Xray安装与使用

这篇具有很好参考价值的文章主要介绍了Xray安装与使用。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

1、简介

xray是从长亭洞鉴核心引擎中提取出的社区版漏洞扫描神器,支持主动、被动多种扫描方式,自备盲打平台、可以灵活定义 POC,功能丰富,调用简单,支持 Windows / macOS / Linux 多种操作系统,可以满足广大安全从业者的自动化 Web 漏洞探测需求。

2、下载地址

根据自己系统环境下载相应版本;

https://github.com/chaitin/xray/releases

3、安装

Windows系统最好在Powellshell下运行,先cd到xray目录下然后再运行.\xray_windows_amd64.exe genca生成证书;

Xray安装与使用

Xray安装与使用

 4、安装证书

Xray安装与使用

5、基础命令

Xray安装与使用

5.1、爬虫模式:

直接调用去扫描一个指定的站点,这里使用的是一个测试专门网站:http://testphp.vulnweb.com/

.\xray_windows_amd64.exe webscan --basic-crawler http://testphp.vulnweb.com/ --html-output 1.html

Xray安装与使用

简单验证一下xss:

Xray安装与使用

 Xray安装与使用

注:不同参数对应不同的输出方式:

            无参数:输出到控制台的标准输出
            --`text-output`:输出到文本文件中
            --`json-output`:输出到 JSON 文件中
            --`html-output`:输出到 HTML 文件中

5.2、代理模式:

Xray安装证书后,设置浏览器代理:

.\xray_windows_amd64.exe webscan --listen 127.0.0.1:4444 --html-output 2.html

Xray安装与使用

 Xray安装与使用

5.3、 xray+burp:

 ①、在burpsuite中设置二级代理
在burpsuite中打开 user options标签在upstream proxy servers中点击add添加代理和端口

Xray安装与使用

②、浏览器设置burp代理

Xray安装与使用

③、使用burp抓包,并放给xray;

Xray安装与使用

 ④、xray建立监听

监听127.0.0.1 9999端口;
.\Xray_windows_amd64.exe webscan --listen 127.0.0.1:9999 --html-output 3.html

Xray安装与使用

注:插件列表:

    SQL 注入检测 (key: sqldet)
    支持报错注入、布尔注入和时间盲注等XSS 检测(key: xss)
    支持扫描反射型、存储型 XSS命令/代码注入检测 (key: cmd_injection)
    支持 shell 命令注入、PHP 代码执行、模板注入等目录枚举 (key: dirscan)
    检测备份文件、临时文件、debug 页面、配置文件等10余类敏感路径和文件路径穿越检测 (key: path_traversal)
    支持常见平台和编码XML 实体注入检测 (key: xxe)
    支持有回显和反连平台检测POC 管理 (key: phantasm)
    默认内置部分常用的 POC,用户可以根据需要自行构建 POC 并运行。可参考:POC 编写文档文件上传检测 (key: upload)
    支持检测常见的后端服务器语言的上传漏洞弱口令检测 (key: brute_force)
    支持检测 HTTP 基础认证和简易表单弱口令,内置常见用户名和密码字典JSONP 检测 (key: jsonp)
    检测包含敏感信息可以被跨域读取的 jsonp 接口SSRF 检测 (key: ssrf)
    ssrf 检测模块,支持常见的绕过技术和反连平台检测基线检查 (key: baseline)
    检测低 SSL 版本、缺失的或错误添加的 http 头等任意跳转检测 (key: redirect)
    支持 HTML meta 跳转、30x 跳转等CRLF 注入 (key: crlf_injection)
    检测 HTTP 头注入,支持 query、body 等位置的参数…文章来源地址https://www.toymoban.com/news/detail-411915.html

到了这里,关于Xray安装与使用的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • Xray-基础详细使用

    Xray 是一款功能强大的安全评估工具,由多名经验丰富的一线安全从业者呕心打造而成,可支持与AWVS,BP等众多安全工具联合使用。 说明:了解 Xray 的整体架构可以更好的理解客户端和配置文件的设置,方便更好的使用。 第一部分 :来源处理(输入)。扫描目标输入,包括

