
चांगटिंग द्वारा स्वयं विकसित एक पूर्ण सुरक्षा मूल्यांकन उपकरण, सामान्य वेब सुरक्षा समस्याओं की स्कैनिंग और कस्टम पीओसी का समर्थन करता है | उपयोग करने से पहले कृपया दस्तावेज़ पढ़ें
🏠 उपयोग दस्तावेज़ • ⬇️ xray डाउनलोड • ⬇️ xpoc डाउनलोड • ⬇️ xapp डाउनलोड • 📖 प्लगइन भंडार
नोट: xray श्रृंखला ओपन-सोर्स नहीं है, बस बिल्ड किए गए बाइनरी फ़ाइल को सीधे डाउनलोड करें। रिपॉजिटरी में मुख्य रूप से समुदाय द्वारा योगदान किए गए POC हैं, जो हर xray रिलीज़ में स्वचालित रूप से पैक हो जाते हैं।
xray 1.0 में फ़ंक्शन बढ़ने के साथ जटिल और भारी होने की समस्या को हल करने के लिए, हमने xray 2.0 लॉन्च किया।
यह नया संस्करण फ़ंक्शन उपयोग की सहजता में सुधार, उपयोग की बाधा को कम करने और अधिक सुरक्षा उद्योग के पेशेवरों को अधिक कुशल तरीके से बेहतर अनुभव प्राप्त करने के लिए समर्पित है। xray 2.0 सुरक्षा उपकरणों की एक व्यापक श्रृंखला को एकीकृत करेगा, जो एक पूर्ण सुरक्षा उपकरण सेट बनाएगा।
xray2.0 श्रृंखला का दूसरा उपकरण xapp लॉन्च हो चुका है, आपके अनुभव का स्वागत है!
xpoc xray2.0 श्रृंखला का पहला उपकरण है, जो आपूर्ति श्रृंखला भेद्यता स्कैनिंग के लिए एक त्वरित आपातकालीन प्रतिक्रिया उपकरण है
परियोजना पता: https://github.com/chaitin/xpoc
xapp वेब फिंगरप्रिंट पहचान पर केंद्रित एक उपकरण है। आप सुरक्षा परीक्षण की तैयारी के लिए xapp का उपयोग करके वेब लक्ष्य द्वारा उपयोग की जाने वाली तकनीकों की पहचान कर सकते हैं।
परियोजना पता: https://github.com/chaitin/xapp
हमने विभिन्न प्रकार के प्लगइन्स के लिए एक समर्पित भंडार बनाया है, ताकि सभी के लिए विभिन्न प्लगइन्स को साझा करना और उपयोग करना आसान हो सके।
यहां मुख्य रूप से ओपन-सोर्स स्क्रिप्ट संग्रहीत हैं जिन्हें xray प्रारूप में परिवर्तित किया गया है, ताकि सभी उनका उपयोग कर सकें।
हम समय-समय पर यहां नए प्लगइन्स धकेलेंगे, और साथ ही सभी से उत्साहपूर्वक प्लगइन्स को अनुकूलित या सबमिट करने का आग्रह करते हैं, ताकि इस भंडार को समृद्ध किया जा सके।
परियोजना पता: https://github.com/chaitin/xray-plugins
उपयोग करने से पहले, कृपया लाइसेंस फ़ाइल की शर्तों को अवश्य पढ़ें और सहमत हों, अन्यथा इस उपकरण को स्थापित या उपयोग न करें।
बेसिक क्रॉलर का उपयोग करके क्रॉल करें और क्रॉल किए गए लिंक पर भेद्यता स्कैन करें
xray webscan --basic-crawler http://example.com --html-output vuln.html
HTTP प्रॉक्सी का उपयोग करके निष्क्रिय स्कैनिंग करें
xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
ब्राउज़र HTTP प्रॉक्सी को http://127.0.0.1:7777 पर सेट करें, और यह स्वचालित रूप से प्रॉक्सी ट्रैफ़िक का विश्लेषण और स्कैन करेगा।
HTTPS ट्रैफ़िक स्कैन करने के लिए, कृपया नीचे दिए गए दस्तावेज़ का
HTTPS ट्रैफ़िक कैप्चर करेंभाग पढ़ें
केवल एकल URL स्कैन करें, क्रॉलर का उपयोग न करें
