Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
xray — Eine umfassende Sicherheitsbewertungstool, entwickelt von Chaitin, unterstützt das Scannen häufiger Web-Sicherheitsprobleme und benutzerdefinierte PoCs | Lesen Sie vor der Nutzung unbedingt die Dokumentation. | Kitploit
Tools/GitHubGitHub/chaitin/xray
SchwachstellenscannerWeb-SchwachstellenscannerWebsicherheitPenetrationstests
GitHubchaitin/xray

xray

Eine umfassende Sicherheitsbewertungstool, entwickelt von Chaitin, unterstützt das Scannen häufiger Web-Sicherheitsprobleme und benutzerdefinierte PoCs | Lesen Sie vor der Nutzung unbedingt die Dokumentation.

Repository anzeigen
11.7k1.9k1vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Willkommen bei xray 👋

Documentation

Ein leistungsstarkes Sicherheitsbewertungstool

🏠Dokumentation • ⬇️xray herunterladen • ⬇️xpoc herunterladen • ⬇️xapp herunterladen • 📖Plugin-Repository

English Version

Hinweis: xray ist nicht Open Source. Laden Sie einfach die vorgebauten Binärdateien herunter. Das Repository enthält hauptsächlich von der Community beigesteuerte PoCs, die bei jedem xray-Release automatisch gepackt werden.

✨ xray2.0

Um das Problem zu lösen, dass xray 1.0 mit zunehmenden Funktionen komplex und aufgebläht wurde, haben wir xray 2.0 eingeführt.

Diese neue Version zielt darauf ab, die Benutzerfreundlichkeit zu verbessern, die Einstiegshürden zu senken und mehr Sicherheitsexperten zu helfen, mit effizienteren Methoden bessere Erfahrungen zu sammeln. xray 2.0 wird eine Reihe neuer Sicherheitstools integrieren, um ein umfassendes Sicherheitstoolset zu bilden.

Das zweite Tool der xray 2.0-Serie, xapp, ist bereits verfügbar. Probieren Sie es aus!

XPOC

xpoc ist das erste Tool der xray 2.0-Serie. Es ist ein schnelles Notfall-Reaktionstool für Schwachstellen-Scans in der Lieferkette.

Projektadresse: https://github.com/chaitin/xpoc

XAPP

xapp ist ein Tool, das sich auf die Erkennung von Web-Fingerabdrücken spezialisiert hat. Sie können xapp verwenden, um die von einem Webziel verwendeten Technologien zu identifizieren und sich auf Sicherheitstests vorzubereiten.

Projektadresse: https://github.com/chaitin/xapp

Plugin-Repository

Wir haben ein spezielles Repository für verschiedene Plugins erstellt, um das Teilen und Verwenden verschiedener Plugins zu erleichtern.

Hier werden hauptsächlich Open-Source-Skripte gesammelt, die in das xray-Format konvertiert wurden, zur Nutzung.

Wir werden von Zeit zu Zeit neue Plugins hier hinzufügen und hoffen, dass alle aktiv Plugins optimieren oder einreichen, um dieses Repository gemeinsam zu bereichern.

Projektadresse: https://github.com/chaitin/xray-plugins

🚀 Schnellstart

Bevor Sie es verwenden, lesen und akzeptieren Sie bitte die Bedingungen in der Lizenz, andernfalls installieren und verwenden Sie das Tool nicht.

  1. Mit dem Basis-Crawler crawlen und die gecrawlten Links auf Schwachstellen scannen

    root@kitploit:~
    xray webscan --basic-crawler http://example.com --html-output vuln.html
    
  2. Passiven Scan mit HTTP-Proxy durchführen

    root@kitploit:~
    xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
    

    Setzen Sie den HTTP-Proxy des Browsers auf http://127.0.0.1:7777, dann wird der Proxy-Datenverkehr automatisch analysiert und gescannt.

    Wenn Sie HTTPS-Datenverkehr scannen möchten, lesen Sie bitte den Abschnitt HTTPS-Datenverkehr erfassen im folgenden Dokument.

