Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
w13scan — Scanner de vulnerabilidades web passivo e ativo com detecção baseada em plugins para XSS, injeção de SQL, injeção de comandos e divulgação de arquivos sensíveis. Suporta modo proxy e integração de rastreamento automatizado. | Kitploit
Ferramentas/GitHubGitHub/w-digital-scanner/w13scan
Scanners de VulnerabilidadesScanners de Vulnerabilidades WebSegurança WebTestes de Penetração
GitHubw-digital-scanner/w13scan

w13scan

Scanner de vulnerabilidades web passivo e ativo com detecção baseada em plugins para XSS, injeção de SQL, injeção de comandos e divulgação de arquivos sensíveis. Suporta modo proxy e integração de rastreamento automatizado.

Ver Repositório
1.9k364há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

W13Scan

W13scan é uma ferramenta de detecção de vulnerabilidades web de código aberto baseada em Python3. Ela suporta modos de varredura ativa e passiva, e pode ser executada em Windows, Linux e Mac.

GitHub issues GitHub stars GitHub forks GitHub license

Jietu20200516-184214

Código-fonte do template HTML: w13scan-report

Declaração

Antes de usar o W13Scan, respeite as leis locais. O W13Scan é fornecido apenas para fins educacionais.

Características

Comparado a outras ferramentas de varredura profissionais, o w13scan também possui vantagens exclusivas.

Gratuito / Código aberto

Profissionais de segurança podem não confiar em nenhum programa; a única coisa que pode gerar alguma confiança é o código aberto.

A segurança é construída sobre a confiança, e a confiança requer abertura e transparência. O código principal do w13scan é completamente aberto, e qualquer pessoa pode verificar sua segurança.

É possível facilmente complementar suas funcionalidades de acordo com o documento de desenvolvimento do w13scan para ambientes complexos e altamente especializados, personalizando os módulos necessários.

Plugins de detecção abundantes

  • Varredura XSS
    • Varredura de XSS refletido baseada em semântica, com altíssima precisão
    • A varredura XSS extrai parâmetros da página da web para análise
  • Vazamento de informações JSONP
    • Busca por informações sensíveis com base em análise semântica
  • Injeção SQL
    • Detecção de injeção SQL baseada em erro
    • Detecção de injeção SQL do tipo booleano baseada em similaridade de páginas
    • Detecção de injeção SQL baseada em tempo
  • Ataque de smuggling HTTP
  • Detecção e exploração Fastjson
  • Detecção de XSS genérico .Net
    • 6ª técnica de ataque do PortSwigger Top 10 de 2019
  • Vulnerabilidade de análise IIS
  • Vazamento de informações de arquivos sensíveis
    • Suporta arquivos de backup, arquivos de debug, informações sensíveis em JS, vazamento de caminho real do PHP, vazamento de repositório, vazamento de phpinfo, listagem de diretórios, etc.
  • Detecção de baseline (detecção de parâmetros de desserialização)
  • Detecção de injeção de comando / código
    • Suporta detecção em linguagens como asp, php
    • Suporta detecção de injeção de comando do sistema (incluindo detecção sem retorno)
    • Suporta detecção via get, post, cookie, etc.

Comparação de plataformas de varredura

O w13scan testou várias plataformas de varredura; os relatórios de teste estão abaixo:

Uso

Uso

root@kitploit:~
usage: w13scan [options]

optional arguments:
  -h, --help            show this help message and exit
  -v, --version         Show program's version number and exit
  --debug               Show programs's exception
  --level {1,2,3,4,5}   different level use different payload: 0-5 (default 2)

Proxy:
  Passive Agent Mode Options

  -s SERVER_ADDR, --server-addr SERVER_ADDR
                        server addr format:(ip:port)

Target:
  options has to be provided to define the target(s)

  -u URL, --url URL     Target URL (e.g. "http://www.site.com/vuln.php?id=1")
  -f URL_FILE, --file URL_FILE
                        Scan multiple targets given in a textual file

Request:
  Network request options

  --proxy PROXY         Use a proxy to connect to the target URL
                        eg:[email protected]:8080 or [email protected]:1080
  --timeout TIMEOUT     Seconds to wait before timeout connection (default 30)
  --retry RETRY         Time out retrials times.

