Lo scanner XSS più avanzato.

Wiki di XSStrike • Utilizzo • FAQ • Per gli sviluppatori • Compatibilità • Galleria
XSStrike è una suite di rilevamento Cross Site Scripting dotata di quattro parser scritti a mano, un generatore intelligente di payload, un potente motore di fuzzing e un crawler incredibilmente veloce.
Invece di iniettare payload e verificarne il funzionamento come fanno tutti gli altri strumenti, XSStrike analizza la risposta con più parser e poi crea payload che funzionano con certezza grazie all'analisi del contesto integrata con un motore di fuzzing. Ecco alcuni esempi di payload generati da XSStrike:
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//
Oltre a ciò, XSStrike offre anche crawling, fuzzing, scoperta di parametri e rilevamento WAF. Scansiona inoltre le vulnerabilità XSS DOM.
Digita i seguenti comandi uno per uno nel terminale:
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages
Ora XSStrike può essere utilizzato in qualsiasi momento come segue:
python xsstrike.py







Modi per contribuire
Concesso in licenza sotto GNU GPLv3, vedi LICENSE per maggiori informazioni.
Le firme WAF in /db/wafSignatures.json sono prese e modificate da sqlmap. Le ho estratte dai moduli di rilevamento WAF di sqlmap, che si trovano qui, e convertite in JSON.
/plugins/retireJS.py è una versione modificata di retirejslib.