x-ray之第一篇-基本介绍

基本使用xray简介

  • xray是一款功能强大的安全评估工具,支持常见web漏洞的自动化检测,可以在 Github兔费下载使用(不开源)。
  • 可能是迄今为止最好的被动扫描器
    在这里插入图片描述

使用手册

https://docs.xray.cool/#/tutorial/prepare

主要特性有:

  • 检测速度快。发包速度快; 漏洞检测算法高效。
  • 支持范围广。大至 OWASP Top 10 通用漏洞检测,小至各种 CMS 框架 POC,均可以支持。
  • 代码质量高。编写代码的人员素质高, 通过 Code Review、单元测试、集成测试等多层验证来提高代码可靠性。
  • 高级可定制。通过配置文件暴露了引擎的各种参数,通过修改配置文件可以极大的客制化功能。
  • 安全无威胁。xray 定位为一款安全辅助评估工具,而不是攻击工具,内置的所有 payload 和 poc 均为无害化检查。

新的检测模块

  • XSS漏洞检测 (key: xss)
    利用语义分析的方式检测XSS漏洞

  • SQL 注入检测 (key: sqldet)
    支持报错注入、布尔注入和时间盲注等

  • 命令/代码注入检测 (key: cmd-injection)
    支持 shell 命令注入、PHP 代码执行、模板注入等

  • 目录枚举 (key: dirscan)
    检测备份文件、临时文件、debug 页面、配置文件等10余类敏感路径和文件

  • 路径穿越检测 (key: path-traversal)
    支持常见平台和编码

  • XML 实体注入检测 (key: xxe)
    支持有回显和反连平台检测

  • poc 管理 (key: phantasm)
    默认内置部分常用的 poc,用户可以根据需要自行构建 poc 并运行。文档:https://docs.xray.cool/#/guide/poc

  • 文件上传检测 (key: upload)
    支持常见的后端语言

  • 弱口令检测 (key: brute-force)
    社区版支持检测 HTTP 基础认证和简易表单弱口令,内置常见用户名和密码字典

  • jsonp 检测 (key: jsonp)
    检测包含敏感信息可以被跨域读取的 jsonp 接口

  • ssrf 检测 (key: ssrf)
    ssrf 检测模块,支持常见的绕过技术和反连平台检测

  • 基线检查 (key: baseline)
    检测低 SSL 版本、缺失的或错误添加的 http 头等

  • 任意跳转检测 (key: redirect)
    支持 HTML meta 跳转、30x 跳转等

  • CRLF 注入 (key: crlf-injection)
    检测 HTTP 头注入,支持 query、body 等位置的参数

  • Struts2 系列漏洞检测 (高级版,key: struts)
    检测目标网站是否存在Struts2系列漏洞,包括s2-016、s2-032、s2-045等常见漏洞

  • Thinkphp系列漏洞检测 (高级版,key: thinkphp)
    检测ThinkPHP开发的网站的相关漏洞

xray下载和运行

第一步 以下载到 C:\Users$User\Downloads为例,右键解压,就可以得到 xray_windows_amd64文件了(有的解压软件还会创建一个 xray_windows_amd64.exe的文件夹,不要和最终的可执行文件混淆了)。
在这里插入图片描述

第二步 使用桌面左下方的的搜索框,输入 PowerShell,点击 Windows PowerShell,进入命令终端。然后 cd 到下载目录,运行 .\xray_windows_amd64.exe version 即可查看 xray 的版本号。

在这里插入图片描述
在这里插入图片描述

摘抄


该庆幸的是年岁还轻,时光未老。

怕只怕杜鹃过早鸣叫,使百花应声而凋,使荃蕙化而为芽。
——余秋雨


评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

星球守护者

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值