  3. Nur eine einzelne URL scannen, ohne Crawler

    root@kitploit:~
    xray webscan --url http://example.com/?a=b --html-output single-url.html
    
  4. Manuell die für diesen Lauf auszuführenden Plugins festlegen

    Standardmäßig werden alle integrierten Plugins aktiviert. Mit den folgenden Befehlen können Sie die für diesen Scan zu aktivierenden Plugins festlegen.

    root@kitploit:~
    xray webscan --plugins cmd-injection,sqldet --url http://example.com
    xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
    
  5. Plugin-Ausgabe festlegen

    Sie können festlegen, dass die Schwachstelleninformationen dieses Scans in eine Datei ausgegeben werden:

    root@kitploit:~
    xray webscan --url http://example.com/?a=b \
    --text-output result.txt --json-output result.json --html-output report.html
    

Weitere Verwendung finden Sie in der Dokumentation: https://docs.xray.cool

🪟 Erkennungsmodule

Neue Erkennungsmodule werden kontinuierlich hinzugefügt.

⚡️ Fortgeschrittene Verwendung

Die folgenden fortgeschrittenen Verwendungen finden Sie unter https://docs.xray.cool/:

  • Konfigurationsdatei ändern
  • HTTPS-Datenverkehr erfassen
  • HTTP-Paketsendekonfiguration ändern
  • Verwendung der Reverse-Connection-Plattform
  • ...

😘 POC beitragen

Der Fortschritt von xray ist untrennbar mit der Unterstützung aller Meister verbunden. Im Geiste der gegenseitigen Hilfe und des gemeinsamen Aufbaus hat xray auch einen Kanal für die Aufnahme von PoCs eröffnet! Hier erhalten Sie:

Einreichungsprozess

  1. Beitragende reichen per PR im GitHub-xray-Community-Repository ein. PoC-Einreichungsort: https://github.com/chaitin/xray/tree/master/pocs, Fingerabdruck-Skript-Einreichungsort: https://github.com/chaitin/xray/tree/master/fingerprints
  2. Im PR nach der Pull-Request-Vorlage die PoC-Informationen ausfüllen
  3. Interne PR-Überprüfung, um festzustellen, ob in das Repository übernommen wird
  4. Beachten Sie jedoch, dass Sie, um die PoC-Belohnung zu erhalten, Ihren PoC an den CT-Stack einreichen müssen.

Großzügige Belohnungen

  • Das Beitragen von PoCs bringt großzügige Münzbelohnungen und ein erfülltes Erfolgserlebnis.
  • Reichhaltiger Geschenk-Einlösebereich, über 50 verschiedene Merchandise-Geschenke zur Auswahl.
  • Regelmäßig gibt es JD-Karten zum Einlösen, dem finanziellen Freiraum einen Schritt näher.
  • Möglichkeit, der Kern-Community beizutreten, spezielle Aufgaben zu übernehmen und hohe Prämien zu verdienen.

Umfassende Tutorials

  • Umfassende PoC-Schreib-Tutorials und Anleitungen für einen schnellen Einstieg ohne Umwege.

Lernen und Austausch

  • Direkter Austausch mit Beitragenden und Entwicklern, um alle Fähigkeiten zu verbessern.
  • Direkte Vorstellungsgesprächsmöglichkeit ohne schriftliche Prüfung – gute Jobs sind kein Traum.

Wenn Sie bereits erfolgreich PoCs beigetragen haben, aber noch nicht der Gruppe beigetreten sind, fügen Sie bitte den Kundenservice auf WeChat hinzu:

Geben Sie die registrierte ID der Plattform zur Verifizierung an, nach der Verifizierung können Sie der Gruppe beitreten!

Referenz: https://docs.xray.cool/#/guide/contribute

🔧 Umgebung und Ökosystem

PoC-Qualitätsbestätigungs-Target

Evil Pot

Releases

Ein spezielles Target, das Scanner zu Fehlalarmen verleitet.

Plugin-Entwicklung sollte vermeiden, dass in diesem Target Ergebnisse gescannt werden können.

PoC-Schreibhilfswerkzeug

Dieses Tool hilft bei der PoC-Generierung, die Online-Version unterstützt PoC-Duplizitätsprüfung, die lokale Version unterstützt direkte Paketüberprüfung.

Online-Version

  • Regellabor
  • Die Online-Version unterstützt PoC-Duplizitätsprüfung.

Lokale Version

  • gamma-gui

xray GUI-Hilfswerkzeug

Dieses Tool ist lediglich ein einfacher Kommandozeilen-Wrapper, keine direkten Methodenaufrufe. In der xray-Planung wird es in Zukunft ein richtiges, vollwertiges GUI-Tool XrayPro geben. Bleiben Sie gespannt.

