Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
xray — Un outil complet d'évaluation de sécurité développé en interne par 长亭, supportant le scan des problèmes de sécurité web courants et des poc personnalisés | Veuillez lire la documentation avant de l'utiliser | Kitploit
Outils/GitHubGitHub/chaitin/xray
Scanners de VulnérabilitésScanners de Vulnérabilités WebSécurité WebTests d'Intrusion
GitHubchaitin/xray

xray

Un outil complet d'évaluation de sécurité développé en interne par 长亭, supportant le scan des problèmes de sécurité web courants et des poc personnalisés | Veuillez lire la documentation avant de l'utiliser

Voir le dépôt
11.7k1.9k10il y a 2 ansVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Bienvenue sur xray 👋

Documentation

Un outil d'évaluation de sécurité puissant

🏠Documentation d'utilisation • ⬇️Téléchargement de xray • ⬇️Téléchargement de xpoc • ⬇️Téléchargement de xapp • 📖Dépôt de plugins

Version anglaise

Remarque : La série xray n'est pas open source, téléchargez directement les binaires pré-construits. Le dépôt contient principalement des PoC contribués par la communauté, qui seront automatiquement regroupés à chaque version de xray.

✨ xray2.0

Pour résoudre le problème de complexité et d'encombrement de xray 1.0 lors de l'ajout de fonctionnalités, nous avons lancé xray 2.0.

Cette nouvelle version vise à améliorer la fluidité d'utilisation, à abaisser le seuil d'accès et à aider davantage de professionnels de la sécurité à obtenir une meilleure expérience de manière plus efficace. xray 2.0 intégrera une série de nouveaux outils de sécurité pour former une suite complète d'outils de sécurité.

Le deuxième outil de la série xray2.0, xapp, est désormais disponible, venez l'essayer !

XPOC

xpoc est le premier outil de la série xray2.0. C'est un outil de réponse rapide conçu pour le scan de vulnérabilités de la chaîne d'approvisionnement.

Adresse du projet : https://github.com/chaitin/xpoc

XAPP

xapp est un outil axé sur la reconnaissance d'empreintes web. Vous pouvez utiliser xapp pour identifier les technologies utilisées par une cible web, afin de préparer les tests de sécurité.

Adresse du projet : https://github.com/chaitin/xapp

Dépôt de plugins

Nous avons créé un dépôt dédié pour divers plugins, afin de faciliter le partage et l'utilisation de divers plugins.

Il contient principalement des scripts open source convertis au format xray, pour que tout le monde puisse les utiliser.

Nous y pousserons régulièrement de nouveaux plugins, et nous espérons que vous serez actifs pour optimiser ou soumettre des plugins afin d'enrichir ce dépôt.

Adresse du projet : https://github.com/chaitin/xray-plugins

🚀 Démarrage rapide

Avant d'utiliser, veuillez lire et accepter les termes du fichier License, sinon n'installez pas et n'utilisez pas cet outil.

  1. Utiliser le crawler de base pour explorer et scanner les liens trouvés à la recherche de vulnérabilités

    root@kitploit:~
    xray webscan --basic-crawler http://example.com --html-output vuln.html
    
  2. Utiliser un proxy HTTP pour une analyse passive

    root@kitploit:~
    xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
    

    Configurez le proxy HTTP de votre navigateur sur http://127.0.0.1:7777, puis analysez automatiquement le trafic proxy et scannez.

    Pour scanner le trafic HTTPS, veuillez lire la section Capturer le trafic HTTPS dans la documentation ci-dessous.

