基本使用xray简介
- xray是一款功能强大的安全评估工具,支持常见web漏洞的自动化检测,可以在 Github兔费下载使用(不开源)。
- 可能是迄今为止最好的被动扫描器
使用手册
https://docs.xray.cool/#/tutorial/prepare
主要特性有:
- 检测速度快。发包速度快; 漏洞检测算法高效。
- 支持范围广。大至 OWASP Top 10 通用漏洞检测,小至各种 CMS 框架 POC,均可以支持。
- 代码质量高。编写代码的人员素质高, 通过 Code Review、单元测试、集成测试等多层验证来提高代码可靠性。
- 高级可定制。通过配置文件暴露了引擎的各种参数,通过修改配置文件可以极大的客制化功能。
- 安全无威胁。xray 定位为一款安全辅助评估工具,而不是攻击工具,内置的所有 payload 和 poc 均为无害化检查。
新的检测模块
-
XSS漏洞检测 (key: xss)
利用语义分析的方式检测XSS漏洞 -
SQL 注入检测 (key: sqldet)
支持报错注入、布尔注入和时间盲注等 -
命令/代码注入检测 (key: cmd-injection)
支持 shell 命令注入、PHP 代码执行、模板注入等 -
目录枚举 (key: dirscan)
检测备份文件、临时文件、debug 页面、配置文件等10余类敏感路径和文件 -
路径穿越检测 (key: path-traversal)
支持常见平台和编码 -
XML 实体注入检测 (key: xxe)
支持有回显和反连平台检测 -
poc 管理 (key: phantasm)
默认内置部分常用的 poc,用户可以根据需要自行构建 poc 并运行。文档:https://docs.xray.cool/#/guide/poc -
文件上传检测 (key: upload)
支持常见的后端语言 -
弱口令检测 (key: brute-force)
社区版支持检测 HTTP 基础认证和简易表单弱口令,内置常见用户名和密码字典 -
jsonp 检测 (key: jsonp)
检测包含敏感信息可以被跨域读取的 jsonp 接口 -
ssrf 检测 (key: ssrf)
ssrf 检测模块,支持常见的绕过技术和反连平台检测 -
基线检查 (key: baseline)
检测低 SSL 版本、缺失的或错误添加的 http 头等 -
任意跳转检测 (key: redirect)
支持 HTML meta 跳转、30x 跳转等 -
CRLF 注入 (key: crlf-injection)
检测 HTTP 头注入,支持 query、body 等位置的参数 -
Struts2 系列漏洞检测 (高级版,key: struts)
检测目标网站是否存在Struts2系列漏洞,包括s2-016、s2-032、s2-045等常见漏洞 -
Thinkphp系列漏洞检测 (高级版,key: thinkphp)
检测ThinkPHP开发的网站的相关漏洞
xray下载和运行
第一步 以下载到 C:\Users$User\Downloads为例,右键解压,就可以得到 xray_windows_amd64文件了(有的解压软件还会创建一个 xray_windows_amd64.exe的文件夹,不要和最终的可执行文件混淆了)。
第二步 使用桌面左下方的的搜索框,输入 PowerShell,点击 Windows PowerShell,进入命令终端。然后 cd 到下载目录,运行 .\xray_windows_amd64.exe version 即可查看 xray 的版本号。
摘抄
该庆幸的是年岁还轻,时光未老。
怕只怕杜鹃过早鸣叫,使百花应声而凋,使荃蕙化而为芽。
——余秋雨