Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
w13scan — プラグインベースの検出機能を備えたパッシブおよびアクティブなWeb脆弱性スキャナー。XSS、SQLインジェクション、コマンドインジェクション、機密ファイルの公開を検出します。プロキシモードと自動クローリング統合をサポートします。 | Kitploit
ツール/GitHubGitHub/w-digital-scanner/w13scan
脆弱性スキャナーウェブ脆弱性スキャナーウェブセキュリティペネトレーションテスト
GitHubw-digital-scanner/w13scan

w13scan

プラグインベースの検出機能を備えたパッシブおよびアクティブなWeb脆弱性スキャナー。XSS、SQLインジェクション、コマンドインジェクション、機密ファイルの公開を検出します。プロキシモードと自動クローリング統合をサポートします。

リポジトリを見る
1.9k3644年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

W13Scan

W13scan は Python3 ベースのオープンソース Web 脆弱性発見ツールです。アクティブスキャンモードとパッシブスキャンモードをサポートし、Windows、Linux、Mac で動作します。

GitHub issues GitHub stars GitHub forks GitHub license

Jietu20200516-184214

HTML テンプレートソースコード: w13scan-report

声明

W13Scan を使用する前に現地の法律を遵守してください。W13Scan は教育目的でのみ提供されます。

特徴

他の専門的なスキャンツールと比較して、w13scan には独自の利点があります。

無料 / オープンソース

セキュリティ従事者はどのプログラムも信頼しないかもしれませんが、唯一少し信頼できるのはオープンソースコードです。

セキュリティは信頼の上に成り立ち、信頼にはオープンさと透明性が必要です。w13scan のコアコードは完全にオープンソースであり、誰でもそのコードの安全性を確認できます。

扱いにくく高度に専門化された環境に対して、w13scan の開発ドキュメントに従って機能を追加し、必要なモジュールをカスタマイズできます。

豊富な検出プラグイン

  • XSS スキャン
    • セマンティックベースのリフレクテッド XSS スキャン、高い精度
    • XSS スキャンはウェブページからパラメータを抽出して解析します
  • jsonp 情報漏洩
    • セマンティック解析に基づく機密情報の検出
  • SQL インジェクション
    • エラーベースの SQL インジェクション検出
    • ウェブページ類似度に基づくブール型 SQL インジェクション検出
    • 時間ベースの SQL インジェクション検出
  • HTTP Smuggling 攻撃
  • Fastjson 検出と悪用
  • .Net 汎用 XSS 検出
    • PortSwigger 2019 トップ 10 攻撃技術第 6 位
  • IIS 解析脆弱性
  • 機密ファイル情報漏洩
    • バックアップファイル、デバッグファイル、JS 機密情報、PHP 実パス漏洩、リポジトリ漏洩、phpinfo 漏洩、ディレクトリトラバーサルなどをサポート
  • Baseline 検出(デシリアライゼーションパラメータ検出)
  • コマンド / コードインジェクション検出
    • ASP、PHP などの言語の検出をサポート
    • システムコマンドインジェクション検出(レスポンスなしの検出をサポート)
    • GET、POST、Cookie などの方法での検出をサポート
  • パストラバーサル脆弱性
  • Struts2 脆弱性検出
    • s2-016、s2-032、s2-045 脆弱性を含む
  • Webpack パッケージソースファイル漏洩

スキャンプラットフォーム比較

w13scan は複数のスキャンプラットフォームをテストしました。以下がテストレポートです。

使用法

Usage

root@kitploit:~
usage: w13scan [options]

optional arguments:
  -h, --help            show this help message and exit
  -v, --version         Show program's version number and exit
  --debug               Show programs's exception
  --level {1,2,3,4,5}   different level use different payload: 0-5 (default 2)

Proxy:
  Passive Agent Mode Options

  -s SERVER_ADDR, --server-addr SERVER_ADDR
                        server addr format:(ip:port)

Target:
  options has to be provided to define the target(s)

  -u URL, --url URL     Target URL (e.g. "http://www.site.com/vuln.php?id=1")
  -f URL_FILE, --file URL_FILE
                        Scan multiple targets given in a textual file

Request:
  Network request options

  --proxy PROXY         Use a proxy to connect to the target URL
                        eg:[email protected]:8080 or [email protected]:1080
  --timeout TIMEOUT     Seconds to wait before timeout connection (default 30)
  --retry RETRY         Time out retrials times.

