Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
wapiti — 使用 Python3 编写的 Web 漏洞扫描器 | Kitploit
工具/GitHubGitHub/wapiti-scanner/wapiti
漏洞扫描器Web漏洞扫描器密码攻击API安全测试配置审计信息收集Web安全模糊测试渗透测试网络爬虫
GitHubwapiti-scanner/wapiti

wapiti

1.8k2684天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

使用 Python3 编写的 Web 漏洞扫描器

查看仓库网站

================================== Wapiti - Web 漏洞扫描器

.. image:: https://img.shields.io/pypi/v/wapiti3?label=PyPI&logo=PyPI&logoColor=white&color=blue :alt: PyPI version :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://img.shields.io/pypi/pyversions/wapiti3 :alt: Supported Python versions :target: https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md .. image:: https://img.shields.io/github/license/wapiti-scanner/wapiti :alt: License: GPL-2.0 :target: https://github.com/wapiti-scanner/wapiti/blob/master/LICENSE .. image:: https://img.shields.io/pypi/dd/wapiti3 :alt: Downloads per day on PyPi :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://codecov.io/gh/wapiti-scanner/wapiti/branch/master/graph/badge.svg?token=GFEIORAFB8 :target: https://codecov.io/gh/wapiti-scanner/wapiti

Wapiti 是一款用 Python 编写的 Web 漏洞扫描器。

http://wapiti-scanner.github.io/

系统要求

为了正常工作,Wapiti 需要 Python 3.12、3.13 或 3.14。

如果您使用 setup.py 脚本或 pip install wapiti3,所有 Python 模块依赖项都将自动安装。

有关安装的更多详细信息,请参阅 INSTALL.md <https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md>__。

在 Windows 上运行 Wapiti 可以通过使用 WSL <https://learn.microsoft.com/en-us/training/modules/get-started-with-windows-subsystem-for-linux/>__ 实现。

工作原理

Wapiti 作为一款"黑盒"漏洞扫描器运行,这意味着它不会 研究 Web 应用程序的源代码,而是像模糊测试器一样工作, 扫描已部署 Web 应用程序的页面,提取链接和 表单,攻击脚本,发送 payload,并查找错误 消息、特殊字符串或异常行为。

常规功能

  • 生成各种格式的漏洞报告(HTML、XML、JSON、TXT、CSV、Markdown)。
  • 可以暂停和恢复扫描或攻击(使用 sqlite3 数据库的会话机制)。
  • 可以在终端中显示颜色,以突出显示漏洞。
  • 不同级别的详细程度。
  • 快速简便地启用/停用攻击模块。
  • 添加 payload 就像向文本文件添加一行一样简单。
  • 可配置执行 HTTP 请求的并发任务数。

浏览(爬取)功能

  • 支持 HTTP、HTTPS 和 SOCKS5 代理。
  • 目标上的 HTTP 身份验证(Basic、Digest、NTLM)。
  • 通过填写登录表单进行身份验证。
  • 能够限制扫描范围(域名、文件夹、页面、URL)。
  • 自动移除 URL 中的一个或多个参数。
  • 针对扫描死循环的多重保护措施(例如,参数值的数量限制)。
  • 可以设置首先要探索的 URL(即使不在范围内)。
  • 可以排除某些 URL 不进行扫描和攻击(例如:注销 URL)。
  • 从 Chrome 或 Firefox 浏览器导入 cookie,或使用 wapiti-getcookie 工具。
  • 可以激活/停用 SSL 证书验证。
  • 尝试从 JavaScript 中提取 URL(非常基础的 JS 解释器)。
  • 支持 HTML5(能够理解最新的 HTML 标签)。
  • 多个选项用于控制爬虫行为和限制。
  • 攻击期间跳过某些参数名称。
  • 设置扫描过程的最长时间。
  • 添加自定义 HTTP 头或设置自定义 User-Agent。
  • 使用 Firefox 无头浏览器进行爬取。
  • 为复杂的身份验证情况加载您自己的 Python 代码(参见 --form-script 选项)。
  • 添加自定义 URL 或 PATH 以更新 Wappalyzer 数据库。
  • 根据给定的 OpenAPI(swagger)文件扫描 REST API。

支持的攻击

  • SQL 注入(基于错误、基于布尔值、基于时间)和 XPath 注入
  • LDAP 注入(基于错误和基于布尔值)
  • 反射型和存储型跨站脚本(XSS)
  • 文件泄露检测(本地和远程包含、require、fopen、readfile...)
  • 命令执行检测(eval()、system()、passtru()...)
  • XXE(XML 外部实体)注入
  • CRLF 注入
  • 在服务器上搜索潜在危险文件(感谢 Nikto 数据库)
  • 绕过弱 htaccess 配置
  • 搜索服务器上脚本的副本(备份)
  • Shellshock
  • 文件夹和文件枚举(类似 DirBuster)
  • 服务器端请求伪造(通过使用外部 Wapiti 网站)
  • 开放重定向
  • 检测不常见的 HTTP 方法(如 PUT)
  • 基础 CSP 评估器
  • 暴力破解登录表单(使用字典列表)
  • 检查 HTTP 安全头
  • 检查 Cookie 安全标志(secure 和 httponly 标志)
  • 跨站请求伪造(CSRF)基础检测
  • 使用 Wappalyzer 数据库对 Web 应用程序进行指纹识别,并提供相关的 CVE 信息
  • 枚举 Wordpress、Drupal、Joomla、Magento、SPIP、Typo3 等 CMS 模块
  • 子域名接管检测
  • Log4Shell(CVE-2021-44228)检测
  • Spring4Shell(CVE-2022-22965)检测
  • 检查 HTTPS 重定向
  • 检查文件上传漏洞
  • 检测网络设备
  • 也在 JSON 请求体中注入 payload

