Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Gxss — 一个用于检查包含反射参数的大量URL的工具。 | Kitploit
工具/GitHubGitHub/kathanp19/gxss
侦察漏洞分析信息收集Web安全渗透测试Archived
GitHubkathanp19/gxss

Gxss

一个用于检查包含反射参数的大量URL的工具。

查看仓库
6038622年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

项目现已弃用,因为 Dalfox 具有发现选项,可用于识别反射参数 dalfox file urls.txt --skip-xss-scanning -o reflecting.txt

Gxss v4.0

一款轻量级工具,用于检查 URL 中的反射参数。灵感来源于 @tomnomnom 的 kxss。

安装

go install github.com/KathanP19/Gxss@latest

  • 如果上述步骤无效,你可以尝试从这里下载预编译的二进制文件 https://github.com/KathanP19/Gxss/releases

用法

root@kitploit:~
                  
 _____ __ __ _____ _____ 
|   __|  |  |   __|   __|
|  |  |-   -|__   |__   |
|_____|__|__|_____|_____|
                         
        4.0 - @KathanP19

Gxss 用法:
  -c int
        设置并发数 (默认 50)
  -d string
        用于 POST 请求的反射测试数据
  -h value
        设置自定义请求头。
  -o string
        将结果保存到输出文件
  -p string
        用于检查反射的载荷 (默认 "Gxss")
  -u string
        设置自定义 User-Agent。默认为 Mozilla (默认 "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/86.0.4240.111 Safari/537.36")
  -v    详细模式
  -x string
        代理 URL。示例: http://127.0.0.1:8080
  • 检查单个 URL

    echo "https://target.com/some.php?first=hello&last=world" | Gxss -c 100

  • 检查 URL 列表

    cat urls.txt | Gxss -c 100 -p XssReflected

  • 将有反射参数的 URL 保存到文件以供进一步分析

    cat urls.txt | Gxss -c 100 -o Result.txt

  • 详细模式 -v

    cat urls.txt | Gxss -c 100 -o Result.txt -v

  • 发送自定义请求头 -h

    cat urls.txt | Gxss -c 100 -p Xss -h "Cookie: Value"

  • 发送自定义 User-Agent -u

    cat urls.txt | Gxss -c 100 -p Xss -h "Cookie: Value" -u "Google Bot"

工作原理

  1. 从 STDIN 接收 URL
  2. 逐个检查参数上的反射值。(有一些工具如 qsreplace 会替换所有参数值,但 Gxss 逐个检查载荷,这使其与所有这些工具不同。)
root@kitploit:~
例如-
URL 为 https://example.com/?p=first&q=second

首先它会检查 p 参数是否反射
https://example.com/?p=Gxss&q=second

然后它会检查 q 参数是否反射
https://example.com/?p=first&q=Gxss
  1. 如果发现任何参数存在反射,它会告知响应中哪个参数被反射。

asciicast

使用场景或如何将其添加到你的工作流

echo "testphp.vulnweb.com" | waybackurls | httpx -silent | Gxss -c 100 -p Xss | sort -u | dalfox pipe

  • Dalfox 是由 @hahwul 开发的 XSS 扫描器

TODO

  • 超时选项。
  • 添加 POST 方法支持。
  • 添加代理支持。
  • 添加允许用户添加自定义请求头的选项
  • 添加 User-Agent 选项

致谢

  • Zoid 帮助我编写代码。
  • Parth Parmar 添加了自定义请求头和 User-Agent 支持。
  • Luska 添加了代理支持和自定义 POST 数据支持。

支持我

  • 你可以请我喝杯咖啡

    Buy Me A Coffee

下载工具