在网络安全发展史上,有一个话题闪闪发亮,它就是安全工具。几十年来,安全工具的交替演进为网络安全进化历史中增添了不少色彩,其中漏洞扫描工具也愈发突出。
随着Web业务的急速膨胀,业务模块更新速率明显增快,传统扫描方案执行速度慢、效率低下的问题日益凸显,这时,自动化扫描工具开始广泛应用。
比如长亭的Xray,这个国内首个由原班人马从商业产品中脱胎出来的免费漏洞扫描工具。
截自长亭官网,侵删
Xray的出现填补的是国内漏洞扫描工具的一项空白,它的诞生是偶然,也是必然。
它不仅解决了传统扫描工具CPU占用问题,还降低了安全测试对生产环境带来的风险,降低组件类漏洞误报率,给网络安全工作者降低了工作负担。
换句话说,“xray可能不是功能最强悍的漏洞扫描器,但是它应该是目前市面上最了解白帽黑客需求的免费扫描工具。”
这也是为什么我们倡导每一位安全人员都应该认真学习Xray。
不过在安装和使用Xray时,大家都会遇到各种问题,今天就简单介绍一下Xray。
Xray是一款功能强大的安全评估工具,由多名经验丰富的一线安全专家打造而成,主要特性有:
1:检测速度快。发包速度快、漏洞检测算法效率高。
2:支持范围广。大至OWASP TOP 10 通用漏洞检测,小至各种CMS框架POC,均可以支持。
3:代码质量高。编写代码的人员素质高,通过code review、单元测试、集成测试登多层验证来提高代码可靠性。
4:高级可定制。通过配置文件暴露了引擎的各种参数,通过修改配置文件可以客制化功能。
5:安全无威胁。Xray定位为一款安全辅助评估工具,而不是攻击工具,内置的所有payload和poc均为无害化检查。
Xray是一款自动化扫描工具,打开浏览器挂上代理,然后上网冲浪等漏洞就对了。
工具功能
新的检测模块将不断添加
添加burp的history导出文件转yml脚本的功能
log4j2-rce的检测
为自定义脚本(gamma)添加格式化时间戳函数
为自定义脚本(gamma)添加进制转换函数
为自定义脚本(gamma)添加sha,hmacsha函数
为自定义脚本(gamma)添加url全字符编码函数
XSS漏洞检测 (key: xss)
利用语义分析的方式检测XSS漏洞
SQL 注入检测 (key: sqldet)
支持报错注入、布尔注入和时间盲注等
命令/代码注入检测 (key: cmd-injection)
支持 shell 命令注入、PHP 代码执行、模板注入等
目录枚举 (key: dirscan)
检测备份文件、临时文件、debug 页面、配置文件等10余类敏感路径和文件
路径穿越检测 (key: path-traversal)
支持常见平台和编码
XML 实体注入检测 (key: xxe)
支持有回显和反连平台检测
poc 管理 (key: phantasm)
默认内置部分常用的 poc,用户可以根据需要自行构建 poc 并运行。
文件上传检测 (key: upload)
支持常见的后端语言
弱口令检测 (key: brute-force)
社区版支持检测 HTTP 基础认证和简易表单弱口令,内置常见用户名和密码字典
jsonp 检测 (key: jsonp)
检测包含敏感信息可以被跨域读取的 jsonp 接口
ssrf 检测 (key: ssrf)
ssrf 检测模块,支持常见的绕过技术和反连平台检测
基线检查 (key: baseline)
检测低 SSL 版本、缺失的或错误添加的 http 头等
任意跳转检测 (key: redirect)
支持 HTML meta 跳转、30x 跳转等
CRLF 注入 (key: crlf-injection)
检测 HTTP 头注入,支持 query、body 等位置的参数
Struts2 系列漏洞检测 (高级版,key: struts)
检测目标网站是否存在Struts2系列漏洞,包括s2-016、s2-032、s2-045等常见漏洞
Thinkphp系列漏洞检测 (高级版,key: thinkphp)
检测ThinkPHP开发的网站的相关漏洞
xray的挖漏洞的简单使用方法
Xray基础使用方法
http:
proxy: “” # 漏洞扫描时使用的代理,如:http://127/0.0.1.8080。如需设置多个代理,请使用proxy_rule或自定创建上层代理。
proxy_rule:[]#漏洞扫描使用多个代理的配置规则,具体请参照文档
dial_timeout:5#建立tcp连接的超时时间
read_timeout:10#读取http响应的超时时间,不可太小,否则会影响到SQL时间盲注的判断
max_conns_per_host:50#同一host最大允许的连接数,可以根据目标主机性能适当增大
enable_http2:false#是否启用http2,开启可以提升部分网站的速度,但目前不稳定有崩溃的风险
fail_retries: 0 # 请求失败的重试次数,0 则不重试
max_redirect: 5 # 单个请求最大允许的跳转数
max_resp_body_size: 2097152 # 最大允许的响应大小, 默认 2M
max_qps: 500 # 每秒最大请求数
allow_methods: # 允许的请求方法
文章内容整合自网络,侵删