• Kiến thức
  • Network
  • Security
  • Software
  • Thủ thuật
  • Tin học văn phòng
  • Tin tức
  • Mail ảo tạm thời miễn phí
  • Tools tra cứu thông tin
  • Công cụ đổi số thành chữ
AnonyViet
  • Tin tức
  • Network
    • Mạng cơ bản
    • Hyper-V
    • Linux
    • Windown Server 2012
  • Security
    • Basic Hacking
    • Deface
    • Kali Linux / Parrot
    • SQL Injection
  • Thủ thuật
    • Khóa Học Miễn Phí
    • Code
    • Mẹo Vặt Máy Tính
    • Facebook
    • Windows 7/8/10/11
    • Đồ Họa
    • Video
  • Software
    • Phần mềm máy tính
    • Phần mềm điện thoại
  • Tin học văn phòng
  • Kiến thức
  • MMO
    • Advertisers – Publishers
    • Affiliate Program
    • Kiếm tiền bằng điện thoại
    • Pay Per Click – PPC
No Result
View All Result
  • Tin tức
  • Network
    • Mạng cơ bản
    • Hyper-V
    • Linux
    • Windown Server 2012
  • Security
    • Basic Hacking
    • Deface
    • Kali Linux / Parrot
    • SQL Injection
  • Thủ thuật
    • Khóa Học Miễn Phí
    • Code
    • Mẹo Vặt Máy Tính
    • Facebook
    • Windows 7/8/10/11
    • Đồ Họa
    • Video
  • Software
    • Phần mềm máy tính
    • Phần mềm điện thoại
  • Tin học văn phòng
  • Kiến thức
  • MMO
    • Advertisers – Publishers
    • Affiliate Program
    • Kiếm tiền bằng điện thoại
    • Pay Per Click – PPC
No Result
View All Result
AnonyViet
No Result
View All Result

Cách scan lỗ hổng XSS tự động với Dalfox

Hevin by Hevin
06/02/2023 - Updated on 24/07/2025
in Basic Hacking
A A
0

Mục lục bài viết

  1. Khái niệm ngắn gọn về XSS
  2. Dalfox – Công cụ Pentest Web Application
  3. Cách cài đặt công cụ Dalfox
  4. Cách sử dụng Dalfox
  5. Cách sử dụng Dalfox + ParamSpider để quét lỗ hổng tự động
  6. Câu hỏi thường gặp
    1. Dalfox là gì và tại sao tôi nên sử dụng nó?
    2. Tôi có thể cài đặt Dalfox trên hệ điều hành nào?
    3. Làm thế nào để sử dụng Dalfox kết hợp với ParamSpider để quét tự động?

Chào các bạn, trong bài viết ngày hôm nay, mình sẽ hướng dẫn cho bạn sử dụng công cụ Dalfox để quét lỗ hổng XSS, đây là một công cụ khá hay và thú vị, rất hữu ích cho các bạn đam mêm Pentester cũng như các nhà Pentester khác họ cũng thích dùng Dalfox. Trước khi vào bài viết, mình sẽ giới thiệu qua về công cụ Dalfox và khái niệm ngắn gọn về lỗ hổng XSS. Vào vấn đề chính thôi !

📢 Tham gia kênh Telegram của AnonyViet
👉 Vào Telegram AnonyViet
Cập nhật bài mới, tools hay và thủ thuật IT nhanh nhất

Lưu ý: Bài viết này chỉ dành cho mục đích giáo dục, nghiên cứu đề tài. Vui lòng không thực hiện các cuộc tấn công bất hợp pháp. Anonyviet sẽ không chịu mọi trách nhiệm và mọi hành vi bất hợp pháp do bạn gây ra !

Các bài viết liên quan

Khai thác XSS với Javascript/JPEG Polyglot 9

Khai thác XSS với Javascript/JPEG Polyglot

08/09/2023 - Updated on 24/07/2025
Cách tìm thấy lỗi Stored XSS đơn giản 10

Cách tìm thấy lỗi Stored XSS đơn giản

26/08/2023 - Updated on 24/07/2025
Các công cụ quét lỗ hổng bảo mật tốt nhất 11

Các công cụ quét lỗ hổng bảo mật tốt nhất

29/05/2023 - Updated on 24/07/2025
Cách Quét lỗ hổng bảo mật bằng Metasploit 12

Cách Quét lỗ hổng bảo mật bằng Metasploit

03/08/2022 - Updated on 24/07/2025

Khái niệm ngắn gọn về XSS

Cross-Site Scripting (XSS) là một loại tấn công bảo mật mà kẻ tấn công có thể chèn mã độc vào trang web của một ai đó và khi người dùng truy cập trang web đó, mã độc sẽ được thực thi trên máy của người dùng đó. XSS có thể dẫn đến việc mất tín dụng, lộ thông tin riêng tư hoặc tấn công máy người dùng.

