outil