当前位置: 首页 > news >正文

Web漏洞扫描器-Xray使用方法

Web漏洞扫描器-Xray使用方法

Web漏洞扫描器-Xray使用方法
  • X-ray的安装与简介
    • Xray简介
    • Xray安装
  • Xray使用
    • 使用代理模式的扫描
    • 使用爬虫模式的扫描
  • Xray+Burp的联动使用
    • Burp作为Xray的上级代理
    • Xray作为Burp的上游代理
      X-ray的安装与简介

Xray简介

Xray扫描器是一款功能强大的安全评估工具。支持主动、被动多种扫描方式,支持常见web漏洞的自动化检测,可以灵活定义POC,功能丰富,调用简单,支持多种操作系统
优势:
1、检测速度快:由go语言编写,检测算法优秀
2、支持范围广:支持OWASP Top 10 通用漏洞检测
3、高级可定制:通过修改配置文件可以极大的定制化功能
4、安全无威胁:是安全辅助评估工具,内置的所有 payload 和 poc 均为无害化检查
5、更新速度快:作为一款漏扫工具,更新的速度很快

Xray安装

项目地址:https://github.com/chaitin/xray/
下载地址:https://github.com/chaitin/xray/releases
使用文档:https://docs.xray.cool/#/tutorial/introduce
下载完成之后,Windows的直接在xray所在的文件夹运行cmd就行了,linux的将下载好的文件粘贴到linux虚拟机中,然后在终端运行./文件名就行了
Xray使用

这边主要推荐查看使用文档https://docs.xray.cool/#/tutorial/introduce

使用代理模式的扫描

1、下载浏览器代理插件
2、使用命令./xray.exe genca生成一个证书
3、在火狐或者谷歌浏览器里面导入这个证书,要添加信任,导入完成之后,添加代理,端口只要是空闲的都可以
4、在xray开启监听,输入命令xray.exe webscan --listen 127.0.0.1:6666,这个端口就是你之前代理的那个端口,如果想要输出结果的话,在后面加上--html -output 1.html
5、在浏览器启用代理就行了
开启代理之后只要你点击一个网站,他就会去扫描,并生成一个html文件

使用爬虫模式的扫描

直接输入xray.exe webscan --basic-crawler 127.0.0.1 --html-output 2.html
--url扫描单个url地址
Xray+Burp的联动使用

Burp作为Xray的上级代理

浏览器 -> Xray -> burpsuite -> 服务器端
浏览器开启xray的代理

然后在xray的配置文件中将代理设置为burp的代理

然后开启burp,等待包的到来
使用方法就是xray开启监听。然后访问网站就行了

Xray作为Burp的上游代理

浏览器 -> burpsuite -> Xray -> 服务器端
浏览器开启burp的代理

然后如图所示,依次点击useroptions、add然后添加代理。这个端口就是xray监听的端口

xray就不需要设置代理了
然后就是访问网站,burp抓包,放包,xray测试,生成报告

《网络安全从零到精通全套学习大礼包》

96节从入门到精通的全套视频教程免费领取

如果你也想通过学网络安全技术去帮助就业和转行,我可以把我自己亲自录制的96节 从零基础到精通的视频教程以及配套学习资料无偿分享给你。

网络安全学习路线图

想要学习 网络安全,作为新手一定要先按照路线图学习方向不对,努力白费。对于从来没有接触过网络安全的同学,我帮大家准备了从零基础到精通学习成长路线图以及学习规划。可以说是最科学最系统的学习路线,大家跟着这个路线图学习准没错。

配套实战项目/源码

所有视频教程所涉及的实战项目和项目源码

学习电子书籍

学习网络安全必看的书籍和文章的PDF,市面上网络安全书籍确实太多了,这些是我精选出来的

面试真题/经验

以上资料如何领取?

料如何领取?


文章来自网上,侵权请联系博主

http://www.jsqmd.com/news/552660/

相关文章:

  • 从“看见”到“看懂”:宣传片拍摄制作的专业之道—结合中之网科技20年工业影像实战经验
  • 跨平台文件同步:OpenClaw调用Qwen3-32B智能归类云盘文档
  • 零信任架构下的ComfyUI-Manager机密管理方案:构建安全可控的AI工作流环境
  • OpenClaw跨平台控制:Qwen3-32B-Chat管理多台设备
  • 学术研究助手:OpenClaw+nanobot自动抓取论文与生成综述
  • 效率倍增:用快马AI生成openclaw内网设备批量管理与测试脚本
  • LLVM 编译器进阶指南之四十二-- 寄存器分配算法深度解析与实战优化
  • 为什么这款Photoshop图层导出工具比官方快3倍?揭秘高效工作流
  • OpenPLC Editor:重塑工业自动化编程的开源方案
  • 中文AI象年轻小伙与英语AI象老年人:一场算力背后的文明时差
  • Acer暗影骑士RTX 5060在Ubuntu 20.04上装驱动,我差点把电脑搞报废了
  • mbed OS 5上FreeModbus RTU协议栈工程化移植与封装
  • 从Jupyter到K8s:一位资深风控架构师亲授的Python模型容器化部署密钥(含GDPR/等保2.0适配清单)
  • Verilog specify语法实战:如何用5分钟搞定模块路径延时配置(附常见坑点)
  • 从模型到系统:基于Gemini 3.1 Pro的AI产品演进与数据飞轮构建
  • 星环科技冲刺港股:年营收4.5亿,亏2.5亿 腾讯减持 套现1.7亿
  • Open WebUI实战指南:构建自托管AI平台的5个关键步骤
  • 告别Halcon!用海康VisionMaster 4.4的MVD渲染控件,5分钟搞定C#视觉界面开发
  • OpenClaw多模型对比:Qwen3.5-4B-Claude与基础版任务实测
  • [故障排除]×[系统优化]:突破finnhub-python的技术瓶颈——高效解决API集成实战指南
  • 漏洞扫描程序
  • Pypeline实战:如何利用Python扩展Anylogic的AI与图像处理能力
  • 传音控股年营收656亿:净利26亿同比降53% 派发现金红利10亿
  • RcisTarget实战:从差异基因到转录因子调控网络的完整分析流程(附代码)
  • 3种文档转换难题的解决方案:Cloud Document Converter工具深度解析
  • 基于Matlab的模拟射击自动报靶系统:带你走进靶场黑科技
  • 直接上干货。车辆质量与道路坡度估计是自动驾驶底盘控制的关键技术,尤其在重载卡车和混合动力车辆上,这两个参数的实时精度直接决定能量管理策略的有效性
  • D3KeyHelper:暗黑破坏神3智能自动化辅助工具完整配置指南
  • OpenClaw+GLM-4.7-Flash:极简办公自动化方案
  • OpenClaw技能扩展实战:GLM-4.7-Flash驱动公众号Markdown发布