Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
w13scan — Scanner de vulnérabilités web passif et actif avec détection basée sur des plugins pour XSS, injection SQL, injection de commandes et divulgation de fichiers sensibles. Prend en charge le mode proxy et l'intégration de crawling automatisé. | Kitploit
Outils/GitHubGitHub/w-digital-scanner/w13scan
Scanners de VulnérabilitésScanners de Vulnérabilités WebSécurité WebTests d'Intrusion
GitHubw-digital-scanner/w13scan

w13scan

Scanner de vulnérabilités web passif et actif avec détection basée sur des plugins pour XSS, injection SQL, injection de commandes et divulgation de fichiers sensibles. Prend en charge le mode proxy et l'intégration de crawling automatisé.

Voir le dépôt
1.9k364il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

W13Scan

W13scan est un outil open source de détection de vulnérabilités Web basé sur Python3. Il prend en charge les modes de scan actif et passif et peut fonctionner sur Windows, Linux et Mac.

GitHub issues GitHub stars GitHub forks GitHub license

Jietu20200516-184214

Code source du modèle HTML : w13scan-report

Déclaration

Avant d'utiliser W13Scan, veuillez respecter les lois locales. W13Scan est fourni uniquement à des fins éducatives.

Caractéristiques

Comparé à d'autres outils de scan professionnels, w13scan possède également ses propres avantages uniques.

Gratuit / Open Source

Les professionnels de la sécurité peuvent ne pas faire confiance à n'importe quel programme ; la seule chose qui puisse inspirer un peu de confiance est le code open source.

La sécurité repose sur la confiance, et la confiance nécessite ouverture et transparence. Le code cœur de w13scan est entièrement open source, n'importe qui peut vérifier la sécurité de son code.

Il permet de s'adapter facilement à des environnements difficiles et hautement spécialisés. Il est possible de compléter ses fonctionnalités selon la documentation de développement de w13scan et de personnaliser les modules nécessaires.

Des plugins de détection riches

  • Scan XSS
    • Scan XSS réfléchi basé sur la sémantique, très haute précision
    • Le scan XSS extrait les paramètres des pages Web pour les analyser
  • Fuite d'informations JSONP
    • Recherche d'informations sensibles basée sur l'analyse sémantique
  • Injection SQL
    • Détection d'injection SQL basée sur les erreurs
    • Détection d'injection SQL basée sur la similarité de page (type booléen)
    • Détection d'injection SQL basée sur le temps
  • Contrebande HTTP (HTTP smuggling)
  • Détection et exploitation Fastjson
  • Détection XSS .Net universelle
    • La sixième des 10 principales techniques d'attaque de PortSwigger 2019
  • Vulnérabilité d'analyse IIS
  • Fuite d'informations par fichiers sensibles
    • Prend en charge les fichiers de sauvegarde, fichiers de débogage, informations sensibles JS, fuite de chemin réel PHP, fuite de dépôt, fuite phpinfo, traversée de répertoire, etc.
  • Détection baseline (détection de paramètres de désérialisation)
  • Détection d'injection de commandes/code
    • Prend en charge la détection pour les langages comme ASP, PHP, etc.
    • Prend en charge la détection d'injection de commandes système (avec détection sans retour)

Comparaison des plateformes de scan

w13scan a testé plusieurs plateformes de scan. Voici le rapport de test des plateformes de scan :

Utilisation

Utilisation

root@kitploit:~
usage: w13scan [options]

optional arguments:
  -h, --help            show this help message and exit
  -v, --version         Show program's version number and exit
  --debug               Show programs's exception
  --level {1,2,3,4,5}   different level use different payload: 0-5 (default 2)

Proxy:
  Passive Agent Mode Options

  -s SERVER_ADDR, --server-addr SERVER_ADDR
                        server addr format:(ip:port)

Target:
  options has to be provided to define the target(s)

  -u URL, --url URL     Target URL (e.g. "http://www.site.com/vuln.php?id=1")
  -f URL_FILE, --file URL_FILE
                        Scan multiple targets given in a textual file

Request:
  Network request options

  --proxy PROXY         Use a proxy to connect to the target URL
                        eg:[email protected]:8080 or [email protected]:1080
  --timeout TIMEOUT     Seconds to wait before timeout connection (default 30)
  --retry RETRY         Time out retrials times.