Về cách thức hoạt động của lỗ hổng này như sau: Lỗ hổng XSS hoạt động bằng cách chèn mã độc vào một trang web hoặc một form input của trang web. Khi người dùng truy cập vào trang web hoặc nhập dữ liệu vào form đó, mã độc sẽ được thực thi trên trình duyệt của người dùng. Mã độc có thể lấy thông tin từ trình duyệt của người dùng, gửi thông tin đến một máy chủ khác hoặc thực hiện các tác vụ khác như tấn công máy người dùng hoặc mất tín dụng.

Dalfox – Công cụ Pentest Web Application

DalFox là một công cụ quét XSS mã nguồn mở mạnh mẽ, phân tích tham số và tiện ích giúp đẩy nhanh quá trình phát hiện và xác minh các lỗi XSS. Nó đi kèm với một công cụ kiểm tra mạnh mẽ, nhiều tính năng thích hợp dành cho các nhà Pentester. Tác giả của công cụ này đó là HAHWUL, là một kỹ sư và là nhà bảo mật. Ngoài ra Dalfox còn là một trong những công cụ pentest web application hữu ích nhất hiện nay và nên được sử dụng bởi mọi nhà pentester để tìm kiếm và sửa các lỗ hổng bảo mật trong trang web

Cách cài đặt công cụ Dalfox

Để sử dụng được Dalfox, đương nhiên bạn cần cài đặt nó rồi :>, và cách cài đặt Dalfox cũng khá đơn giản, bạn chỉ cần làm như sau:

Đối với Kali Linux: bạn chỉ cần copy đoạn code Python bên dưới, sau đó lưu nó một cái tên bất kì và kèm theo đuôi .py, ở đây mình lưu là name.py, sau khi paste code và lưu code rồi, bây giờ bạn chỉ cần chạy lệnh sau sudo apt install golang -y sau đó chạy script Python bằng cách sử dụng lệnh python tênfile.py

Và như vậy, Dalfox sẽ tự động cài về máy Kali Linux của bạn

#!/usr/bin/env python3

import os
import sys

def install_golang_module(module):
    modulename = module.split("/")[-1].lower()
    if not os.path.exists("/opt/" + modulename):
        print("Installing go module " + modulename)
        cmdseries = ["sudo -E GO111MODULE=on go get -v " + module,
                     "sudo ln -s /opt/" + modulename + "/bin/" + \
                     modulename + " /usr/local/bin/" + modulename]
        os.environ["GOPATH"] = "/opt/" + modulename
        for cmdstring in cmdseries:
            os.system(cmdstring)

if __name__ == '__main__':
    golang_modules_to_install = ['github.com/hahwul/dalfox']
    for module in golang_modules_to_install:
        install_golang_module(module)

Đối với Windows: Bạn chỉ cần vào Link này, download và giải nén nó ra sau đó chỉ việc mở terminal lên và chạy thôi

Cách sử dụng Dalfox

Để quét được lỗ hổng XSS trên 1 website bất kì chúng ta có cú pháp lệnh như sau:

dalfox url websitecoxss -b hawhul.xss.ht

Ví dụ:

dalfox url http://testphp.vulnweb.com:80/hpp/index.php?pp=FUZZ -b hawhul.xss.ht

Và đây là kết quả:

Cách scan lỗ hổng XSS tự động với Dalfox

Ngoài ra Dalfox có rất nhiều câu lệnh hay và thú vị khác nhau, bạn có thể tự tìm hiểu tại trang GitHub của Dalfox nhé

Cách sử dụng Dalfox + ParamSpider để quét lỗ hổng tự động

Dành cho những bạn nào chưa biết về công cụ ParamSpider thì công cụ Paramspider được phát triển bởi Devansh Batham, công cụ này có chức năng “khai thác tham số từ các góc tối của web”. Nói nôm na là nó giống như Craw các url có khả năng bị tấn công.

