Xray扫描器[通俗易懂]

Xray扫描器[通俗易懂]简介xray是一款可以使用HTTP/HTTPS代理进行被动扫描的安全工具,支持功能如下独立的URL扫描 基于HTTP的被动代理扫描,同时支持HTTPS SQL注入检测模块 命令注入检测模块 任意重定向检测模块 路径遍历模块Xray扫描器内置插件XSS漏洞检测(key:xss):利用语义分析的方式检测XSS漏洞 SQL注入检测(key:sqldet…

大家好,又见面了,我是你们的朋友全栈君。

简介


xray是一款可以使用HTTP/HTTPS代理进行被动扫描的安全工具,支持功能如下

  • 独立的 URL 扫描
  • 基于 HTTP 的被动代理扫描,同时支持HTTPS
  • SQL注入检测模块
  • 命令注入检测模块
  • 任意重定向检测模块
  • 路径遍历模块

Xray扫描器内置插件

  • XSS漏洞检测 (key: xss):利用语义分析的方式检测XSS漏洞
  • SQL 注入检测 (key: sqldet):支持报错注入、布尔注入和时间盲注等
  • 命令/代码注入检测 (key: cmd_injection):支持 shell 命令注入、PHP 代码执行、模板注入等
  • 目录枚举 (key: dirscan):检测备份文件、临时文件、debug 页面、配置文件等10余类敏感路径和文件
  • 路径穿越检测 (key: path_traversal):支持常见平台和编码
  • XML 实体注入检测 (key: xxe):支持有回显和反连平台检测
  • poc 管理 (key: phantasm):默认内置部分常用的 poc,用户可以根据需要自行构建 poc 并运行。文档
  • 文件上传检测 (key: upload):支持常见的后端语言
  • 弱口令检测 (key: brute_force):社区版支持检测 HTTP 基础认证和简易表单弱口令,内置常见用户名和密码字典
  • jsonp 检测 (key: jsonp):检测包含敏感信息可以被跨域读取的 jsonp 接口
  • ssrf 检测 (key: ssrf):ssrf 检测模块,支持常见的绕过技术和反连平台检测
  • 基线检查 (key: baseline):检测低 SSL 版本、缺失的或错误添加的 http 头等
  • 任意跳转检测 (key: redirect):支持 HTML meta 跳转、30x 跳转等
  • CRLF 注入 (key: crlf_injection)
  • 检测 HTTP 头注入,支持 query、body 等位置的参:

使用


github项目地址:https://github.com/chaitin/xray

我下载半天也就下载了个windows版的,哎太慢了

注意事项

在首次运行后,会生成config.yaml文件

在文件目录打开cmd窗口,运行软件,或者加入系统变量也行

我们可以-h先查看一下用法

Xray扫描器[通俗易懂]

扫描单个url,并保存在文件中,如上保存文件的方式又text、json和html

Xray扫描器[通俗易懂]

我们打开文件,看到扫描出来注入

Xray扫描器[通俗易懂]

使用http代理

xray webscan --listen 127.0.0.1:7777 --html-output proxy.html

手动指定本次运行的插件

默认情况下,将会启用所有内置插件,可以使用下列命令指定本次扫描启用的插件

#cmd_injection,sqldet代表命令注入和SQL注入
xray webscan --plugins cmd_injection,sqldet --url http://xxx.xxx.xxx.xxx

 

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

发布者:全栈程序员-用户IM,转载请注明出处:https://javaforall.cn/139112.html原文链接:https://javaforall.cn

【正版授权,激活自己账号】: Jetbrains全家桶Ide使用,1年售后保障,每天仅需1毛

【官方授权 正版激活】: 官方授权 正版激活 支持Jetbrains家族下所有IDE 使用个人JB账号...

(0)


相关推荐

  • localdate转date时区问题_时间戳和LocalDateTime和Date互转和格式化[通俗易懂]

    localdate转date时区问题_时间戳和LocalDateTime和Date互转和格式化[通俗易懂]一前言二时间戳与LocalDateTime互转2.1LocalDateTime转时间戳方式一这边值得一提的是在中国的时区偏移是8小时,本次示例转的时间戳是秒级别,得到的值是一个long值;知识追寻者这边是当前时间,故读者得到的结果与知识追寻者得到的结果不一致;读者可以使用站长工具进行测试校验@TestpublicvoidlocalTimeTest1(){//获得当前时间Local…

  • 2004(馬拉)微軟科技教育大會嘅卡拉囌

    2004(馬拉)微軟科技教育大會嘅卡拉囌

  • 【知识图谱】知识推理[通俗易懂]

    【知识图谱】知识推理[通俗易懂]文章目录一、本体知识推理简介1、OWL本体语言(1)OWL本体语言概述(2)描述逻辑一、本体知识推理简介1、OWL本体语言(1)OWL本体语言概述OWL的特性:OWL本体语言是知识图谱中最规范(W3C制定)、最严谨(采用描述逻辑)、表达能力最强(是一阶谓词逻辑的子集)的语言;它基于RDF语法,使表示出来的文档具有语义理解的结构基础。促进了统一词汇表的使用,定义了丰富的语义词汇。允…

  • DSP的入门教程「建议收藏」

    DSP的入门教程「建议收藏」(1)第一步:打开CCS5.2,新建一个工程。(2)第二步:输入工程名后点击“finish”如图(3)第三步:右键单击工程名-“properties“如图(4)第四步:所有头文件路径添加完成后,点击“ok”,如图(5)第五步:添加工程所需头文件,如图依次添加需要头文件,添加时按下图添加:添加完成后,如图:(6)第六步:程序编写(7)第七步:对程序进行编译。编译结果:…

  • 光功率 博科交换机_博科光纤交换机zone划分命令方法「建议收藏」

    光功率 博科交换机_博科光纤交换机zone划分命令方法「建议收藏」博科光纤交换机zone划分命令方法Brocade(博科)交换机为例,记录其划分命令和划分方法:连接交换机:可通过串口或网线从IE进入,默认IP  10.77.77.77,255.255.255.0创建ZONE有两种方式:一是通过交换机port号,二是通过主机和存储的WWN号 (单个硬盘没有WWN号,存储整体才有一个)命令:查看当前zone状况:zoneshow删除zone:zonedele…

  • 2022年编程语言排名,官方数据来了,让人大开眼界。「建议收藏」

    2022年编程语言排名,官方数据来了,让人大开眼界。「建议收藏」之所以说这件事,就是想告诉同学们,努力固然重要,但选择必须要对,一旦选择错了,那很多努力都是白费。这篇文章就是来给同学们提个醒,2022年最好的编程语言是什么?看完后你就知道该如何地去选择了。

发表回复

您的电子邮箱地址不会被公开。

关注全栈程序员社区公众号