  3. Scanner une seule URL, sans crawler

    root@kitploit:~
    xray webscan --url http://example.com/?a=b --html-output single-url.html
    
  4. Spécifier manuellement les plugins à exécuter

    Par défaut, tous les plugins intégrés sont activés. Utilisez les commandes suivantes pour spécifier les plugins à activer pour cette analyse.

    root@kitploit:~
    xray webscan --plugins cmd-injection,sqldet --url http://example.com
    xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
    
  5. Spécifier la sortie des plugins

    Vous pouvez spécifier que les informations de vulnérabilité de cette analyse soient exportées dans un fichier :

    root@kitploit:~
    xray webscan --url http://example.com/?a=b \
    --text-output result.txt --json-output result.json --html-output report.html
    

    Exemple de rapport

Pour d'autres utilisations, veuillez consulter la documentation : https://docs.xray.cool

🪟 Modules de détection

De nouveaux modules de détection seront ajoutés régulièrement.

NomKeyVersionDescription
Détection de XSSxssCommunautéDétecte les vulnérabilités XSS par analyse sémantique
Détection d'injection SQLsqldetCommunautéPrend en charge l'injection basée sur les erreurs, l'injection booléenne et l'aveugle temporelle
Détection d'injection de commande/codecmd-injectionCommunautéPrend en charge l'injection de commandes shell, l'exécution de code PHP, l'injection de templates, etc.
Énumération de répertoiresdirscanCommunautéDétecte les fichiers de sauvegarde, fichiers temporaires, pages de débogage, fichiers de configuration, etc., plus de 10 types de chemins et fichiers sensibles
Détection de traversée de cheminpath-traversalCommunautéPrend en charge les plates-formes et encodages courants
Détection d'injection d'entités XMLxxeCommunautéPrend en charge la détection avec réponse et via plateforme de rappel
Gestion des PoCphantasmCommunautéIntègre par défaut quelques PoC courants. Les utilisateurs peuvent construire et exécuter leurs propres PoC selon leurs besoins. Documentation : POC
Détection de téléchargement de fichieruploadCommunautéPrend en charge les langages backend courants
Détection de mots de passe faiblesbrute-forceCommunautéLa version communautaire prend en charge la détection de l'authentification de base HTTP et des mots de passe faibles de formulaires simples, avec un dictionnaire de noms d'utilisateur et mots de passe courants intégré
Détection JSONPjsonpCommunautéDétecte les interfaces JSONP contenant des informations sensibles pouvant être lues entre domaines
Détection SSRFssrfCommunautéModule de détection SSRF, prend en charge les techniques de contournement courantes et la détection via plateforme de rappel

⚡️ Utilisation avancée

Les utilisations avancées suivantes sont disponibles sur https://docs.xray.cool/ .

  • Modifier le fichier de configuration
  • Capturer le trafic HTTPS
  • Modifier la configuration d'envoi HTTP
  • Utilisation de la plateforme de rappel
  • ...

😘 Contribuer des PoC

Les progrès de xray ne seraient pas possibles sans le soutien de tous les experts. Dans un esprit d'entraide et de construction commune, xray a ouvert un canal de collecte de PoC ! Voici ce que vous obtiendrez :

Processus de soumission

  1. Les contributeurs soumettent via PR au dépôt de la communauté xray sur GitHub. Où soumettre les PoC : https://github.com/chaitin/xray/tree/master/pocs, Où soumettre les scripts de reconnaissance d'empreintes : https://github.com/chaitin/xray/tree/master/fingerprints
  2. Remplir les informations du PoC dans la PR selon le modèle de Pull Request.
  3. Examen interne de la PR pour décider de la fusion dans le dépôt.
  4. Notez que pour obtenir une récompense pour votre PoC, vous devez soumettre votre PoC sur le CT stack pour pouvoir bénéficier de la récompense.

