
Un outil complet d'évaluation de sécurité développé en interne par 长亭, supportant le scan des problèmes de sécurité web courants et des poc personnalisés | Veuillez lire la documentation avant de l'utiliser
🏠Documentation d'utilisation • ⬇️Téléchargement de xray • ⬇️Téléchargement de xpoc • ⬇️Téléchargement de xapp • 📖Dépôt de plugins
Remarque : La série xray n'est pas open source, téléchargez directement les binaires pré-construits. Le dépôt contient principalement des PoC contribués par la communauté, qui seront automatiquement regroupés à chaque version de xray.
Pour résoudre le problème de complexité et d'encombrement de xray 1.0 lors de l'ajout de fonctionnalités, nous avons lancé xray 2.0.
Cette nouvelle version vise à améliorer la fluidité d'utilisation, à abaisser le seuil d'accès et à aider davantage de professionnels de la sécurité à obtenir une meilleure expérience de manière plus efficace. xray 2.0 intégrera une série de nouveaux outils de sécurité pour former une suite complète d'outils de sécurité.
Le deuxième outil de la série xray2.0, xapp, est désormais disponible, venez l'essayer !
xpoc est le premier outil de la série xray2.0. C'est un outil de réponse rapide conçu pour le scan de vulnérabilités de la chaîne d'approvisionnement.
Adresse du projet : https://github.com/chaitin/xpoc
xapp est un outil axé sur la reconnaissance d'empreintes web. Vous pouvez utiliser xapp pour identifier les technologies utilisées par une cible web, afin de préparer les tests de sécurité.
Adresse du projet : https://github.com/chaitin/xapp
Nous avons créé un dépôt dédié pour divers plugins, afin de faciliter le partage et l'utilisation de divers plugins.
Il contient principalement des scripts open source convertis au format xray, pour que tout le monde puisse les utiliser.
Nous y pousserons régulièrement de nouveaux plugins, et nous espérons que vous serez actifs pour optimiser ou soumettre des plugins afin d'enrichir ce dépôt.
Adresse du projet : https://github.com/chaitin/xray-plugins
Avant d'utiliser, veuillez lire et accepter les termes du fichier License, sinon n'installez pas et n'utilisez pas cet outil.
Utiliser le crawler de base pour explorer et scanner les liens trouvés à la recherche de vulnérabilités
xray webscan --basic-crawler http://example.com --html-output vuln.html
Utiliser un proxy HTTP pour une analyse passive
xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
Configurez le proxy HTTP de votre navigateur sur http://127.0.0.1:7777, puis analysez automatiquement le trafic proxy et scannez.
Pour scanner le trafic HTTPS, veuillez lire la section
Capturer le trafic HTTPSdans la documentation ci-dessous.
Scanner une seule URL, sans crawler
xray webscan --url http://example.com/?a=b --html-output single-url.html
Spécifier manuellement les plugins à exécuter
Par défaut, tous les plugins intégrés sont activés. Utilisez les commandes suivantes pour spécifier les plugins à activer pour cette analyse.
xray webscan --plugins cmd-injection,sqldet --url http://example.com
xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
Spécifier la sortie des plugins
Vous pouvez spécifier que les informations de vulnérabilité de cette analyse soient exportées dans un fichier :
xray webscan --url http://example.com/?a=b \
--text-output result.txt --json-output result.json --html-output report.html
Pour d'autres utilisations, veuillez consulter la documentation : https://docs.xray.cool
De nouveaux modules de détection seront ajoutés régulièrement.
