关于AltMap: Bug Bounty & Pentest
面向漏洞赏金猎人的高级 Web 漏洞、SQLi 和 XSS 扫描器。
AltMap:口袋里的 Web 渗透测试工具
将您的 Android 设备变成桌面级 Web 应用漏洞扫描器。AltMap 专为道德黑客、漏洞赏金猎人和安全研究人员设计,可自动完成繁重的 Web 安全审计工作,让您随时随地寻找漏洞赏金。
在 1.6 版本更新中,AltMap 引入了高级 SQL 注入和 XSS 引擎,能够绕过 WAF 并拦截后台网络流量,从而发现传统扫描器遗漏的 Web 漏洞。
🔥 主要功能 🔥
📚 超过 10,000 个漏洞模板 (CVE) • 使用包含超过 10,000 个已知漏洞、暴露和错误配置的庞大且不断更新的数据库,即时扫描 Web 目标。 • 自定义模板:直接在应用内编写和编辑您自己的自定义 YAML 模板,以测试专有漏洞和零日漏洞。
🛡️ 高级 SQL 注入引擎 • 深度扫描 URL 参数和 POST 数据,风险、级别和深度设置高度可定制。 • 内置 12 种篡改脚本,可绕过 Web 应用防火墙 (WAF),包括 space2comment、apostrophemask、base64encode、randomcase 等。 • 配置扫描在发现第一个漏洞时停止,或静默收集所有漏洞,生成全面的漏洞赏金报告。
👾 实时 XSS 扫描器和自动爬虫 • 手动模式:直接在实时浮动浏览器中测试有效载荷。一键注入有效载荷,并实时验证 JS 执行情况! • 自动模式:设置爬取深度,让扫描器自动遍历链接,并在整个目标应用程序中注入跨站脚本 (XSS) 有效载荷。
🤖 更智能的“JS 爬取”,支持 WebView 拦截 传统扫描器无法检测到现代 Web 应用。 AltMap 在自动化 SQL 和 XSS 扫描过程中利用隐藏的 WebView 引擎来执行 JavaScript、拦截后台 AJAX/Fetch 网络请求并提取隐藏表单,确保所有参数都经过测试。
⚡ 辅助扫描和自动化编排 • 智能目标分析:自动从目标 URL/域名中提取关键词和技术,即时找到所需的 CVE 模板。 • 通过单个对话框编排大规模完整扫描:同时运行匹配的模板、SQL 注入和 XSS 扫描! • 通过自定义线程数、速率限制和门控逻辑,对批量扫描进行精细控制。
⚠️ 法律声明和使用条款 AltMap 是一款专业的网络审计和渗透测试工具,专为道德黑客、漏洞赏金猎人和系统管理员设计。您仅可在您拥有的网络、Web 应用程序和基础设施上使用此工具,或在已获得明确书面许可的情况下使用此工具。未经授权访问或扫描第三方网络是严格禁止的违法行为。AltMap 的开发者对因本应用程序造成的任何误用、损害或法律后果不承担任何责任。
最新版本1.6的更新日志
👾 **New XSS Scanner:** Test manually with a live floating browser, or auto-crawl domains.
🤖 **Smarter JS Crawling:** Intercept background AJAX requests to find hidden vulnerabilities.
⚡ **Assisted Scans:** Orchestrate Template, SQL, and XSS scans simultaneously.
🛠️ **App Enhancements:** Better background stability and more granular bulk scan controls.