Output:
  output

  --html                When selected, the output will be output to the output
                        directory by default, or you can specify
  --json JSON           The json file is generated by default in the output
                        directory, you can change the path

Optimization:
  Optimization options

  -t THREADS, --threads THREADS
                        Max number of concurrent network requests (default 31)
  --disable DISABLE [DISABLE ...]
                        Disable some plugins (e.g. --disable xss sqli_error
                        webpack)
  --able ABLE [ABLE ...]
                        Enable some moudle (e.g. --enable xss webpack)

Instalação

A instalação do w13scan requer Python 3.6 ou superior.

root@kitploit:~
git clone https://github.com/w-digital-scanner/w13scan.git
cd w13scan # entre no diretório do git
pip3 install -r requirements.txt
cd W13SCAN # entre no diretório do código fonte
python3 w13scan.py -h

Varredura passiva

root@kitploit:~
python3 w13scan.py -s 127.0.0.1:7778 --html # a porta pode ser omitida, padrão 7778; ativar --html gera relatório HTML em tempo real

Suporte HTTPS

Se desejar que o modo passivo do w13scan suporte HTTPS, inicie o w13scan primeiro e, em seguida, acesse http://w13scan.ca no navegador para baixar e confiar no certificado.

Varredura ativa

root@kitploit:~
-u     Escaneie uma única URL
--file Escaneie URLs de um arquivo

O w13scan analisará os parâmetros da URL e usará plugins para escanear, mas não realizará crawling.

Combinando com varredura de crawler dinâmico

crawlergo + w13scan varredura automática

No diretório crawlergo_example, o arquivo spider.py demonstra como integrar com o crawler crawlergo.

Plataforma de reversão (não obrigatória)

Modifique as configurações relacionadas à plataforma de reversão em config.py, por exemplo:

root@kitploit:~
# REVERSE
USE_REVERSE = True  # Altere False para True para usar a plataforma de reversão
REVERSE_HTTP_IP = "127.0.0.1"  # Endereço IP HTTP de reversão; deve ser o IP do servidor, não 0.0.0.0 (o programa não consegue identificar)
REVERSE_HTTP_PORT = 9999  # Porta HTTP de reversão

REVERSE_DNS = "dnslog.w13scan.hacking8.com" # Altere para seu próprio domínio e aponte o DNS do domínio para o IP do servidor

REVERSE_RMI_IP = "127.0.0.1"  # Endereço IP de reversão do Java RMI; deve ser o IP do servidor, não 0.0.0.0 (o programa não consegue identificar)
REVERSE_RMI_PORT = 10002  # Porta de reversão do Java RMI

REVERSE_SLEEP = 5  # Tempo de espera para detecção após reversão, em segundos

Em seguida, inicie a plataforma de reversão primeiro:

root@kitploit:~
python3 reverse.py

Depois, inicie o w13scan.

Integração com seu próprio scanner

O w13scan é de código aberto, e incentivamos pesquisadores de segurança a integrá-lo em seus próprios scanners.

Consulte o documento de desenvolvimento

Contribuições e agradecimentos

  • CONTRIBUTORS

Artigos relacionados

  • Pesquise por "Hacking就是好玩" na conta oficial do WeChat para assinar atualizações.
  • Presente de 1024, W13Scan 2.1.0 lançado com suporte a proxy
  • Introdução ao w13scan 2.0
  • Visão do w13scan 1.0
Baixar ferramenta
  • Vulnerabilidade de path traversal
  • Detecção de vulnerabilidades Struts2
    • Inclui vulnerabilidades s2-016, s2-032, s2-045
  • Vazamento de arquivos fonte do Webpack
  • Plugin de acesso não autorizado
  • Nome da plataformaResultado da varreduraModo de varredura
    WVS PHP VulnwebVercrawlergo + w13scan varredura automática
    WVS AJAX VulnwebVerVarredura passiva
    demo.aisec.cnVerVarredura passiva