XSStrike

Exploitation v3.1.6 · 17.03.2025 >1 года

Продвинутый сканер XSS-уязвимостей с собственным парсером HTML и JavaScript. Генерирует умные пейлоады на основе анализа контекста страницы, поддерживает обход WAF, поиск в DOM, fuzzing параметров и сканирование через crawler. Значительно эффективнее стандартных инструментов благодаря семантическому анализу ответов.

v3.1.6
17.03.2025 current
Добавлен 02.07.2026 · Обновлён 06.07.2026 · Exploitation
Установка
git clone https://github.com/s0md3v/XSStrike.git
cd XSStrike && pip3 install -r requirements.txt
python3 xsstrike.py -u "https://example.com/search?q=test"
переведено ИИ


XSStrike
XSStrike

Продвинутый набор для обнаружения XSS

multi xss

Вики XSStrikeИспользованиеЧасто задаваемые вопросыДля разработчиковСовместимостьГалерея

XSStrike — это набор для обнаружения межсайтового скриптинга (XSS), оснащенный четырьмя собственными парсерами, интеллектуальным генератором полезных нагрузок, мощным движком фаззинга и невероятно быстрым краулером.

Вместо простой инъекции полезных нагрузок и проверки их работоспособности, как это делают все остальные инструменты, XSStrike анализирует ответ с помощью нескольких парсеров, а затем создает полезные нагрузки, работоспособность которых гарантирована анализом контекста, интегрированным с движком фаззинга. Вот несколько примеров полезных нагрузок, сгенерированных XSStrike:

}]};(confirm)()//\
<A%0aONMouseOvER%0d=%0d[8].find(confirm)>z
</tiTlE/><a%0donpOintErentER%0d=%0d(prompt)``>z
</SCRiPT/><DETAILs/+/onpoINTERenTEr%0a=%0aa=prompt,a()//

Помимо этого, XSStrike обладает функциями краулинга, фаззинга, обнаружения параметров и обнаружения WAF. Он также сканирует на наличие уязвимостей DOM XSS.

Основные функции

  • Сканирование отраженного и DOM XSS
  • Многопоточный краулинг
  • Анализ контекста
  • Настраиваемое ядро
  • Обнаружение и обход WAF
  • Сканирование устаревших библиотек JS
  • Интеллектуальный генератор полезных нагрузок
  • Собственные парсеры HTML и JavaScript
  • Мощный движок фаззинга
  • Поддержка слепого (Blind) XSS
  • Тщательно проработанный рабочий процесс
  • Полная поддержка HTTP
  • Брутфорс полезных нагрузок из файла
  • Работает на основе Photon, Zetanize и Arjun
  • Кодирование полезных нагрузок

Установка

Вводите следующие команды по очереди в терминале:

git clone https://github.com/s0md3v/XSStrike
cd XSStrike
pip install -r requirements.txt --break-system-packages

Теперь XSStrike можно использовать в любое время следующим образом:

python xsstrike.py

Документация

Часто задаваемые вопросы

Галерея

DOM XSS

dom xss

Отраженный XSS (Reflected XSS)

multi xss

Краулинг (Crawling)

crawling

Фаззинг (Fuzzing)

fuzzing

Брутфорс полезных нагрузок из файла

bruteforcing

Интерактивный запрос HTTP-заголовков

headers

Обнаружение скрытых параметров

arjun

Вклад, авторские права и лицензия

Способы внести вклад - Предложить функцию - Сообщить об ошибке - Исправить что-то и создать pull request - Помочь мне с документированием кода - Рассказать о проекте

Проект лицензирован по лицензии GNU GPLv3, подробности смотрите в ЛИЦЕНЗИИ.

Сигнатуры WAF в /db/wafSignatures.json взяты и изменены из проекта sqlmap. Я извлек их из модулей обнаружения WAF sqlmap, которые можно найти здесь, и преобразовал в JSON.\ /plugins/retireJS.py — это измененная версия retirejslib.

Комментарии
Войдите, чтобы оставить комментарий