Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
XSStrike — Scanner XSS mais avançado. | Kitploit
Ferramentas/GitHubGitHub/s0md3v/xsstrike
Scanners de Vulnerabilidades WebGeração de PayloadsAnálise de VulnerabilidadesAnálise Dinâmica de Código (DAST)Exploração de Aplicações WebColeta de InformaçõesBypass de WAFSegurança WebFuzzingTestes de PenetraçãoRastreadorTop em Rastreador nº18
15.1k2.1k81há 1 anoRevisado pelo Kitploit
Top em Análise Dinâmica de Código (DAST) nº6
Top em Bypass de WAF nº10
Top em Exploração de Aplicações Web nº5
Top em Segurança Web nº9
Top em Scanners de Vulnerabilidades Web nº6
GitHubs0md3v/xsstrike

XSStrike

Scanner XSS mais avançado.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar


XSStrike
XSStrike

Suíte Avançada de Detecção de XSS

múltiplos XSS

Wiki do XSStrike • Uso • FAQ • Para Desenvolvedores • Compatibilidade • Galeria

XSStrike é uma suíte de detecção de Cross Site Scripting equipada com quatro analisadores escritos à mão, um gerador inteligente de payloads, um poderoso motor de fuzzing e um rastreador incrivelmente rápido.

Em vez de injetar payloads e verificar se funciona, como todas as outras ferramentas fazem, o XSStrike analisa a resposta com vários analisadores e então cria payloads que têm garantia de funcionar por meio de análise de contexto integrada a um motor de fuzzing. Aqui estão alguns exemplos dos payloads gerados pelo XSStrike:

root@kitploit:~
}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//

Além disso, o XSStrike possui capacidades de rastreamento, fuzzing, descoberta de parâmetros e detecção de WAF. Ele também verifica vulnerabilidades de XSS DOM.

Principais Recursos

  • Varredura de XSS Refletido e DOM
  • Rastreamento multi-thread
  • Análise de contexto
  • Núcleo configurável
  • Detecção e evasão de WAF
  • Varredura de bibliotecas JS desatualizadas
  • Gerador inteligente de payloads
  • Analisador HTML e JavaScript feito à mão
  • Poderoso motor de fuzzing
  • Suporte a XSS Cego
  • Fluxo de trabalho altamente pesquisado
  • Suporte HTTP completo
  • Payloads de força bruta a partir de um arquivo
  • Desenvolvido por Photon, Zetanize e Arjun
  • Codificação de Payloads

Instalação

Digite os seguintes comandos um por um no terminal:

root@kitploit:~
git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages

Agora, o XSStrike pode ser usado a qualquer momento da seguinte forma:

root@kitploit:~
python xsstrike.py

Documentação

  • Uso
  • Compatibilidade & Dependências

FAQ

  • Diz que o fuzzywuzzy não está instalado, mas está.
  • Qual é a situação do XSS Cego?
  • Por que o XSStrike se gaba de ser a suíte de detecção de XSS mais avançada?
  • Gosto do projeto, quais melhorias e funcionalidades posso esperar no futuro?
  • Qual é a taxa de falsos positivos/negativos?
  • A ferramenta xyz funciona contra o alvo, enquanto o XSStrike não!
  • Posso copiar o código?
  • E se eu quiser incorporá-lo em um software proprietário?

Galeria

XSS DOM

xss dom

XSS Refletido

múltiplos xss

Rastreamento

rastreamento

Fuzzing

fuzzing

Força bruta de payloads a partir de um arquivo

força bruta

Prompt Interativo de Cabeçalhos HTTP

cabeçalhos

Descoberta de Parâmetros Ocultos

arjun

Contribuição, Créditos e Licença

Formas de contribuir

  • Sugerir um recurso
  • Relatar um bug
  • Corrigir algo e abrir um pull request
  • Ajudar a documentar o código
  • Espalhar a palavra

Licenciado sob a GNU GPLv3, consulte LICENSE para mais informações.

As assinaturas de WAF em /db/wafSignatures.json foram retiradas e modificadas do sqlmap. Extraí-as dos módulos de detecção de WAF do sqlmap, que podem ser encontrados aqui e converti para JSON.
/plugins/retireJS.py é uma versão modificada do retirejslib.

Baixar ferramenta