    2024年02月12日
    浏览(45)
  • Xray简单使用

    Xray是一款功能强大的安全评估工具,支持 主动 、 被动 多中扫描方式,支持常见web漏洞的自动化测试,可以灵活定义POC,功能丰富,调用简单,支持多种操作系统 特点 检测速度快 支持范围广 高级可定制 安全无威胁 更新速度快 支持的漏洞检测类型 XSS漏洞检测 (key: xss) SQ

    2023年04月09日
    浏览(25)
  • Burp+Xray的联动使用

    步骤如下, 1)首先,我们启动Xray的url监听功能,我们设置监听地址为127.0.0.1,端口为7777。监听的报告输出到xray文件夹根目录下的proxy_test.html。 输入以下命令后,xray的监听就开始了。 2)然后,我们启动burpsuite,并且在Proxy的options选项下,设置proxy listeners的端口原来从808

    2024年02月09日
    浏览(45)
  • Xray+burp联动使用(被动扫描)

     Xray是一款功能强大的安全评估工具,主要特性有:检测速度快。发包速度快; 漏洞检测算法高效。 支持范围广、代码质量高高级可定制、安全无威胁都是它的特点。大至 OWASP Top 10 通用漏洞检测,小至各种 CMS 框架 POC,均可以支持;编写代码的人员素质高, 通过 Code Review、单元

    2023年04月14日
    浏览(35)
  • 渗透测试培训必会工具xray扫描器的使用(一)

    下载地址:链接:https://pan.baidu.com/s/1ExE0pgv9rz9NJBPNjIuMqg?pwd=k7m7 提取码:k7m7 本节使用linux版本的 xray1.9给大家做演示,需要kali liux 系统。 其他版本可以去github下载:下载地址:Github: https://github.com/chaitin/xray/releases xray 是一款功能强大的安全评估工具,主要用于web安全扫描器,

    2024年02月03日
    浏览(39)
  • AIGC之GPT-4:GPT-4的简介(核心原理/意义/亮点/技术点/缺点/使用建议)、使用方法、案例应用(计算能力/代码能力/看图能力等)之详细攻略

    AIGC之GPT-4:GPT-4的简介(核心原理/意义/亮点/技术点/缺点/使用建议)、使用方法、案例应用(计算能力/代码能力/看图能力等)之详细攻略 解读 :在2022年11月横空出世的ChatGPT,打遍天下无敌手的时候,就知道会有这么一天,知道它会来,也知道它一定来,但是,还是没想到,来的

    2024年02月03日
    浏览(38)
  • 【安全】部署长亭雷池waf

    浏览器打开后台管理页面 https://:9443。根据界面提示,使用 支持 TOTP 的认证软件 扫描二维码,然后输入动态口令登录:

    2024年02月15日
    浏览(36)
  • 长亭雷池waf社区版搭建

    #安装docker和docker-compose curl -fsSLk https://get.docker.com/ | bash docker version #检查docker版本 执行以下命令创建并进入雷池安装目录 mkdir -p safeline # 创建 safeline 目录 cd safeline # 进入 safeline 目录 执行以下命令,将会自动下载镜像,并完成环境的初始化 curl -fsSLk https://waf-ce.chaitin.cn/relea

    2024年02月11日
    浏览(41)
  • 长亭社区版WAF部署(开源)

    项目地址 1、确保已经正确安装docker和docker-compose,compose推荐使用v2版本,v1可能会有兼容性等问题 2、安装部署 1.机器运行的最低配置 最低 1G 能运行,具体需要多少配置取决于你的业务流量特征,比如 QPS、网络吞吐等等 2.下载软件包 3.配置文件执行权限 4.解压文件 5.启动文

    2024年02月11日
    浏览(51)
  • 快速上手Linux核心命令(一):核心命令简介

    Linux核心命令系列文章目录 快速上手Linux核心命令(一):核心命令简介 快速上手Linux核心命令(二):关机、重启 快速上手Linux核心命令(三):文件和目录操作命令 快速上手Linux核心命令(四):文件内容相关命令 快速上手Linux核心命令(五):文本处理三剑客 快速上手

    2023年04月22日
    浏览(43)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包