Récompenses généreuses

  • Contribuer un PoC vous rapportera des récompenses en pièces d'or généreuses, une grande satisfaction ;
  • Une zone d'échange de cadeaux riche, plus de 50 sortes de goodies à choisir ;
  • Régulièrement, des cartes JD sont disponibles à l'échange, vous rapprochant un peu plus de la liberté financière ;
  • Opportunité de rejoindre la communauté centrale, recevoir des missions spéciales et gagner des primes élevées ;

Tutoriels complets

  • Des tutoriels et guides complets pour la rédaction de PoC, vous permettant de démarrer rapidement et d'éviter les détours ;

Apprentissage et échange

  • Des occasions d'apprendre et d'échanger en face-à-face avec les contributeurs et développeurs, pour améliorer globalement vos compétences ;
  • Des opportunités d'entretien direct sans examen écrit, un bon emploi n'est plus un rêve ;

Si vous avez déjà contribué avec succès un PoC mais n'êtes pas encore dans le groupe, veuillez ajouter le service client WeChat :

Fournissez votre ID d'inscription à la plateforme pour vérification, puis vous pourrez rejoindre le groupe !

Référence : https://docs.xray.cool/#/guide/contribute

🔧 Écosystème périphérique

Champ de tir pour la validation de la qualité des PoC

Evil Pot

Releases

Un champ de tir spécialement conçu pour faire déclencher de faux positifs aux scanners.

Lors de la rédaction de plugins, vous devriez éviter de pouvoir scanner des résultats sur ce champ de tir.

Outil d'aide à la rédaction de PoC

Cet outil peut aider à générer des PoC, la version en ligne prend en charge la vérification de doublons de PoC, la version locale prend en charge l'envoi direct de paquets pour validation.

Version en ligne

  • Règles Lab
  • La version en ligne prend en charge la vérification de doublons de PoC

Version locale

  • gamma-gui

Outil GUI auxiliaire xray

Cet outil est simplement un wrapper en ligne de commande, pas un appel direct de méthodes. Dans la feuille de route de xray, un véritable outil GUI XrayPro complet sera disponible à l'avenir, restez à l'écoute.

  • super-xray

📝 Discussion

Chers développeurs et fans de xray, venez voter dans la zone de discussion pour décider des priorités de développement des outils xray 2.0, et faites entendre votre voix pour façonner l'avenir de xray ! 🚀

Pour soumettre des demandes de faux positifs, de faux négatifs, etc., veuillez d'abord lire https://docs.xray.cool/#/guide/feedback

Si vous avez des questions, vous pouvez ouvrir une issue sur GitHub, ou dans les groupes de discussion ci-dessous.

  1. GitHub:

    • https://github.com/chaitin/xray/issues
    • https://github.com/chaitin/xray/discussions
  2. Compte public WeChat : Scannez le QR code ci-dessous avec WeChat pour nous suivre

  3. Groupe WeChat : Veuillez ajouter le compte public WeChat et cliquer sur "Nous contacter" -> "Rejoindre le groupe", puis scanner le code QR pour rejoindre le groupe.

  4. Groupe QQ : 717365081

Star History

Star History Chart

Télécharger l’outil
Vérification de base
baseline
Communauté
Détecte les versions SSL faibles, les en-têtes HTTP manquants ou incorrects, etc.
Détection de redirection arbitraireredirectCommunautéPrend en charge les redirections via balise meta HTML, les redirections 30x, etc.
Injection CRLFcrlf-injectionCommunautéDétecte l'injection d'en-têtes HTTP, prend en charge les paramètres dans query, body, etc.
Détection de vulnérabilités XStreamxstreamCommunautéDétecte les vulnérabilités de la série XStream
Détection de vulnérabilités Struts2strutsAvancéeDétecte si le site cible présente des vulnérabilités de la série Struts2, notamment s2-016, s2-032, s2-045, s2-059, s2-061 et autres vulnérabilités courantes
Détection de vulnérabilités ThinkPHPthinkphpAvancéeDétecte les vulnérabilités des sites développés avec ThinkPHP
Détection de vulnérabilité de déserialisation ShiroshiroAvancéeDétecte les vulnérabilités de déserialisation Shiro
Détection de la série FastjsonfastjsonAvancéeDétecte les vulnérabilités de la série Fastjson