xray 使用说明&高级版领取方式

  • A+
所属分类:安全闲碎

xray 社区是长亭科技推出的免费白帽子工具平台,目前社区有 xray 漏洞扫描器和 Radium 爬虫工具,由多名经验丰富的安全开发者和数万名社区贡献者共同打造而成。

参与 2020 双十一安全保卫战即可在活动期间免费试用 xray 高级版报名即可领取。

xray 使用说明&高级版领取方式

浏览器/钉钉扫描报名二维码

xray高级版将会在报名后的3个工作日内

发放到报名邮箱中


活动钉钉群

xray 使用说明&高级版领取方式

活动唯一官方群

报名成功再申请进群

需备注报名时填写的昵称

此次活动的所有信息都将通过此群同步大家

xray 简介

  • 检测速度快。发包速度快; 漏洞检测算法高效。
  • 支持范围广。大至 OWASP Top 10 通用漏洞检测,小至各种 CMS 框架 POC,均可以支持。
  • 代码质量高。编写代码的人员素质高, 通过 Code Review、单元测试、集成测试等多层验证来提高代码可靠性。
  • 高级可定制。通过配置文件暴露了引擎的各种参数,通过修改配置文件可以极大的客制化功能。
  • 安全无威胁。xray 定位为一款安全辅助评估工具,而不是攻击工具,内置的所有 payload 和 poc 均为无害化检查。

xray 使用说明

  • 使用基础爬虫爬取并对爬虫爬取的链接进行漏洞扫描:

    xray webscan --basic-crawler http://example.com --html-output xxx.html
  • 使用 HTTP 代理进行被动扫描:

    设置浏览器 http 代理为http://127.0.0.1:7777,然后使用浏览器访问网页,就可以自动分析代理流量并扫描。

    xray webscan --listen 127.0.0.1:7777 --html-output xxx.html
  • 快速测试单个 url, 无爬虫:

    xray webscan --url http://example.com/?a=b --html-output single-url.html
  • 手动指定本次运行的插件:

    默认情况下,将会启用所有内置插件,可以使用下列命令指定本次扫描启用的插件。

    xray webscan --plugins cmd_injection,sqldet --url http://example.comxray webscan --plugins cmd_injection,sqldet --listen 127.0.0.1:7777
  • 生成 ca 证书:

    .xray_windows_amd64.exe genca

Rad 简介

  • 使用 go 语言编写,支持Windows / macOS / Linux三大平台,精准爬取各大网站 url;
  • 提供多种使用方式,集成方便,兼容性高。可与 xray 高级版无缝集成
  • 命令行操作工具,轻量、便捷,无需安装即可直接下载使用。

Rad 使用说明

  1. 基本使用

    rad -t http://example.com
  2. 需要手动登录的情况

    rad -t http://example.com -wait-login

    执行以上命令会自动禁用无头浏览模式,开启一个浏览器供手动登录。在登录完毕后在命令行界面点击回车键继续爬取。

  3. 将爬取基本结果导出为文件

    rad -t http://example.com -text-output result.txt

    以上命令会将爬取到的URL输出到result.txt中 格式为 Method URL 例:GET http://example.com

  4. 导出完整请求

    rad -t http://example.com -full-text-output result.txt
  5. 与 xray 联动

  • 社区版:设置上级代理为 xray 监听地址 运行 xray:

    xray webscan --listen 127.0.0.1:7777 --html-output proxy.html

    运行 rad:

    rad -t http://example.com -http-proxy 127.0.0.1:7777
  • 高级版对 rad 进行了深度融合,下载后可以一键使用:

    xray webscan --browser-crawler http://example.com --html-output vuln.html

为了感谢社区小伙伴对xray企业版的关注和推荐,再次xray企业版(洞鉴)也给大家带来福利,详情见海报
企业版与社区版区别见:https://xray.cool/compare.html

xray 使用说明&高级版领取方式

本文始发于微信公众号(阿里安全响应中心):xray 使用说明&高级版领取方式

发表评论

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: