Xray扫描器[通俗易懂]

Xray扫描器[通俗易懂]简介xray是一款可以使用HTTP/HTTPS代理进行被动扫描的安全工具,支持功能如下独立的URL扫描 基于HTTP的被动代理扫描,同时支持HTTPS SQL注入检测模块 命令注入检测模块 任意重定向检测模块 路径遍历模块Xray扫描器内置插件XSS漏洞检测(key:xss):利用语义分析的方式检测XSS漏洞 SQL注入检测(key:sqldet…

大家好,又见面了,我是你们的朋友全栈君。

简介


xray是一款可以使用HTTP/HTTPS代理进行被动扫描的安全工具,支持功能如下

  • 独立的 URL 扫描
  • 基于 HTTP 的被动代理扫描,同时支持HTTPS
  • SQL注入检测模块
  • 命令注入检测模块
  • 任意重定向检测模块
  • 路径遍历模块

Xray扫描器内置插件

  • XSS漏洞检测 (key: xss):利用语义分析的方式检测XSS漏洞
  • SQL 注入检测 (key: sqldet):支持报错注入、布尔注入和时间盲注等
  • 命令/代码注入检测 (key: cmd_injection):支持 shell 命令注入、PHP 代码执行、模板注入等
  • 目录枚举 (key: dirscan):检测备份文件、临时文件、debug 页面、配置文件等10余类敏感路径和文件
  • 路径穿越检测 (key: path_traversal):支持常见平台和编码
  • XML 实体注入检测 (key: xxe):支持有回显和反连平台检测
  • poc 管理 (key: phantasm):默认内置部分常用的 poc,用户可以根据需要自行构建 poc 并运行。文档
  • 文件上传检测 (key: upload):支持常见的后端语言
  • 弱口令检测 (key: brute_force):社区版支持检测 HTTP 基础认证和简易表单弱口令,内置常见用户名和密码字典
  • jsonp 检测 (key: jsonp):检测包含敏感信息可以被跨域读取的 jsonp 接口
  • ssrf 检测 (key: ssrf):ssrf 检测模块,支持常见的绕过技术和反连平台检测
  • 基线检查 (key: baseline):检测低 SSL 版本、缺失的或错误添加的 http 头等
  • 任意跳转检测 (key: redirect):支持 HTML meta 跳转、30x 跳转等
  • CRLF 注入 (key: crlf_injection)
  • 检测 HTTP 头注入,支持 query、body 等位置的参:

使用


github项目地址:https://github.com/chaitin/xray

我下载半天也就下载了个windows版的,哎太慢了

注意事项

在首次运行后,会生成config.yaml文件

在文件目录打开cmd窗口,运行软件,或者加入系统变量也行

我们可以-h先查看一下用法

Xray扫描器[通俗易懂]

扫描单个url,并保存在文件中,如上保存文件的方式又text、json和html

Xray扫描器[通俗易懂]

我们打开文件,看到扫描出来注入

Xray扫描器[通俗易懂]

使用http代理

xray webscan --listen 127.0.0.1:7777 --html-output proxy.html

手动指定本次运行的插件

默认情况下,将会启用所有内置插件,可以使用下列命令指定本次扫描启用的插件

#cmd_injection,sqldet代表命令注入和SQL注入
xray webscan --plugins cmd_injection,sqldet --url http://xxx.xxx.xxx.xxx

 

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/139112.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • jdk8压缩包解压后怎么安装(什么是压缩和解压缩)

    解压缩包制作使用7-zip工具打开jdk.exe文件,找到tools.zip文件,即jdk压缩包,解压打开CMD,切换到jdk文件根目录下,执行一下指令,unpack所有pack文件:for/r%xin(*.pack)do.\bin\unpack200-r”%x””%~dx%~px%~nx.jar”再配置好环境变量,至此JDK解压缩方式安装完毕,修改环境变…

    2022年4月9日
    595
  • 360无线路由器dns服务器,路由器的首选dns服务器怎么填

    360无线路由器dns服务器,路由器的首选dns服务器怎么填满意答案mirk60422020.04.25采纳率:42%等级:7已帮助:159人1、在管理员界面中输入命令:ipconfig/all然后按enter键确认即可显示windowsip配置,在这里我们可以查看我们的dns服务器地址。2、如果你连接了路由的话也可以通过路由来查看你的dns服务器地址,在浏览器输入地址192.168.1.1弹出路由器登入对话框,通常路由器默认的账户密码均为:ad…

    2022年6月10日
    54
  • mxnet 源码阅读 2

    mxnet 源码阅读 2

    2022年3月5日
    40
  • java的api类_javaAPI类

    java的api类_javaAPI类扫描器Scanner可以用来从键盘输入读取数据extLine()获取一行字符串nextInt()获取一个整数nextFloat()获取一个浮点数大数字BigInteger如果我们需要操作一个很大的整数,它无法用long来表达时,就可以用BigIntegeradd()加subtract()减multiply()乘divide()除mod()取余包装类ØJDK提供了对所有数据类…

    2022年7月7日
    23
  • Burp Suite抓包使用步骤「建议收藏」

    Burp Suite抓包使用步骤「建议收藏」原创https://www.cnblogs.com/mihoutao/p/11690432.html金龟子大战猕猴桃BurpSuite抓包工具的操作步骤见安装步骤那篇博客检查是否存在漏洞,就看拦截之后修改过的数据是否写进了数据库举例一、上传文件1、打开Burp.调整Proxy-Intercept-Interceptison为‘Interceptisoff’(拦截器开关)2、在火狐中打开需要拦截的网页,(比如同charlse博客里面写到的上传1.txt文件),点击上传文件按钮3、回

    2022年4月30日
    307
  • WEbService服务端-用Axis客户端测试遇到的问题Exception in thread “main“ AxisFault

    WEbService服务端-用Axis客户端测试遇到的问题Exception in thread “main“ AxisFaultExceptioninthread”main”AxisFaultfaultCode:{http://schemas.xmlsoap.org/soap/envelope/}Server.userExceptionfaultSubcode:faultString:org.xml.sax.SAXParseException:Prematureendoffile.

    2025年11月2日
    3

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号