0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

XSS漏洞扫描器工具

哆啦安全 来源:哆啦安全 2023-01-17 09:28 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

XSpear XSS扫描器

XSpear是一款基于RubyGems的的XSS漏洞扫描器。拥有常见的XSS漏洞扫描攻击测试功能。还可进行参数分析。

1fc4dad2-95fd-11ed-bfe3-dac502259ad0.png

https://github.com/hahwul/XSpear

XSS漏洞扫描器

主要特点

  • 基于模式匹配的XSS扫描

  • 检测alertconfirmprompt无头浏览器上的事件(使用Selenium)

  • 测试XSS保护旁路和反射参数的请求/响应

    • 反射的参数

    • 过滤测试event handlerHTML tagSpecial Char

  • 测试盲XSS(使用XSS Hunter,ezXSS,HBXSS,等等所有网址盲测...)

  • 动态/静态分析

    • 查找SQL错误模式

    • 分析Security头(CSPHSTSX-frame-optionsXSS-protection等..)

    • 分析其他标题..(服务器版本,内容类型等...)

  • 从Raw文件扫描(Burp suite,ZAP Request)

  • 在ruby代码上运行的XSpear(使用Gem库)

  • 显示table base cli-reportfiltered ruletesting raw query(网址)

  • 在所选参数下进行测试

  • 支持输出格式clijson

    • cli:摘要,过滤规则(params),Raw Query

  • 支持详细级别(退出/正常/原始数据)

  • 支持自定义回调代码,以测试各种攻击向量

XSpear安装

安装

$ gem install XSpear

或者本地安装特定版本

$ gem install XSpear-{version}.gem

将此行添加到应用程序的Gemfile:

gem 'XSpear'

然后执行

$ bundle

依赖gems

colorize selenium-webdriver terminal-table

如果将其配置为在Gem库中自动安装,出现依赖问题,请尝试:

$ gem install colorize
$ gem install selenium-webdriver
$ gem install terminal-table

XSpear cli使用

Usage: xspear -u [target] -[options] [value]
[ e.g ]
$ ruby a.rb -u 'https://www.hahwul.com/?q=123' --cookie='role=admin'


[ Options ]
    -u, --url=target_URL             [required] Target Url
    -d, --data=POST Body             [optional] POST Method Body data
--headers=HEADERS            [optional] Add HTTP Headers
--cookie=COOKIE              [optional] Add Cookie
--raw=FILENAME               [optional] Load raw file(e.g raw_sample.txt)
    -p, --param=PARAM                [optional] Test paramters
    -b, --BLIND=URL                  [optional] Add vector of Blind XSS
                                      + with XSS Hunter, ezXSS, HBXSS, etc...
                                      + e.g : -b https://hahwul.xss.ht
    -t, --threads=NUMBER             [optional] thread , default: 10
    -o, --output=FILENAME            [optional] Save JSON Result
    -v, --verbose=1~3                [optional] Show log depth
                                      + Default value: 2
                                      + v=1 : quite mode
                                      + v=2 : show scanning log
                                      + v=3 : show detail log(req/res)
    -h, --help                       Prints this help
--version                    Show XSpear version
--update                     Update with online

结果类型

  • (I)NFO:获取信息(例如sql错误,过滤规则,反射的参数等...)

  • (V)UNL:易受攻击的XSS,已检查警报/提示/确认与Selenium

  • (L)OW:低级问题

  • (M)EDIUM:中等水平问题

  • (H)IGH:高级别问题

案例分析

扫描XSS

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy"

json输出

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" -o json -v 1

详细日志

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" -v 3

设置线程

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -t 30

在所选参数下进行测试

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query&cat=123&ppl=1fhhahwul" -p cat,test

测试盲目xss

$ xspear -u "http://testphp.vulnweb.com/search.php?test=query" -b "https://hahwul.xss.ht"

此外,还可以自已添加模块,编写测试功能等等,更多见readme。

审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15970
  • 扫描器
    +关注

    关注

    0

    文章

    198

    浏览量

    12798
  • XSS
    XSS
    +关注

    关注

    0

    文章

    25

    浏览量

    2628

原文标题:XSS漏洞扫描器工具

文章出处:【微信号:哆啦安全,微信公众号:哆啦安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    深入了解TCA8424:低电压8x16键盘扫描器的技术剖析

    深入了解TCA8424:低电压8x16键盘扫描器的技术剖析 在当今的电子设备中,键盘输入是不可或缺的一部分。而TCA8424作为一款低电压8x16键盘扫描器,凭借其独特的特性和功能,在众多设备中得到
    的头像 发表于 01-30 17:20 836次阅读

    远景达LV4500R嵌入式二维码扫描器:智能终端的高效解码利器

    在智能设备普及的当下,二维码已成为信息交互、身份验证、移动支付的核心载体,嵌入式二维码阅读的性能直接影响各类终端设备的使用体验。远景达LV4500R嵌入式二维码扫描器(定制款:RD4500)凭借
    的头像 发表于 01-21 14:44 290次阅读
    远景达LV4500R嵌入式二维码<b class='flag-5'>扫描器</b>:智能终端的高效解码利器

    远景达LV3000H工业固定式扫描器:工业自动化的高效数据采集利器

    在智能制造与物流自动化加速推进的今天,工业固定式扫描器已成为生产效率提升的核心设备。远景达LV3000H工业固定式扫描器凭借硬核技术与广泛适配性,成为制造业、物流等领域的优选固定式条形码扫描器,为
    的头像 发表于 01-19 15:07 253次阅读
    远景达LV3000H工业固定式<b class='flag-5'>扫描器</b>:工业自动化的高效数据采集利器

