xray 社区是长亭科技推出的免费白帽子工具平台,目前社区有 xray 漏洞扫描器和 Radium 爬虫工具,由多名经验丰富的安全开发者和数万名社区贡献者共同打造而成。
浏览器/钉钉扫描报名二维码
xray高级版将会在报名后的3个工作日内
发放到报名邮箱中
活动钉钉群
活动唯一官方群
报名成功再申请进群
需备注报名时填写的昵称
此次活动的所有信息都将通过此群同步大家
xray 简介
-
检测速度快。发包速度快; 漏洞检测算法高效。 -
支持范围广。大至 OWASP Top 10 通用漏洞检测,小至各种 CMS 框架 POC,均可以支持。 -
代码质量高。编写代码的人员素质高, 通过 Code Review、单元测试、集成测试等多层验证来提高代码可靠性。 -
高级可定制。通过配置文件暴露了引擎的各种参数,通过修改配置文件可以极大的客制化功能。 -
安全无威胁。xray 定位为一款安全辅助评估工具,而不是攻击工具,内置的所有 payload 和 poc 均为无害化检查。
xray 使用说明
-
使用基础爬虫爬取并对爬虫爬取的链接进行漏洞扫描:
xray webscan --basic-crawler http://example.com --html-output xxx.html
-
使用 HTTP 代理进行被动扫描:
设置浏览器 http 代理为http://127.0.0.1:7777,然后使用浏览器访问网页,就可以自动分析代理流量并扫描。
xray webscan --listen 127.0.0.1:7777 --html-output xxx.html
-
快速测试单个 url, 无爬虫:
xray webscan --url http://example.com/?a=b --html-output single-url.html
-
手动指定本次运行的插件:
默认情况下,将会启用所有内置插件,可以使用下列命令指定本次扫描启用的插件。
xray webscan --plugins cmd_injection,sqldet --url http://example.comxray webscan --plugins cmd_injection,sqldet --listen 127.0.0.1:7777
-
生成 ca 证书:
.xray_windows_amd64.exe genca
Rad 简介
-
使用 go 语言编写,支持Windows / macOS / Linux三大平台,精准爬取各大网站 url;
-
提供多种使用方式,集成方便,兼容性高。可与 xray 高级版无缝集成; -
命令行操作工具,轻量、便捷,无需安装即可直接下载使用。
Rad 使用说明
-
基本使用
rad -t http://example.com
-
需要手动登录的情况
rad -t http://example.com -wait-login
执行以上命令会自动禁用无头浏览模式,开启一个浏览器供手动登录。在登录完毕后在命令行界面点击回车键继续爬取。
-
将爬取基本结果导出为文件
rad -t http://example.com -text-output result.txt
以上命令会将爬取到的URL输出到
result.txt
中 格式为Method URL
例:GET http://example.com
-
导出完整请求
rad -t http://example.com -full-text-output result.txt
-
与 xray 联动
-
社区版:设置上级代理为 xray 监听地址 运行 xray:
xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
运行 rad:
rad -t http://example.com -http-proxy 127.0.0.1:7777
-
高级版对 rad 进行了深度融合,下载后可以一键使用:
xray webscan --browser-crawler http://example.com --html-output vuln.html
为了感谢社区小伙伴对xray企业版的关注和推荐,再次xray企业版(洞鉴)也给大家带来福利,详情见海报
企业版与社区版区别见:https://xray.cool/compare.html
本文始发于微信公众号(阿里安全响应中心):xray 使用说明&高级版领取方式
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论