Scanner XSS mais avançado.

Wiki do XSStrike • Uso • FAQ • Para Desenvolvedores • Compatibilidade • Galeria
XSStrike é uma suíte de detecção de Cross Site Scripting equipada com quatro analisadores escritos à mão, um gerador inteligente de payloads, um poderoso motor de fuzzing e um rastreador incrivelmente rápido.
Em vez de injetar payloads e verificar se funciona, como todas as outras ferramentas fazem, o XSStrike analisa a resposta com vários analisadores e então cria payloads que têm garantia de funcionar por meio de análise de contexto integrada a um motor de fuzzing. Aqui estão alguns exemplos dos payloads gerados pelo XSStrike:
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//
Além disso, o XSStrike possui capacidades de rastreamento, fuzzing, descoberta de parâmetros e detecção de WAF. Ele também verifica vulnerabilidades de XSS DOM.
Digite os seguintes comandos um por um no terminal:
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages
Agora, o XSStrike pode ser usado a qualquer momento da seguinte forma:
python xsstrike.py







Formas de contribuir
Licenciado sob a GNU GPLv3, consulte LICENSE para mais informações.
As assinaturas de WAF em /db/wafSignatures.json foram retiradas e modificadas do sqlmap. Extraí-as dos módulos de detecção de WAF do sqlmap, que podem ser encontrados aqui e converti para JSON.
/plugins/retireJS.py é uma versão modificada do retirejslib.