Cách cài đặt Paramspider:

git clone https://github.com/devanshbatham/ParamSpider.git

cd ParamSpider

pip install -r requirements.txt hoặc pip3 install -r requirements.txt

python paramspider.py -d têndomain hoặc  python3 paramspider.py -d têndomain

Cách dùng Paramspider + Dalfox:

Cú pháp lệnh python paramspider.py -d têndomain -o TênFileoutput.txt

Ví dụ:

python paramspider.py -d testphp.vulnweb.com -o vuln.xss

XSS SCAN

Output có dạng như sau:

Cách scan lỗ hổng XSS tự động với Dalfox 7

Như vậy, chúng ta đã có các url của web, bây giờ chuyển qua Dalfox để scan từng url

Cú pháp lệnh như sau: dalfox file đườngdẫnchứa\TênFileoutput.txt -b hawhul.xss.ht

Ví dụ: dalfox file vuln.xss -b hawhul.xss.ht

quét xss website Dalfox

Sau đây là kết quả khá nhiều anh em mong đợi :>

Cách scan lỗ hổng XSS tự động với Dalfox 8

Như vậy có khá nhiều Payload Xss được hiện ra !!!

Bài viết đến đây là kết thúc, mình mong các bạn học được điều gì đó từ bài này, nếu có gặp web nào có lỗ hổng XSS hãy báo cho ngay admin web đó nhé, biết đâu lại được tiền đúng không  ? :))

Chúc các bạn có một ngày thật tốt lành !

Bạn cũng có thể đọc thêm bài 10 website giúp bạn thực hành kỹ năng hack XSS 

Câu hỏi thường gặp

Dalfox là gì và tại sao tôi nên sử dụng nó?

Dalfox là một công cụ mã nguồn mở mạnh mẽ giúp quét lỗ hổng XSS (Cross-Site Scripting) trong các ứng dụng web. Nó dễ sử dụng và hiệu quả, giúp các nhà phát triển và chuyên gia bảo mật nhanh chóng phát hiện và khắc phục các lỗ hổng này.

Tôi có thể cài đặt Dalfox trên hệ điều hành nào?

Dalfox có thể được cài đặt trên nhiều hệ điều hành, bao gồm Kali Linux và Windows. Hướng dẫn cài đặt chi tiết được cung cấp trong bài viết.

Làm thế nào để sử dụng Dalfox kết hợp với ParamSpider để quét tự động?

ParamSpider giúp thu thập các tham số từ website. Sau khi có danh sách tham số từ ParamSpider, bạn có thể sử dụng Dalfox để quét các tham số đó nhằm phát hiện lỗ hổng XSS. Hướng dẫn chi tiết về cách kết hợp hai công cụ này cũng có trong bài viết.

Tags: Dalfoxlỗ hổng bảo mậtParamSpiderXSS
Hevin

Hevin

Related Posts

Khai thác XSS với Javascript/JPEG Polyglot 13
Basic Hacking

Khai thác XSS với Javascript/JPEG Polyglot

08/09/2023 - Updated on 24/07/2025
Cách tìm thấy lỗi Stored XSS đơn giản 14
Basic Hacking

Cách tìm thấy lỗi Stored XSS đơn giản

26/08/2023 - Updated on 24/07/2025
Các công cụ quét lỗ hổng bảo mật tốt nhất 15
Basic Hacking

Các công cụ quét lỗ hổng bảo mật tốt nhất

29/05/2023 - Updated on 24/07/2025
Cách Quét lỗ hổng bảo mật bằng Metasploit 16
Basic Hacking

Cách Quét lỗ hổng bảo mật bằng Metasploit

03/08/2022 - Updated on 24/07/2025
Follina
Basic Hacking

Demo cách Khai thác lỗ hổng Follina của Microsoft Word

06/06/2022 - Updated on 24/07/2025
redteam toolkit
Basic Hacking

Hướng dẫn sử dụng RedTeam Toolkit – Phần mềm tìm kiếm lỗi bảo mật

31/05/2022 - Updated on 24/07/2025
guest

guest

This site uses Akismet to reduce spam. Learn how your comment data is processed.

