Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/danmcinerney/xsscrapy
Web漏洞扫描器漏洞分析Web安全模糊测试
GitHubdanmcinerney/xsscrapy

xsscrapy

XSS 爬虫 - 66/66 wavsep XSS 检测到

查看仓库
1.7k449334年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

xsscrapy

快速、彻底的 XSS/SQLi 爬虫。给定一个 URL,它会测试发现的每个链接,检查是否存在跨站脚本和一些 SQL 注入漏洞。关于 SQLi 检测的更多详情,请参阅常见问题。

在主文件夹内运行:

root@kitploit:~
./xsscrapy.py -u http://example.com

如果需要登录后再爬取:

root@kitploit:~
./xsscrapy.py -u http://example.com/login_page -l loginname

如果需要使用 HTTP 基本认证后登录并爬取:

root@kitploit:~
./xsscrapy.py -u http://example.com/login_page -l loginname --basic

如果需要使用 cookie:

root@kitploit:~
./xsscrapy.py -u http://example.com/login_page --cookie "SessionID=abcdef1234567890"

如果需要限制并发连接数为 20:

root@kitploit:~
./xsscrapy.py -u http://example.com -c 20

如果需要将速率限制为每分钟 60 个请求:

root@kitploit:~
./xsscrapy.py -u http://example.com/ -r 60

XSS 漏洞报告将写入 xsscrapy-vulns.txt

依赖项

root@kitploit:~
wget -O -u https://bootstrap.pypa.io/get-pip.py
python get-pip.py
pip install -r requirements.txt
下载工具

可能还需要其他依赖库,视操作系统而定。 libxml2 libxslt zlib libffi openssl(有时需要 libssl-dev)

测试项

  • Cookie
  • User-Agent
  • Referer
  • URL 参数
  • URL 末尾
  • URL 路径
  • 表单(包括隐藏和显式字段)

常见问题

  • 如果报错: ImportError: cannot import name LinkExtractor。说明你没有安装最新版本的 Scrapy。可以使用以下命令安装:sudo pip install --upgrade scrapy。
  • 它叫 XSScrapy,为什么还检测 SQL 注入?因为危险的 XSS 字符和危险的 SQL 注入字符(尤其是单引号和双引号)存在重叠。检测响应中的 SQL 注入错误也很简单且不消耗大量 CPU。因此,虽然这个脚本 99% 的功能都侧重于高准确度地检测 XSS,但通过错误消息发现来添加简单的 SQL 注入检测是一个简单而有效的补充。此脚本不会测试盲注。它查找的错误消息直接来自 w3af 的 SQL 注入审计插件。

许可证

版权所有 (c) 2014, Dan McInerney 保留所有权利。

允许在满足以下条件的情况下,以源代码和二进制形式进行再分发和使用(无论是否修改):

  • 源代码的再分发必须保留上述版权声明、此条件列表以及下面的免责声明。
  • 二进制形式的再分发必须在随附的文档和/或其他材料中复制上述版权声明、此条件列表以及下面的免责声明。
  • 未经事先明确的书面许可,不得使用 Dan McInerney 的名称或其贡献者的名称来认可或推广本软件衍生出的产品。

本软件按“原样”提供,版权持有人和贡献者不承担任何明示或默示的担保,包括但不限于对适销性和特定用途适用性的默示担保。在任何情况下,版权持有人均不对任何直接、间接、偶然、特殊、惩戒性或后果性损害(包括但不限于替代商品或服务的采购、使用、数据或利润的损失,或业务中断)承担责任,无论该等损害是如何引起的,也不论是否基于合同、严格责任或侵权行为(包括疏忽或其他),即使已被告知可能发生此类损害。