Xray扫描器[通俗易懂]

Xray扫描器[通俗易懂]简介xray是一款可以使用HTTP/HTTPS代理进行被动扫描的安全工具,支持功能如下独立的URL扫描 基于HTTP的被动代理扫描,同时支持HTTPS SQL注入检测模块 命令注入检测模块 任意重定向检测模块 路径遍历模块Xray扫描器内置插件XSS漏洞检测(key:xss):利用语义分析的方式检测XSS漏洞 SQL注入检测(key:sqldet…

大家好,又见面了,我是你们的朋友全栈君。

简介


xray是一款可以使用HTTP/HTTPS代理进行被动扫描的安全工具,支持功能如下

  • 独立的 URL 扫描
  • 基于 HTTP 的被动代理扫描,同时支持HTTPS
  • SQL注入检测模块
  • 命令注入检测模块
  • 任意重定向检测模块
  • 路径遍历模块

Xray扫描器内置插件

  • XSS漏洞检测 (key: xss):利用语义分析的方式检测XSS漏洞
  • SQL 注入检测 (key: sqldet):支持报错注入、布尔注入和时间盲注等
  • 命令/代码注入检测 (key: cmd_injection):支持 shell 命令注入、PHP 代码执行、模板注入等
  • 目录枚举 (key: dirscan):检测备份文件、临时文件、debug 页面、配置文件等10余类敏感路径和文件
  • 路径穿越检测 (key: path_traversal):支持常见平台和编码
  • XML 实体注入检测 (key: xxe):支持有回显和反连平台检测
  • poc 管理 (key: phantasm):默认内置部分常用的 poc,用户可以根据需要自行构建 poc 并运行。文档
  • 文件上传检测 (key: upload):支持常见的后端语言
  • 弱口令检测 (key: brute_force):社区版支持检测 HTTP 基础认证和简易表单弱口令,内置常见用户名和密码字典
  • jsonp 检测 (key: jsonp):检测包含敏感信息可以被跨域读取的 jsonp 接口
  • ssrf 检测 (key: ssrf):ssrf 检测模块,支持常见的绕过技术和反连平台检测
  • 基线检查 (key: baseline):检测低 SSL 版本、缺失的或错误添加的 http 头等
  • 任意跳转检测 (key: redirect):支持 HTML meta 跳转、30x 跳转等
  • CRLF 注入 (key: crlf_injection)
  • 检测 HTTP 头注入,支持 query、body 等位置的参:

使用


github项目地址:https://github.com/chaitin/xray

我下载半天也就下载了个windows版的,哎太慢了

注意事项

在首次运行后,会生成config.yaml文件

在文件目录打开cmd窗口,运行软件,或者加入系统变量也行

我们可以-h先查看一下用法

Xray扫描器[通俗易懂]

扫描单个url,并保存在文件中,如上保存文件的方式又text、json和html

Xray扫描器[通俗易懂]

我们打开文件,看到扫描出来注入

Xray扫描器[通俗易懂]

使用http代理

xray webscan --listen 127.0.0.1:7777 --html-output proxy.html

手动指定本次运行的插件

默认情况下,将会启用所有内置插件,可以使用下列命令指定本次扫描启用的插件

#cmd_injection,sqldet代表命令注入和SQL注入
xray webscan --plugins cmd_injection,sqldet --url http://xxx.xxx.xxx.xxx

 

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/139112.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • Go语言爱好者周刊:第 3 期

    Go语言爱好者周刊:第 3 期这里记录每周值得分享的Go语言相关内容,周日发布。欢迎投稿,推荐或自荐文章/软件/资源等,请提交issue[1]。鉴于大部分人可能没法坚持把英文文章看完,因此,周…

    2022年5月20日
    38
  • 百家讲坛2001-2016年节目播出表-总目录「建议收藏」

    百家讲坛2001-2016年节目播出表-总目录「建议收藏」百家讲坛2001-2016年节目播出表-总目录            (2001.07.09—2016.1.14)    日期    节目内容    主讲人2001-7-9    美与物理学    杨振宁2001-7-10    实验物理与物理学前沿    丁肇中2001-7-11    唐宋咏春诗赏析    程郁缀2001-7-12    泰山美学    杨辛

    2022年4月29日
    114
  • 注册公司事宜(注册公司需要什么条件)

    本公司专主代办广州注册公司,广州公司注册,创业者可选择的注册公司主要有两类:一是在海外注册公司,二是在内地如广州注册公司,。不管在国内注册还是在海外基本的操作模式都是相同的,只不过对于成立的公司在手续、税收等政策上有点不同,但就是这点不同,会对未来的公司造成巨大的影响。一、在海外注册公司与广州注册公司的区别      创办企业者可以选择在海外注册公司,现在流行的注册海外公司的方法是注册离岸公司。

    2022年4月11日
    48
  • 研华acdp手机版_acwing算法基础

    研华acdp手机版_acwing算法基础你准备游览一个公园,该公园由 N 个岛屿组成,当地管理部门从每个岛屿出发向另外一个岛屿建了一座桥,不过桥是可以双向行走的。同时,每对岛屿之间都有一艘专用的往来两岛之间的渡船。相对于乘船而言,你更喜欢步行。你希望所经过的桥的总长度尽可能的长,但受到以下的限制:可以自行挑选一个岛开始游览。任何一个岛都不能游览一次以上。无论任何时间你都可以由你现在所在的岛 S 去另一个你从未到过的岛 D。由 S 到 D 可以有以下方法:(1)步行:仅当两个岛之间有一座桥时才有可能。对于这种情况,桥的长度会累加到你步

    2022年8月9日
    7
  • 2022美赛A题思路分享

    2022美赛A题思路分享2022美赛A题思路分享

    2022年5月18日
    38
  • 查询linux版本信息的命令_查系统版本命令

    查询linux版本信息的命令_查系统版本命令通常使用命令uname在Linux下面察看版本信息-a或–all:显示全部的信息;-m或–machine:显示电脑类型;-n或-nodename:显示在网络上的主机名称;-r或–release:显示操作系统的发行编号;-s或–sysname:显示操作系统名称;-v:显示操作系统的版本;-p或–processor:输出处理器类型或”unknown”;-i或-

    2022年8月21日
    7

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号