  • super-xray

📝 Diskussionsbereich

Liebe Entwickler und xray-Fans, stimmen Sie im Diskussionsbereich ab, um die Entwicklungs-Prioritäten der xray 2.0-Tools zu bestimmen. Lassen Sie Ihre Stimme die Zukunft von xray gestalten! 🚀

Bevor Sie False-Positive- oder False-Negative-Meldungen oder ähnliche Anforderungen einreichen, lesen Sie bitte zuerst https://docs.xray.cool/#/guide/feedback

Bei Fragen können Sie ein Issue auf GitHub erstellen oder in den untenstehenden Diskussionsgruppen.

  1. GitHub:

    • https://github.com/chaitin/xray/issues
    • https://github.com/chaitin/xray/discussions
  2. WeChat-öffentliches Konto: Scannen Sie den folgenden QR-Code mit WeChat, um uns zu folgen

  3. WeChat-Gruppe: Fügen Sie das öffentliche Konto hinzu und klicken Sie auf 'Kontaktieren Sie uns' -> 'Gruppe beitreten' und scannen Sie den QR-Code, um der Gruppe beizutreten.

  4. QQ-Gruppe: 717365081

Star History

Star History Chart

Tool herunterladen

Beispielbericht

NameKeyVersionBeschreibung
XSS-SchwachstellenerkennungxssCommunityErkennt XSS-Schwachstellen mittels semantischer Analyse
SQL-InjektionserkennungsqldetCommunityUnterstützt fehlerbasierte, boolesche und zeitbasierte Blindinjektion
Befehl-/Code-Injektionserkennungcmd-injectionCommunityUnterstützt Shell-Befehlsinjektion, PHP-Codeausführung, Template-Injektion usw.
VerzeichnisenumerationdirscanCommunityErkennt über 10 Arten sensibler Pfade und Dateien wie Backup-Dateien, temporäre Dateien, Debug-Seiten, Konfigurationsdateien
Path-Traversal-Erkennungpath-traversalCommunityUnterstützt gängige Plattformen und Kodierungen
XML-Entity-InjektionserkennungxxeCommunityUnterstützt Erkennung mit Antwort und Reverse-Connection-Plattform
POC-VerwaltungphantasmCommunityStandardmäßig mit einigen häufig verwendeten PoCs. Benutzer können bei Bedarf eigene PoCs erstellen und ausführen. Dokumentation: POC
Datei-Upload-ErkennunguploadCommunityUnterstützt gängige Backend-Sprachen
Schwache Passworterkennungbrute-forceCommunityDie Community Edition unterstützt die Erkennung von HTTP-Basisauthentifizierung und einfachen Formular-Schwachpasswörtern. Enthält gängige Benutzername- und Passwortwörterbücher.
JSONP-ErkennungjsonpCommunityErkennt JSONP-Schnittstellen, die sensible Informationen enthalten und domänenübergreifend gelesen werden können.
SSRF-ErkennungssrfCommunitySSRF-Erkennungsmodul, unterstützt gängige Umgehungstechniken und Reverse-Connection-Plattform-Erkennung.
BasislinienprüfungbaselineCommunityErkennt niedrige SSL-Versionen, fehlende oder falsch hinzugefügte HTTP-Header usw.
Beliebiges Weiterleitungs-ErkennungredirectCommunityUnterstützt HTML-Meta-Weiterleitung, 30x-Weiterleitungen usw.
CRLF-Injektioncrlf-injectionCommunityErkennt HTTP-Header-Injektion, unterstützt Parameter an Query, Body usw.
XStream-SchwachstellenerkennungxstreamCommunityErkennt XStream-Schwachstellen
Struts2-SchwachstellenerkennungstrutsPremiumErkennt, ob die Zielwebsite Struts2-Schwachstellen aufweist, einschließlich s2-016, s2-032, s2-045, s2-059, s2-061 usw.
ThinkPHP-SchwachstellenerkennungthinkphpPremiumErkennt relevante Schwachstellen auf ThinkPHP-Entwicklungswebsites
Shiro-DeserialisierungsschwachstellenerkennungshiroPremiumErkennt Shiro-Deserialisierungsschwachstellen
Fastjson-SchwachstellenerkennungfastjsonPremiumErkennt Fastjson-Schwachstellen