0 Comments
oldest
newest
Inline Feedbacks
View all comments

Liên hệ Quảng Cáo

Lien he AnonyViet

Bài viết mới

Samsung Internet

Samsung Internet cho Windows: Liệu có đủ sức thay thế Chrome?

by Thanh Kim
23/03/2026
0

cách dùng Google Stitch

Cách dùng Google Stitch: Thiết kế giao diện ứng dụng bằng AI cực nhanh

by Thanh Kim
22/03/2026
0

tạo ảnh sống ảo tại đèo Mã Pí Lèng

Hướng dẫn tạo ảnh sống ảo tại đèo Mã Pí Lèng với AI

by Thanh Kim
21/03/2026
0

Cách ngăn người khác cài phần mềm vào PC Windows 11

Cách ngăn người khác cài phần mềm vào PC Windows

by Thanh Kim
20/03/2026
0

Giới thiệu

AnonyViet

AnonyViet

Nơi chia sẻ những kiến thức mà bạn chưa từng được học trên ghế nhà trường!

Chúng tôi sẵn sàng đón những ý kiến đóng góp, cũng như bài viết của các bạn gửi đến AnonyViet.

Hãy cùng AnonyViet xây dựng một cộng đồng CNTT lớn mạnh nhất!

Giới thiệu

AnonyViet là Website chia sẻ miễn phí tất cả các kiến thức về công nghệ thông tin. AnonyViet cung cấp mọi giải pháp về mạng máy tính, phần mềm, đồ họa và MMO.

Liên hệ

Email: support[@]anonyviet.com

1409 Hill Street #01-01A
Old Hill Street Police Station
Singapore 179369

 