Wapiti 支持使用 GET 和 POST HTTP 方法进行攻击。 它还支持 multipart,并且可以在文件名中注入 payload(上传)。 当发现异常时显示警告(例如 500 错误和超时)。 区分存储型和反射型 XSS 漏洞。

模块名称

上述攻击与以下模块名称对应:

  • backup(在 Web 服务器上搜索脚本和存档的副本)
  • brute_login_form(使用字典列表暴力破解登录表单)
  • buster(类似 DirBuster 的模块)
  • cms(扫描以检测 CMS 及其版本)
  • cookieflags(检查 Secure 和 HttpOnly 标志)
  • crlf(HTTP 头中的 CR-LF 注入)
  • csp(检测缺少 CSP 或 CSP 配置薄弱)
  • csrf(检测未受 CSRF 保护或使用弱 anti-CSRF 令牌的表单)
  • exec(代码执行或命令注入)
  • file(路径遍历、文件包含等)
  • htaccess(配置错误的 htaccess 限制)
  • htp(使用 HashThePlanet 数据库识别 Web 技术)
  • http_headers(检查 HTTP 安全头)
  • https_redirect(检查 HTTPS 重定向)
  • ldap(基于错误和基于布尔的 LDAP 注入检测)
  • log4shell(检测易受 CVE-2021-44228 攻击的网站)
  • methods(查找不常见的可用 HTTP 方法,如 PUT)
  • network_device(查找常见文件以检测网络设备)
  • nikto(通过测试 URL 是否存在并检查响应来查找已知漏洞)
  • permanentxss(在 xss 模块执行后重新扫描整个目标,以查找先前被污染的 payload)
  • printer(检测网络打印机,获取型号和固件信息)
  • redirect(开放重定向)
  • shellshock(测试 Shellshock 攻击,参见 维基百科 <https://en.wikipedia.org/wiki/Shellshock_%28software_bug%29>__)
  • spring4shell(检测易受 CVE-2020-5398 攻击的网站)
  • sql(基于错误和基于布尔的 SQL 注入检测)
  • ssl(评估 SSL/TLS 证书配置的安全性,需要 sslscan <https://github.com/rbsec/sslscan>__)
  • ssrf(服务器端请求伪造)
  • takeover(子域名接管)
  • timesql(通过基于时间的方法检测 SQL 注入漏洞)
  • upload(文件上传漏洞)
  • wapp(不是攻击模块,检索目标上使用的 Web 技术及其版本和类别,并查找相应的 CVE)
  • wp_enum(枚举 Wordpress 网站上的插件和主题)
  • xss(XSS 注入模块)
  • xxe(XML 外部实体攻击)

模块名称可以使用 "-m" 或 "--module" 选项以逗号分隔列表的形式给出。

如何获得最佳结果

为了发现更多漏洞(因为某些攻击是基于错误的),您可以修改 Web 服务器配置。

例如,您可以在 PHP 配置中设置以下值:

.. code-block::

root@kitploit:~
safe_mode = Off
display_errors = On (recommended)
magic_quotes_gpc = Off
allow_url_fopen = On
mysql.trace_mode = On

获取帮助

在提示符中,只需输入以下命令即可获得基本用法:

root@kitploit:~
wapiti -h

您也可以查看手册页(wapiti.1 或 wapiti.1.html)以了解每个选项的更多详细信息。

我们还有一个更详尽的官方 wiki:https://github.com/wapiti-scanner/wapiti/wiki

如果您有其他问题,请先查看 FAQ <https://github.com/wapiti-scanner/wapiti/blob/master/doc/FAQ.md>__

如果您发现了 bug,请提交 issue:https://github.com/wapiti-scanner/wapiti/issues

如何帮助 Wapiti 项目

您可以:

  • 通过捐款支持该项目( http://sf.net/donate/index.php?group_id=168625 )
  • 创建或改进攻击模块
  • 创建或改进报告生成器和模板
  • 发送 bug 修复、补丁...
  • 编写一些 GUI
  • 创建将 PCAP 文件转换为 Wapiti sqlite3 会话文件的工具
  • 向身边人宣传 Wapiti

许可协议

Wapiti 根据 GNU 通用公共许可证第 2 版(GPL)发布。 源代码可在 Github <https://github.com/wapiti-scanner/wapiti>__ 上获取。

由 Nicolas SURRIBAS 创建。

赞助商

Cyberwatch https://cyberwatch.com/

Security For Everyone https://securityforeveryone.com/

IP-Nina https://ip-ninja.com/

免责声明

Wapiti 是一款网络安全软件。它对提供的目标执行安全评估,这可能导致目标出现故障和崩溃,以及潜在的数据丢失。

未经目标所有者事先同意,使用 Wapiti 攻击目标是非法行为。遵守所有适用的当地法律是最终用户的责任。

Wapiti 项目的开发人员和参与者不承担任何责任,也不对由本程序引起的任何误用或损害负责。

下载工具