| Nom | Key | Version | Description |
|---|---|---|---|
| Détection de XSS | xss | Communauté | Détecte les vulnérabilités XSS par analyse sémantique |
| Détection d'injection SQL | sqldet | Communauté | Prend en charge l'injection basée sur les erreurs, l'injection booléenne et l'aveugle temporelle |
| Détection d'injection de commande/code | cmd-injection | Communauté | Prend en charge l'injection de commandes shell, l'exécution de code PHP, l'injection de templates, etc. |
| Énumération de répertoires | dirscan | Communauté | Détecte les fichiers de sauvegarde, fichiers temporaires, pages de débogage, fichiers de configuration, etc., plus de 10 types de chemins et fichiers sensibles |
| Détection de traversée de chemin | path-traversal | Communauté | Prend en charge les plates-formes et encodages courants |
| Détection d'injection d'entités XML | xxe | Communauté | Prend en charge la détection avec réponse et via plateforme de rappel |
| Gestion des PoC | phantasm | Communauté | Intègre par défaut quelques PoC courants. Les utilisateurs peuvent construire et exécuter leurs propres PoC selon leurs besoins. Documentation : POC |
| Détection de téléchargement de fichier | upload | Communauté | Prend en charge les langages backend courants |
| Détection de mots de passe faibles | brute-force | Communauté | La version communautaire prend en charge la détection de l'authentification de base HTTP et des mots de passe faibles de formulaires simples, avec un dictionnaire de noms d'utilisateur et mots de passe courants intégré |
| Détection JSONP | jsonp | Communauté | Détecte les interfaces JSONP contenant des informations sensibles pouvant être lues entre domaines |
| Détection SSRF | ssrf | Communauté | Module de détection SSRF, prend en charge les techniques de contournement courantes et la détection via plateforme de rappel |
Les utilisations avancées suivantes sont disponibles sur https://docs.xray.cool/ .
Les progrès de xray ne seraient pas possibles sans le soutien de tous les experts. Dans un esprit d'entraide et de construction commune, xray a ouvert un canal de collecte de PoC ! Voici ce que vous obtiendrez :
Si vous avez déjà contribué avec succès un PoC mais n'êtes pas encore dans le groupe, veuillez ajouter le service client WeChat :

Fournissez votre ID d'inscription à la plateforme pour vérification, puis vous pourrez rejoindre le groupe !
Référence : https://docs.xray.cool/#/guide/contribute
Un champ de tir spécialement conçu pour faire déclencher de faux positifs aux scanners.
Lors de la rédaction de plugins, vous devriez éviter de pouvoir scanner des résultats sur ce champ de tir.
Cet outil peut aider à générer des PoC, la version en ligne prend en charge la vérification de doublons de PoC, la version locale prend en charge l'envoi direct de paquets pour validation.
Cet outil est simplement un wrapper en ligne de commande, pas un appel direct de méthodes. Dans la feuille de route de xray, un véritable outil GUI XrayPro complet sera disponible à l'avenir, restez à l'écoute.
Chers développeurs et fans de xray, venez voter dans la zone de discussion pour décider des priorités de développement des outils xray 2.0, et faites entendre votre voix pour façonner l'avenir de xray ! 🚀
Pour soumettre des demandes de faux positifs, de faux négatifs, etc., veuillez d'abord lire https://docs.xray.cool/#/guide/feedback
Si vous avez des questions, vous pouvez ouvrir une issue sur GitHub, ou dans les groupes de discussion ci-dessous.
GitHub:
Compte public WeChat : Scannez le QR code ci-dessous avec WeChat pour nous suivre
Groupe WeChat : Veuillez ajouter le compte public WeChat et cliquer sur "Nous contacter" -> "Rejoindre le groupe", puis scanner le code QR pour rejoindre le groupe.
Groupe QQ : 717365081
| Vérification de base |
baseline |
| Communauté |
| Détecte les versions SSL faibles, les en-têtes HTTP manquants ou incorrects, etc. |
| Détection de redirection arbitraire | redirect | Communauté | Prend en charge les redirections via balise meta HTML, les redirections 30x, etc. |
| Injection CRLF | crlf-injection | Communauté | Détecte l'injection d'en-têtes HTTP, prend en charge les paramètres dans query, body, etc. |
| Détection de vulnérabilités XStream | xstream | Communauté | Détecte les vulnérabilités de la série XStream |
| Détection de vulnérabilités Struts2 | struts | Avancée | Détecte si le site cible présente des vulnérabilités de la série Struts2, notamment s2-016, s2-032, s2-045, s2-059, s2-061 et autres vulnérabilités courantes |
| Détection de vulnérabilités ThinkPHP | thinkphp | Avancée | Détecte les vulnérabilités des sites développés avec ThinkPHP |
| Détection de vulnérabilité de déserialisation Shiro | shiro | Avancée | Détecte les vulnérabilités de déserialisation Shiro |
| Détection de la série Fastjson | fastjson | Avancée | Détecte les vulnérabilités de la série Fastjson |