Xray
xray是一款功能强大的安全评估工具:检测速度快、法宝速度快;龙洞检测算法搞笑
可检测漏洞XSS、SQL注入、命令/代码注入检测、目录枚举、路径穿越检测
XSS漏洞检测 (key: xss)
利用语义分析的方式检测XSS漏洞
SQL 注入检测 (key: sqldet)
支持报错注入、布尔注入和时间盲注等
命令/代码注入检测 (key: cmd_injection)
支持 shell 命令注入、PHP 代码执行、模板注入等
目录枚举 (key: dirscan)
检测备份文件、临时文件、debug 页面、配置文件等10余类敏感路径和文件
路径穿越检测 (key: path_traversal)
支持常见平台和编码
XML 实体注入检测 (key: xxe)
支持有回显和反连平台检测
poc 管理 (key: phantasm)
默认内置部分常用的 poc,用户可以根据需要自行构建 poc 并运行。文档:https://chaitin.github.io/xray/#/guide/poc
文件上传检测 (key: upload)
支持常见的后端语言
弱口令检测 (key: brute_force)
社区版支持检测 HTTP 基础认证和简易表单弱口令,内置常见用户名和密码字典
jsonp 检测 (key: jsonp)
检测包含敏感信息可以被跨域读取的 jsonp 接口
ssrf 检测 (key: ssrf)
ssrf 检测模块,支持常见的绕过技术和反连平台检测
基线检查 (key: baseline)
检测低 SSL 版本、缺失的或错误添加的 http 头等
任意跳转检测 (key: redirect)
支持 HTML meta 跳转、30x 跳转等
CRLF 注入 (key: crlf_injection)
检测 HTTP 头注入,支持 query、body 等位置的参数
检查具体某个或某几个漏洞时需要用到以上漏洞的key值
下载地址:
Github:https://github.com/chaitin/xray/releases
官方手册:
https://docs.xray.cool/#/
64位windows下这个:
下载解压后只有一个exe
cmd里运行该软件,会形成配置文件config
基本运行模式
代理模式
爬虫模式
webscan命令
一个使用xray进行单次漏洞检测的列子
使用pikachu靶场(靶场安装在前面的博文)
url地址加上"",--plugins后+要检测漏洞的key(key在上面),要检测多个漏洞时,使用逗号分隔开漏洞的key
本次靶场上设置了xss漏洞,所以说检测出的时xss的漏洞
使用xray进行网站爬虫漏洞检测:
命令:--basic-crawler "url地址" --html-output 文件名.html
--html-output class_test.html 意思是以html文件输出结果,文件名为class_test.html
打开class——test.html就可以看到网站存在的漏洞信息,应为本次测试的是靶场,所以漏洞很多
config文件:
可以对http请求做更改
proxy栏增加代理,防止自己的ip被ban
HTTPS安装证书:
命令行使用genca命令
目录下就会生成ca证书
将证书存储在受信任的根证书颁发机构下
Burp+xray
原理:浏览器发起请求,burp拦截请求(设置代理),burp在把请求发到xray(设置代理)
1、先在xray上做一个端口监听(代理模式)
--listen 127.0.0.1:7777(监听端口设置为7777)
2、接着burp里设置代理设置
设置完成后
访问一些网址
burp的hisory有了记录
xray有了监听(设置成功)