DMCA.com Protection Status

Bình luận gần đây

  • AnonyViet trong Hướng dẫn cài OpenClaw – AI Trợ lý cá nhân trên máy tính
  • Sơn trong Hướng dẫn cài OpenClaw – AI Trợ lý cá nhân trên máy tính
  • Hieu trong Share miễn phí bộ 03 Combo khóa học tự học tiếng Anh giao tiếp
  • 45555 trong Sự trỗi dậy của “Người ngoài hành tinh”: Alienware Aurora AC16250 “Vũ khí” tối thượng định hình Gaming năm 2026
  • 45555 trong Cách làm mờ ảnh trên iPhone sau khi chụp cực đơn giản
  • vatuan13 trong Hướng dẫn cài OpenClaw – AI Trợ lý cá nhân trên máy tính
  • vatuan13 trong Hướng dẫn thiết lập định vị giả trên Zalo
  • AnonyViet trong Hướng Dẫn Cấu Hình OpenClaw Trên VPS Ubuntu 2.5G RAM (giá chỉ 18$/năm)
  • hùng lê trong Hướng Dẫn Cấu Hình OpenClaw Trên VPS Ubuntu 2.5G RAM (giá chỉ 18$/năm)
  • Kelvin trong Hướng dẫn thi chứng chỉ bảo mật CTIGA miễn phí 100%
  • Minh trong Hướng dẫn kết nối OpenClaw với Whatsapp
  • AnonyViet trong Hướng Dẫn Cấu Hình OpenClaw Trên VPS Ubuntu 2.5G RAM (giá chỉ 18$/năm)
  • congdk trong Hướng Dẫn Cấu Hình OpenClaw Trên VPS Ubuntu 2.5G RAM (giá chỉ 18$/năm)
  • AnonyViet trong Hướng dẫn cài OpenClaw – AI Trợ lý cá nhân trên máy tính
  • AnonyViet trong Hướng dẫn cài OpenClaw – AI Trợ lý cá nhân trên máy tính
  • Tran Minh trong Hướng dẫn cài OpenClaw – AI Trợ lý cá nhân trên máy tính
  • AnonyViet trong Chia sẻ key SwifDoo PDF Pro miễn phí bản quyền lên đến 1 năm
  • Kerya Kuznetsov trong Chia sẻ key SwifDoo PDF Pro miễn phí bản quyền lên đến 1 năm
  • AnonyViet trong Chia sẻ key SwifDoo PDF Pro miễn phí bản quyền lên đến 1 năm
  • 1234560987 trong Chia sẻ key SwifDoo PDF Pro miễn phí bản quyền lên đến 1 năm
kết quả xổ số hôm nay U888 33win Ae888 kubet kubet 8kbet 99ok trang chủ sc88 xin88 good88 kubet fm88 kubet thailand vip66 xoso66 https://tp88fun.com/ hello88 qq88 Xoso66 Vip66 hitclub bong99 XOSO66 new882.info Thabet fun88 nhà cái uy tín sunwin sunwin rikvip hitclub sunwin go88 12bet v9bet betvisa betvisa vin777 vin777 ee88 bet88 abc8 c54 https://keonhacai.fund/ sunwin cakhiatv socolive Xoso66 zx88 58win fun88.supply EE88 https://da88.design/ https://fun88.supply/ F8BET80 https://q23win.com/ 32win https://lc88.jpn.com/ u888 8xbet W88 link 58win 58WIN https://bbet88b.com/ OK9 SHBET https://xx88.center/ vswin 789PCOM NHÀ CÁI MMOO TT88COM GO 99 RR88 ABC8 https://nowgoal.ws/ https://tylekeonhacai.me/ https://keonhacai.org.vc/ https://xx88.ac/ xx88.me.uk XN88 NOHU90 AF88 HZ88 https://xx88.asia/ 789f NOHU HITCLUB Sunwin 58WIN MV88 888NEW AZ888 PG99 TD88 12bet v9bet 789p NOHU90 Thabet vip66 7mcn hm88 xoso66 DA88 9BET https://daga.rocks https://c168.info/ LC88 Game WIN678 sv368 SH BET https://jun88sr.com/ GVUI TR88 NOHU90 TG88 Taptap 188bet taptap 188BET Link https://qq88pro.vip/ https://kjcgaming.com https://nohutm.com 6789 789Win https://go8.red/ 23win clubv 7m https://urr88.com/ Mig8 mcw casino hit club game bai tg88 kèo nhà cái 5 9 win Sunwin UU88 nổ hũ uy tín Go88 https://bancadoithuong.codes/ https://danhdeonline.blog/ Xocdia88 https://nhacaiuytin10.uk.com/ https://keonhacai88.tv/ https://keonhacai.loans/ https://gamebaidoithuong.io/ https://keonhacai.kiwi/ 789club sodo casino ok 8386 xx88 V9BET Sun52 https://918xxy.com/ https://go99bet.live/ https://tt88.ae.org/ kjc https://go99.mx/ f168 79king Go 88 nhà cái MB66 Luck8 Alo789 hello88 f168 mb66 MV88 sc88 11uu vn23 8DAY ko66 789win 88CLB kèo nhà cái TẢI SUNWIN Thabet tg88 c168 CM88 nạp tiền qq88 8kbet Lode88 game bài game nổ hũ tỷ lệ nhà cái sun win gavangtv colatv truc tiep bong da trực tiếp bóng rổ thapcamtv SH BET https://www.78wind.love/ SODO luck8 tr88 cm88 https://kjcgaming.com/ https://devmarks.io cwin Kkwin https://abc8.za.com V9bet 888slot Keonhacai5 ALO8.com F168 rikvip VIN777 Rik88 8kbet KUBET TT88 789club 789club AX88 xoso66 https://sc88.info/ HZ88 MMOO OPEN88 12bet https://nohu90s.asia go88 trang cá độ bóng đá https://nohuq.net/ https://s8inc.com/ SODO https://cm88.uk.net/ ko66 12bet https://cm88.gg/ 8us F168 Jun88 Jun88 Xoilac TV tructiepbongda Xoilac xem da bong truc tiep 90phuttv trực tiếp bóng đá cakhia fly88 12bet 8DAY

©2026 AnonyViet - Chúng tôi mang đến cho bạn những kiến thức bổ ích về CNTT

No Result
View All Result
  • Tin tức
  • Network
    • Mạng cơ bản
    • Hyper-V
    • Linux
    • Windown Server 2012
  • Security
    • Basic Hacking
    • Deface
    • Kali Linux / Parrot
    • SQL Injection
  • Thủ thuật
    • Khóa Học Miễn Phí
    • Code
    • Mẹo Vặt Máy Tính
    • Facebook
    • Windows 7/8/10/11
    • Đồ Họa
    • Video
  • Software
    • Phần mềm máy tính
    • Phần mềm điện thoại
  • Tin học văn phòng
  • Kiến thức
  • MMO
    • Advertisers – Publishers
    • Affiliate Program
    • Kiếm tiền bằng điện thoại
    • Pay Per Click – PPC

©2026 AnonyViet - Chúng tôi mang đến cho bạn những kiến thức bổ ích về CNTT

wpDiscuz