Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
XSpear — 🔱 强大的XSS扫描与参数分析工具及gem | Kitploit
工具/GitHubGitHub/hahwul/xspear
侦察静态分析漏洞扫描器Web漏洞扫描器动态分析 (沙盒)漏洞分析脚本与自动化信息收集Web安全模糊测试渗透测试Archived
1.4k240317个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubhahwul/xspear

XSpear

🔱 强大的XSS扫描与参数分析工具及gem

查看仓库

XSpear

XSpear 是一个基于 Ruby gems 的 XSS 扫描器

[!IMPORTANT] XSpear 仓库已归档

此仓库已归档,现为只读状态。
XSpear 不再积极维护。

尝试使用 Dalfox 🌙🦊

一个更快、更强大且具有高级功能的 XSS 扫描器。

→ https://github.com/hahwul/dalfox

主要特性

  • 基于模式匹配的 XSS 扫描
  • 在无头浏览器上检测 alert confirm prompt 事件(使用 Selenium)
  • 测试请求/响应以绕过 XSS 保护并检测反射(或所有)参数
    • 反射参数
    • 所有参数(用于盲 XSS 等)
    • 过滤测试 event handler HTML tag Special Char Useful code
    • 仅为您测试自定义负载!
  • 测试盲 XSS(使用 XSS Hunter、ezXSS、HBXSS 等所有基于 URL 的盲测试...)
  • 动态/静态分析
    • 查找 SQL 错误模式
    • 分析安全标头(CSP HSTS X-frame-options XSS-protection 等)
    • 分析其他标头(服务器版本、Content-Type 等)
    • 对 URI 路径进行 XSS 测试
    • 仅参数分析测试(即无 XSS 模式)
  • 从原始文件扫描(Burp Suite、ZAP 请求)
  • XSpear 运行于 Ruby 代码(使用 Gem 库)
  • 显示 table base cli-report 和 filtered rule、testing raw query(URL)
  • 在选定参数上进行测试
  • 支持输出格式 cli json html
    • cli
    • json
    • html
  • 支持详细级别(0~3)
    • 0: 静默模式(仅显示结果)
    • 1: 显示扫描状态(默认)
    • 2: 显示扫描日志
    • 3: 显示详细日志(请求/响应)
  • 支持自定义回调代码以测试各种攻击向量
  • 支持配置文件

安装

自行安装:

$ gem install XSpear

或者自行安装(本地文件 / 下载最新版本):

$ gem install XSpear-{version}.gem

将以下行添加到您的应用程序的 Gemfile 中:```ruby gem 'XSpear'

然后执行:

    $ bundle

### 依赖的 Gem
`colorize` `selenium-webdriver` `terminal-table` `progress_bar`<br>
如果你配置了自动安装到 Gem 库中,但运行异常,请使用以下命令安装。```
$ gem install colorize
$ gem install selenium-webdriver
$ gem install terminal-table
$ gem install progress_bar

cli 用法```

Usage: xspear -u [target] -[options] [value] [ e.g ] $ xspear -u 'https://www.hahwul.com/?q=123' --cookie='role=admin' -v 1 -a $ xspear -u 'http://testphp.vulnweb.com/listproducts.php?cat=123' -v 2 $ xspear -u 'http://testphp.vulnweb.com/listproducts.php?cat=123' -v 0 -o json

[ Options ] -u, --url=target_URL [required] Target Url -d, --data=POST Body [optional] POST Method Body data -a, --test-all-params [optional] test to all params(include not reflected) --no-xss [optional] no testing xss, only parameters analysis --headers=HEADERS [optional] Add HTTP Headers --cookie=COOKIE [optional] Add Cookie --custom-payload=FILENAME [optional] Load custom payload json file --raw=FILENAME [optional] Load raw file(e.g raw_sample.txt) -p, --param=PARAM [optional] Test paramters -b, --BLIND=URL [optional] Add vector of Blind XSS + with XSS Hunter, ezXSS, HBXSS, etc... + e.g : -b https://hahwul.xss.ht -t, --threads=NUMBER [optional] thread , default: 10 -o, --output=FORMAT [optional] Output format (cli , json) -c, --config=FILENAME [optional] Using config.json -v, --verbose=0~3 [optional] Show log depth + v=0 : quite mode(only result) + v=1 : show scanning status(default) + v=2 : show scanning logs + v=3 : show detail log(req/res) -h, --help Prints this help --version Show XSpear version --update Show how to update

### Result types
- (I)NFO: 获取信息 ( 例如 SQL错误 , 过滤规则 , 反射参数 , 等 )
- (V)UNL: 易受攻击的XSS, 已通过Selenium检查alert/prompt/confirm
- (L)OW: 低级问题
- (M)EDIUM: 中级问题
- (H)IGH: 高级问题

### Verbose Mode
**[0] 安静模式(仅显示结果)**```
$ xspear -u "http://testphp.vulnweb.com/listproducts.php?cat=123" -v 0
you see report

[1] 显示进度条(默认)``` $ xspear -u "http://testphp.vulnweb.com/listproducts.php?cat=123" -v 1 [] analysis request.. [] used test-reflected-params mode(default) [] creating a test query [for reflected 2 param + blind XSS ] [] test query generation is complete. [249 query] [*] starting XSS Scanning. [10 threads]

下载工具