Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
w13scan — Scanner di vulnerabilità web passivo e attivo con rilevamento basato su plugin per XSS, SQL injection, command injection e divulgazione di file sensibili. Supporta la modalità proxy e l'integrazione di crawling automatizzato. | Kitploit
Strumenti/GitHubGitHub/w-digital-scanner/w13scan
Scanner di VulnerabilitàScanner di Vulnerabilità WebSicurezza WebPenetration Testing
GitHubw-digital-scanner/w13scan

w13scan

Scanner di vulnerabilità web passivo e attivo con rilevamento basato su plugin per XSS, SQL injection, command injection e divulgazione di file sensibili. Supporta la modalità proxy e l'integrazione di crawling automatizzato.

Vedi Repository
1.9k3644 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

W13Scan

W13scan è uno strumento open-source per la scoperta di vulnerabilità web basato su Python3. Supporta le modalità di scansione attiva e passiva e può funzionare su Windows, Linux e Mac.

GitHub issues GitHub stars GitHub forks GitHub license

Jietu20200516-184214

Codice sorgente del template HTML: w13scan-report

Dichiarazione

Prima di utilizzare W13Scan, rispetta le leggi locali. W13Scan è fornito esclusivamente per scopi educativi.

Caratteristiche

Rispetto ad altri strumenti di scansione professionali, w13scan ha i suoi vantaggi unici.

Gratuito/Open-source

I professionisti della sicurezza potrebbero non fidarsi di alcun programma; l'unica cosa che può dare una certa fiducia è il codice open-source.

La sicurezza si basa sulla fiducia, e la fiducia richiede trasparenza e apertura. Il codice principale di w13scan è completamente open-source, chiunque può verificarne la sicurezza.

È possibile integrare facilmente funzionalità personalizzate in ambienti complessi e altamente specializzati seguendo la documentazione di sviluppo di w13scan.

Plugin di rilevamento ricchi

  • Scansione XSS
    • Scansione XSS riflesso basata sulla semantica, altissima precisione
    • La scansione XSS estrae i parametri dalla pagina web per l'analisi
  • Perdita di informazioni JSONP
    • Ricerca di informazioni sensibili tramite analisi semantica
  • SQL Injection
    • Rilevamento SQL injection basato su errori
    • Rilevamento SQL injection booleano basato sulla somiglianza delle pagine web
    • Rilevamento SQL injection basato sul tempo
  • Attacco HTTP Smuggling
  • Rilevamento e sfruttamento Fastjson
  • Rilevamento XSS .Net universale
    • 6a tra le prime 10 tecniche di attacco del 2019 di PortSwigger
  • Vulnerabilità di parsing IIS
  • Perdita di informazioni da file sensibili
    • Include file di backup, file di debug, informazioni sensibili JS, perdita del percorso reale PHP, perdita del repository, perdita phpinfo, directory traversal, ecc.
  • Rilevamento baseline (rilevamento parametri di deserializzazione)
  • Rilevamento di iniezione di comandi/codice
    • Supporta rilevamento per linguaggi come asp, php
    • Supporta rilevamento di iniezione di comandi di sistema (incluso rilevamento senza risposta visibile)
    • Supporta rilevamento tramite metodi GET, POST, cookie, ecc.

Confronto tra piattaforme di scansione

w13scan è stato testato su diverse piattaforme di scansione. Di seguito il rapporto di test delle piattaforme:

Utilizzo

Utilizzo

root@kitploit:~
usage: w13scan [options]

optional arguments:
  -h, --help            show this help message and exit
  -v, --version         Show program's version number and exit
  --debug               Show programs's exception
  --level {1,2,3,4,5}   different level use different payload: 0-5 (default 2)

Proxy:
  Passive Agent Mode Options

  -s SERVER_ADDR, --server-addr SERVER_ADDR
                        server addr format:(ip:port)

Target:
  options has to be provided to define the target(s)

  -u URL, --url URL     Target URL (e.g. "http://www.site.com/vuln.php?id=1")
  -f URL_FILE, --file URL_FILE
                        Scan multiple targets given in a textual file

Request:
  Network request options

  --proxy PROXY         Use a proxy to connect to the target URL
                        eg:[email protected]:8080 or [email protected]:1080
  --timeout TIMEOUT     Seconds to wait before timeout connection (default 30)
  --retry RETRY         Time out retrials times.

