快速、彻底的 XSS/SQLi 爬虫。给定一个 URL,它会测试发现的每个链接,检查是否存在跨站脚本和一些 SQL 注入漏洞。关于 SQLi 检测的更多详情,请参阅常见问题。
在主文件夹内运行:
./xsscrapy.py -u http://example.com
如果需要登录后再爬取:
./xsscrapy.py -u http://example.com/login_page -l loginname
如果需要使用 HTTP 基本认证后登录并爬取:
./xsscrapy.py -u http://example.com/login_page -l loginname --basic
如果需要使用 cookie:
./xsscrapy.py -u http://example.com/login_page --cookie "SessionID=abcdef1234567890"
如果需要限制并发连接数为 20:
./xsscrapy.py -u http://example.com -c 20
如果需要将速率限制为每分钟 60 个请求:
./xsscrapy.py -u http://example.com/ -r 60
XSS 漏洞报告将写入 xsscrapy-vulns.txt
wget -O -u https://bootstrap.pypa.io/get-pip.py
python get-pip.py
pip install -r requirements.txt
可能还需要其他依赖库,视操作系统而定。 libxml2 libxslt zlib libffi openssl(有时需要 libssl-dev)
ImportError: cannot import name LinkExtractor。说明你没有安装最新版本的 Scrapy。可以使用以下命令安装:sudo pip install --upgrade scrapy。版权所有 (c) 2014, Dan McInerney 保留所有权利。
允许在满足以下条件的情况下,以源代码和二进制形式进行再分发和使用(无论是否修改):
本软件按“原样”提供,版权持有人和贡献者不承担任何明示或默示的担保,包括但不限于对适销性和特定用途适用性的默示担保。在任何情况下,版权持有人均不对任何直接、间接、偶然、特殊、惩戒性或后果性损害(包括但不限于替代商品或服务的采购、使用、数据或利润的损失,或业务中断)承担责任,无论该等损害是如何引起的,也不论是否基于合同、严格责任或侵权行为(包括疏忽或其他),即使已被告知可能发生此类损害。