Output:
  output

  --html                When selected, the output will be output to the output
                        directory by default, or you can specify
  --json JSON           The json file is generated by default in the output
                        directory, you can change the path

Optimization:
  Optimization options

  -t THREADS, --threads THREADS
                        Max number of concurrent network requests (default 31)
  --disable DISABLE [DISABLE ...]
                        Disable some plugins (e.g. --disable xss sqli_error
                        webpack)
  --able ABLE [ABLE ...]
                        Enable some moudle (e.g. --enable xss webpack)

インストール

w13scan のインストールには Python3.6 以上が必要です。

root@kitploit:~
git clone https://github.com/w-digital-scanner/w13scan.git
cd w13scan # git ディレクトリに移動
pip3 install -r requirements.txt
cd W13SCAN # ソースコードディレクトリに移動
python3 w13scan.py -h

パッシブスキャン

root@kitploit:~
python3 w13scan.py -s 127.0.0.1:7778 --html # ポートは省略可能、デフォルトは7778、--html を指定するとリアルタイムでHTMLレポートを生成

HTTPS サポート

w13scan のパッシブモードで HTTPS をサポートさせたい場合、まず w13scan を起動し、ブラウザで http://w13scan.ca にアクセスして証明書をダウンロードし、信頼します。

アクティブスキャン

root@kitploit:~
-u     スキャンする URL を入力
--file ファイルから URL を読み込んでスキャン

w13scan は URL のパラメータを解析しプラグインを使用してスキャンしますが、クローリングは行いません。

動的クローラーとの連携スキャン

crawlergo + w13scan 自動スキャン

ディレクトリ crawlergo_example の spider.py で、crawlergo クローラーとの連携手順が示されています。

リバース接続プラットフォーム(必須ではない)

config.py のリバース接続プラットフォームに関する設定を変更します。例えば次のように変更できます。

root@kitploit:~
# REVERSE
USE_REVERSE = True  # リバース接続プラットフォームを使用する場合 False を True に変更
REVERSE_HTTP_IP = "127.0.0.1"  # リバース HTTP IP アドレス、サーバーの IP に変更する必要があります。0.0.0.0 はプログラムが認識できないため不可
REVERSE_HTTP_PORT = 9999  # リバース HTTP ポート

REVERSE_DNS = "dnslog.w13scan.hacking8.com" # 自分のドメインに変更し、ドメインの DNS を自分の IP に設定

REVERSE_RMI_IP = "127.0.0.1"  # Java RMI リバース IP、サーバーの IP に変更する必要があります。0.0.0.0 は不可
REVERSE_RMI_PORT = 10002  # Java RMI リバースポート

REVERSE_SLEEP = 5  # リバース接続後の遅延検出時間(秒)

その後、リバース接続プラットフォームを先に起動します。

root@kitploit:~
python3 reverse.py

その後、w13scan を起動します。

独自スキャナーへの統合

w13scan はオープンソースであり、セキュリティ研究者が w13scan を自身のスキャナーに統合することを推奨します。

詳細は 開発ドキュメント を参照してください。

貢献と謝辞

  • CONTRIBUTORS

関連記事

  • WeChat 公式アカウントで「Hacking就是好玩」を検索すると、更新情報を購読できます。
  • 1024 献礼、W13Scan 2.1.0 リリース、プロキシサポート追加
  • w13scan 2.0 の紹介
  • w13scan 1.0 構想
ツールをダウンロード
  • 未認証アクセスプラグイン
  • プラットフォーム名スキャン結果スキャンモード
    WVS PHP Vulnweb表示crawlergo + w13scan 自動スキャン
    WVS AJAX Vulnweb表示パッシブスキャン
    demo.aisec.cn表示パッシブスキャン