Output:
  output

  --html                When selected, the output will be output to the output
                        directory by default, or you can specify
  --json JSON           The json file is generated by default in the output
                        directory, you can change the path

Optimization:
  Optimization options

  -t THREADS, --threads THREADS
                        Max number of concurrent network requests (default 31)
  --disable DISABLE [DISABLE ...]
                        Disable some plugins (e.g. --disable xss sqli_error
                        webpack)
  --able ABLE [ABLE ...]
                        Enable some moudle (e.g. --enable xss webpack)

Installazione

Per installare w13scan è necessario un ambiente Python 3.6 o superiore.

root@kitploit:~
git clone https://github.com/w-digital-scanner/w13scan.git
cd w13scan # entra nella directory git
pip3 install -r requirements.txt
cd W13SCAN # entra nella directory del codice sorgente
python3 w13scan.py -h

Scansione passiva

root@kitploit:~
python3 w13scan.py -s 127.0.0.1:7778 --html # La porta può essere omessa, default 7778. Con --html si genera un report HTML in tempo reale

Supporto HTTPS

Per far supportare HTTPS alla modalità passiva di w13scan, avvia prima w13scan, poi visita nel browser http://w13scan.ca per scaricare e fidarti del certificato.

Scansione attiva

root@kitploit:~
-u     Scansiona un singolo URL
--file Leggi gli URL da un file e scansiona

w13scan analizza i parametri dell'URL e utilizza i plugin per la scansione, ma non esegue crawling.

Scansione combinata con crawler dinamico

crawlergo + w13scan scansione automatica

Nella directory crawlergo_example, spider.py mostra come integrarsi con il crawler crawlergo.

Piattaforma di callback (non obbligatoria)

Modifica le impostazioni relative alla piattaforma di callback in config.py, ad esempio:

root@kitploit:~
# REVERSE
USE_REVERSE = True  # Imposta a True per utilizzare la piattaforma di callback
REVERSE_HTTP_IP = "127.0.0.1"  # Indirizzo IP HTTP di callback, deve essere l'IP del server, non 0.0.0.0
REVERSE_HTTP_PORT = 9999  # Porta HTTP di callback

REVERSE_DNS = "dnslog.w13scan.hacking8.com" # Modifica con il tuo dominio e punta i DNS all'IP del server

REVERSE_RMI_IP = "127.0.0.1"  # Indirizzo IP Java RMI di callback, deve essere l'IP del server, non 0.0.0.0
REVERSE_RMI_PORT = 10002  # Porta Java RMI di callback

REVERSE_SLEEP = 5  # Ritardo di verifica dopo il callback, in secondi

Successivamente avvia la piattaforma di callback:

root@kitploit:~
python3 reverse.py

Poi avvia w13scan

Integrazione nel proprio scanner

w13scan è open-source e invitiamo i ricercatori di sicurezza a integrarlo nei propri scanner.

Fai clic su Documentazione per sviluppatori

Contributi e ringraziamenti

  • CONTRIBUTORS

Articoli correlati

  • Cerca su WeChat "Hacking就是好玩" per essere aggiornato sulle novità.
  • 1024 Gift, W13Scan 2.1.0 rilasciato, aggiunto supporto per proxy
  • Introduzione a w13scan 2.0
  • Visione di w13scan 1.0
Scarica lo strumento
  • Vulnerabilità path traversal
  • Rilevamento vulnerabilità Struts2
    • Include s2-016, s2-032, s2-045
  • Perdita dei file sorgente tramite webpack
  • Plugin di accesso non autorizzato
  • Nome piattaformaRisultati scansioneModalità scansione
    WVS PHP VulnwebVisualizzacrawlergo+w13scan scansione automatica
    WVS AJAX VulnwebVisualizzaScansione passiva
    demo.aisec.cnVisualizzaScansione passiva