XSpear XSS掃描器
XSpear是一款基于RubyGems的的XSS漏洞掃描器。擁有常見(jiàn)的XSS漏洞掃描攻擊測(cè)試功能。還可進(jìn)行參數(shù)分析。

https://github.com/hahwul/XSpear
XSS漏洞掃描器
主要特點(diǎn)
-
基于模式匹配的XSS掃描
-
檢測(cè)
alert
confirm
prompt
無(wú)頭瀏覽器上的事件(使用Selenium) -
測(cè)試XSS保護(hù)旁路和反射參數(shù)的請(qǐng)求/響應(yīng)
-
反射的參數(shù)
-
過(guò)濾測(cè)試
event handler
HTML tag
Special Char
-
-
測(cè)試盲XSS(使用XSS Hunter,ezXSS,HBXSS,等等所有網(wǎng)址盲測(cè)...)
-
動(dòng)態(tài)/靜態(tài)分析
-
查找SQL錯(cuò)誤模式
-
分析Security頭(
CSP
HSTS
X-frame-options
,XSS-protection
等..) -
分析其他標(biāo)題..(服務(wù)器版本,內(nèi)容類型等...)
-
-
從Raw文件掃描(Burp suite,ZAP Request)
-
在ruby代碼上運(yùn)行的XSpear(使用Gem庫(kù))
-
顯示
table base cli-report
和filtered rule
,testing raw query
(網(wǎng)址) -
在所選參數(shù)下進(jìn)行測(cè)試
-
支持輸出格式
cli
json
-
cli:摘要,過(guò)濾規(guī)則(params),Raw Query
-
-
支持詳細(xì)級(jí)別(退出/正常/原始數(shù)據(jù))
-
支持自定義回調(diào)代碼,以測(cè)試各種攻擊向量
XSpear安裝
安裝
gem install XSpear
或者本地安裝特定版本
$ gem install XSpear-{version}.gem
將此行添加到應(yīng)用程序的Gemfile:
gem 'XSpear'
然后執(zhí)行
bundle
依賴gems
colorize selenium-webdriver terminal-table
如果將其配置為在Gem庫(kù)中自動(dòng)安裝,出現(xiàn)依賴問(wèn)題,請(qǐng)嘗試:
$ gem install colorize
$ gem install selenium-webdriver
$ gem install terminal-table
XSpear cli使用
Usage: xspear -u [target] -[options] [value]
[ e.g ]
$ ruby a.rb -u 'https://www.hahwul.com/?q=123' --cookie='role=admin'
[ Options ]
-u, --url=target_URL [required] Target Url
-d, --data=POST Body [optional] POST Method Body data
--headers=HEADERS [optional] Add HTTP Headers
--cookie=COOKIE [optional] Add Cookie
--raw=FILENAME [optional] Load raw file(e.g raw_sample.txt)
-p, --param=PARAM [optional] Test paramters
-b, --BLIND=URL [optional] Add vector of Blind XSS
+ with XSS Hunter, ezXSS, HBXSS, etc...
+ e.g : -b https://hahwul.xss.ht
-t, --threads=NUMBER [optional] thread , default: 10
-o, --output=FILENAME [optional] Save JSON Result
-v, --verbose=1~3 [optional] Show log depth
+ Default value: 2
+ v=1 : quite mode
+ v=2 : show scanning log
+ v=3 : show detail log(req/res)
-h, --help Prints this help
--version Show XSpear version
--update Update with online
結(jié)果類型
-
(I)NFO:獲取信息(例如sql錯(cuò)誤,過(guò)濾規(guī)則,反射的參數(shù)等...)
-
(V)UNL:易受攻擊的XSS,已檢查警報(bào)/提示/確認(rèn)與Selenium
-
(L)OW:低級(jí)問(wèn)題
-
(M)EDIUM:中等水平問(wèn)題
-
(H)IGH:高級(jí)別問(wèn)題
案例分析
掃描XSS
"http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" xspear -u
json輸出
"http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" -o json -v 1 xspear -u
詳細(xì)日志
"http://testphp.vulnweb.com/search.php?test=query" -d "searchFor=yy" -v 3 xspear -u
設(shè)置線程
"http://testphp.vulnweb.com/search.php?test=query" -t 30 xspear -u
在所選參數(shù)下進(jìn)行測(cè)試
"http://testphp.vulnweb.com/search.php?test=query&cat=123&ppl=1fhhahwul" -p cat,test xspear -u
測(cè)試盲目xss
"http://testphp.vulnweb.com/search.php?test=query" -b "https://hahwul.xss.ht" xspear -u
此外,還可以自已添加模塊,編寫(xiě)測(cè)試功能等等,更多見(jiàn)readme。
-
漏洞
+關(guān)注
關(guān)注
0文章
205瀏覽量
15625 -
掃描器
+關(guān)注
關(guān)注
0文章
179瀏覽量
12271 -
XSS
+關(guān)注
關(guān)注
0文章
25瀏覽量
2476
原文標(biāo)題:XSS漏洞掃描器工具
文章出處:【微信號(hào):哆啦安全,微信公眾號(hào):哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
自助售貨機(jī)內(nèi)嵌掃描器應(yīng)該要如何選用?

省人、提速、零誤差!固定式工業(yè)條碼掃描器如何開(kāi)啟產(chǎn)線效率革命

選購(gòu)固定式二維影像掃描器需要注意什么?考慮哪些方面?

工業(yè)二維碼條碼掃描器流水線條碼掃描

固定式工業(yè)級(jí)二維碼掃描器選型方法

哪種二維碼掃描器適合生產(chǎn)線應(yīng)用?

紅外、光感雙重觸發(fā)的條碼掃描器,用于生產(chǎn)線上

固定式掃描器哪款好?盤點(diǎn)高性價(jià)比型號(hào)推薦,打造高效掃碼體驗(yàn)

工業(yè)固定式掃描器怎樣用?固定式工業(yè)條碼掃描器解決方案

嵌入式條碼掃描器的幾種掃描模式

如何設(shè)置條形碼掃描器模塊,掃碼器常見(jiàn)技術(shù)問(wèn)題的解決

漏洞掃描一般采用的技術(shù)是什么
漏洞掃描的主要功能是什么
固定式工業(yè)條碼掃描器在mes系統(tǒng)中的各個(gè)環(huán)節(jié)應(yīng)用

TCA8424低壓8x16鍵盤掃描器數(shù)據(jù)表

評(píng)論