Output:
  output

  --html                When selected, the output will be output to the output
                        directory by default, or you can specify
  --json JSON           The json file is generated by default in the output
                        directory, you can change the path

Optimization:
  Optimization options

  -t THREADS, --threads THREADS
                        Max number of concurrent network requests (default 31)
  --disable DISABLE [DISABLE ...]
                        Disable some plugins (e.g. --disable xss sqli_error
                        webpack)
  --able ABLE [ABLE ...]
                        Enable some moudle (e.g. --enable xss webpack)

Installation

L'installation de w13scan nécessite Python 3.6 ou supérieur.

root@kitploit:~
git clone https://github.com/w-digital-scanner/w13scan.git
cd w13scan # 进入git目录
pip3 install -r requirements.txt
cd W13SCAN # 进入源码目录
python3 w13scan.py -h

Scan passif

root@kitploit:~
python3 w13scan.py -s 127.0.0.1:7778 --html # Le port peut être omis, par défaut 7778. Activer --html génère un rapport HTML en temps réel.

Prise en charge HTTPS

Pour que le mode passif de w13scan prenne en charge HTTPS, démarrez d'abord w13scan, puis accédez à http://w13scan.ca dans votre navigateur pour télécharger le certificat et l'approuver.

Scan actif

root@kitploit:~
-u     Entrez une URL à scanner
--file Lire les URL depuis un fichier pour le scan

w13scan analyse les paramètres de l'URL et utilise des plugins pour le scan, mais n'effectue pas de crawling.

Combinaison avec le crawl dynamique

crawlergo + w13scan scan automatique

Dans le répertoire crawlergo_example, spider.py montre comment s'intégrer avec le crawler crawlergo.

Plateforme de rebond (optionnelle)

Modifiez les paramètres relatifs à la plateforme de rebond dans config.py, par exemple :

root@kitploit:~
# REVERSE
USE_REVERSE = True  # 使用反连平台将False改为True
REVERSE_HTTP_IP = "127.0.0.1"  # 回连http IP地址,需要改为服务器ip,不能改为0.0.0.0,因为程序无法识别
REVERSE_HTTP_PORT = 9999  # 回连http端口

REVERSE_DNS = "dnslog.w13scan.hacking8.com" # 修改为自己的域名,并将域名dns修改为本机IP

REVERSE_RMI_IP = "127.0.0.1"  # Java RMI 回连IP,需要改为服务器ip,不能改为0.0.0.0,因为程序无法识别
REVERSE_RMI_PORT = 10002  # Java RMI 回连端口

REVERSE_SLEEP = 5  # 反连后延时检测时间,单位是(秒)

Ensuite, démarrez d'abord la plateforme de rebond :

root@kitploit:~
python3 reverse.py

Puis démarrez w13scan.

Intégration dans votre propre scanner

w13scan est open source, et nous espérons que les chercheurs en sécurité l'intégreront dans leurs propres scanners.

Veuillez consulter la documentation de développement

Contributions et remerciements

  • CONTRIBUTORS

Articles connexes

  • Recherchez le compte officiel WeChat "Hacking就是好玩" pour vous abonner aux mises à jour.
  • Cadeau du 1024, sortie de W13Scan 2.1.0, ajout du support proxy
  • Présentation de w13scan 2.0
  • Réflexions sur w13scan 1.0
Télécharger l’outil
  • Prend en charge les méthodes GET, POST, Cookie, etc.
  • Vulnérabilité de traversée de chemin
  • Détection de vulnérabilité Struts2
    • Inclut les vulnérabilités s2-016, s2-032, s2-045
  • Fuite du code source empaqueté par Webpack
  • Plugin d'accès non autorisé
  • Nom de la plateformeRésultat du scanMode de scan
    WVS PHP VulnwebVoircrawlergo+w13scan scan automatique
    WVS AJAX VulnwebVoirScan passif
    demo.aisec.cnVoirScan passif