    新大陆NLS FM430EX扫描器:多场景智能解码的实力之选

    在零售收银、物流分拣、工业产线等场景中,高效精准的条码识别是提升效率的关键。新大陆作为条码识别领域的知名品牌,推出的新大陆NLSFM430EX扫描器凭借硬核技术与实用设计,成为众多行业的优选设备
    的头像 发表于 01-08 16:06 351次阅读
    新大陆NLS FM430EX<b class='flag-5'>扫描器</b>:多场景智能解码的实力之选

    分析嵌入式软件代码的漏洞-代码注入

    安全漏洞时,测试人员必须采取一个攻击者的心态。 诸如模糊测试的技术可能是有用的,但是该技术通常太随机,无法高度可靠。 静态分析可以有效地发现代码注入漏洞。注意到早期生成的静态分析工具(如lint
    发表于 12-22 12:53

    长距传输不稳?这款耐达讯自动化PROFIBUS光纤模块让条码扫描器秒变“稳准狠”!

    在电子制造车间,条码扫描器堪称“物料身份证核查员”,从SMT贴片到成品出库,每一个元器件的追溯都离不开它。但不少工厂都踩过同一个坑:扫码延迟、数据丢包、距离一远就断联,生产线频繁停线排查,订单交付期
    的头像 发表于 11-12 11:29 688次阅读
    长距传输不稳?这款耐达讯自动化PROFIBUS光纤模块让条码<b class='flag-5'>扫描器</b>秒变“稳准狠”!

    扫条形码分拣离不开扫码!固定式扫描器的实用价值

    的精准管控,它都发挥着不可替代的作用。本文将从核心价值、行业应用等方面,带您全面认识固定式扫描器的实用之处。一、固定式扫码的四大核心实用价值1、提速分拣效率条形码分
    的头像 发表于 11-11 15:29 449次阅读
    扫条形码分拣离不开扫码<b class='flag-5'>器</b>!固定式<b class='flag-5'>扫描器</b>的实用价值

    Profinet转RS232工业网关打通条码扫描器与RFID读取数据链路

    RS232协议条码扫描器 (用于读取货物包装条码)和 RS232协议RFID读取 (用于识别托盘/货架RFID标签),这些设备需 实时采集 货物信息并上传至管理系统。 随着企业业务扩容,原有的 “设备本地存储 + 人工定期上传” 模式逐渐暴露短板:一是
    的头像 发表于 09-18 14:40 584次阅读
    Profinet转RS232工业网关打通条码<b class='flag-5'>扫描器</b>与RFID读取<b class='flag-5'>器</b>数据链路

    PDA条码扫描器选购指南:仓储物流老板亲测5G手持终端推荐

    PDA条码扫描器是仓库物流的效率利器!本文从中小企业主视角,分享选购PDA条码扫描器的实战经验,涵盖5G全网通、IP67防护、续航等关键点,助你提升库存管理效率,降低出错率。适合仓储、快递、制造等场景,快来看详细评测!
    的头像 发表于 09-10 11:06 1605次阅读
    PDA条码<b class='flag-5'>扫描器</b>选购指南:仓储物流老板亲测5G手持终端推荐

    Profinet转RS232:智能网关实现条码扫描器与RFID读取高效互联

    RS232协议条码扫描器 (用于读取货物包装条码)和 RS232协议RFID读取 (用于识别托盘/货架RFID标签),这些设备需 实时采集 货物信息并上传至管理系统。 随着企业业务扩容,原有的 “设备本地存储 + 人工定期上传” 模式逐渐暴露短板:一是
    的头像 发表于 09-08 11:18 687次阅读
    Profinet转RS232:智能网关实现条码<b class='flag-5'>扫描器</b>与RFID读取<b class='flag-5'>器</b>高效互联

    NLS-Soldier100固定式工业条码扫描器读码器用于产线上扫码

    在工厂流水线的轰鸣声中,每一件产品的合格与否都关乎生产效率与品牌口碑。但传统人工扫码检测不仅速度慢、误差高,还常因疲劳漏检导致不合格品流入市场。而NLS-Soldier100固定式工业条码扫描器
    的头像 发表于 08-19 16:39 874次阅读
    NLS-Soldier100固定式工业条码<b class='flag-5'>扫描器</b>读码器用于产线上扫码

    如何更好选择二维码识别扫描器厂家?

    在采购二维码识别扫描器时,选对厂家直接影响设备的使用效果和后续保障。想要找到靠谱的合作方,以下几个关键因素值得重点考量:▣产品品质是核心二维码识别扫描器的品质直接决定了使用体验,这其中包括识别性
    的头像 发表于 08-13 16:09 1116次阅读
    如何更好选择二维码识别<b class='flag-5'>扫描器</b>厂家?

    二维码固定式扫描器扫码演示,可读取多种码制的一维二维码

    扫描器
    深圳市远景达物联网技术有限公司
    发布于 :2025年08月08日 15:57:28

    固定式条码扫描器能在条码移动情况下扫描吗?

    在工业生产、物流仓储等场景中,条码扫描往往伴随着物体的动态移动。此时,不少人会产生疑问:固定式条码扫描器能否在条码移动的情况下完成扫描?答案是肯定的,但这一过程受到多种技术因素的制约。固定式条码
    的头像 发表于 08-04 15:18 845次阅读
    固定式条码<b class='flag-5'>扫描器</b>能在条码移动情况下<b class='flag-5'>扫描</b>吗?

    自助售货机内嵌扫描器应该要如何选用?

    随着移动支付和新零售的蓬勃发展,自助售货机作为"无人零售"的重要载体,正经历着智能化升级的浪潮。作为设备核心组件的内嵌扫描器,其性能表现直接影响着交易效率与用户体验。本文将从
    的头像 发表于 05-07 14:25 771次阅读
    自助售货机内嵌<b class='flag-5'>扫描器</b>应该要如何选用?