xray webscan --url http://example.com/?a=b --html-output single-url.html
इस रन के लिए मैन्युअल रूप से प्लगइन निर्दिष्ट करें
डिफ़ॉल्ट रूप से, सभी अंतर्निहित प्लगइन सक्षम होंगे, नीचे दिए गए कमांड का उपयोग करके इस स्कैन के लिए सक्षम प्लगइन निर्दिष्ट करें।
xray webscan --plugins cmd-injection,sqldet --url http://example.com
xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
प्लगइन आउटपुट निर्दिष्ट करें
इस स्कैन की भेद्यता जानकारी को किसी फ़ाइल में आउटपुट करने के लिए निर्दिष्ट कर सकते हैं:
xray webscan --url http://example.com/?a=b \
--text-output result.txt --json-output result.json --html-output report.html
अन्य उपयोग के लिए कृपया दस्तावेज़ पढ़ें: https://docs.xray.cool
नए डिटेक्शन मॉड्यूल लगातार जोड़े जाएंगे
| नाम | कुंजी | संस्करण | विवरण |
|---|---|---|---|
| XSS भेद्यता डिटेक्शन | xss | समुदाय संस्करण | सिमैंटिक विश्लेषण का उपयोग करके XSS भेद्यताओं का पता लगाना |
| SQL इंजेक्शन डिटेक्शन | sqldet | समुदाय संस्करण | एरर-आधारित इंजेक्शन, बूलियन इंजेक्शन और टाइम-ब्लाइंड इंजेक्शन का समर्थन करता है |
| कमांड/कोड इंजेक्शन डिटेक्शन | cmd-injection | समुदाय संस्करण | शेल कमांड इंजेक्शन, PHP कोड निष्पादन, टेम्पलेट इंजेक्शन आदि का समर्थन करता है |
| डायरेक्ट्री एन्यूमरेशन | dirscan | समुदाय संस्करण | बैकअप फ़ाइलों, अस्थायी फ़ाइलों, डीबग पेज, कॉन्फ़िगरेशन फ़ाइलों आदि जैसी 10 से अधिक प्रकार की संवेदनशील पथ और फ़ाइलों का पता लगाना |
| पथ ट्रैवर्सल डिटेक्शन | path-traversal | समुदाय संस्करण | सामान्य प्लेटफ़ॉर्म और एन्कोडिंग का समर्थन करता है |
| XML एंटिटी इंजेक्शन डिटेक्शन | xxe | समुदाय संस्करण | आउटपुट के साथ और रिवर्स कनेक्शन प्लेटफ़ॉर्म के साथ पहचान का समर्थन करता है |
| POC प्रबंधन | phantasm | समुदाय संस्करण | डिफ़ॉल्ट रूप से कुछ सामान्य POC शामिल हैं, उपयोगकर्ता आवश्यकतानुसार अपने POC बना और चला सकते हैं। दस्तावेज़: POC |
| फ़ाइल अपलोड डिटेक्शन | upload | समुदाय संस्करण | सामान्य बैकएंड भाषाओं का समर्थन करता है |
| कमज़ोर पासवर्ड डिटेक्शन | brute-force | समुदाय संस्करण | समुदाय संस्करण HTTP बेसिक प्रमाणीकरण और सरल फ़ॉर्म वीक पासवर्ड का पता लगाने का समर्थन करता है, सामान्य उपयोगकर्ता नाम और पासवर्ड डिक्शनरी शामिल है |
| jsonp डिटेक्शन | jsonp | समुदाय संस्करण | संवेदनशील जानकारी वाले jsonp इंटरफ़ेस का पता लगाना जिन्हें क्रॉस-डोमेन पढ़ा जा सकता है |
| ssrf डिटेक्शन | ssrf | समुदाय संस्करण | ssrf डिटेक्शन मॉड्यूल, सामान्य बाईपास तकनीकों और रिवर्स कनेक्शन प्लेटफ़ॉर्म डिटेक्शन का समर्थन करता है |
| बेसलाइन जांच | baseline | समुदाय संस्करण | कम SSL संस्करण, गुम या गलत तरीके से जोड़े गए HTTP हेडर आदि का पता लगाना |
निम्नलिखित उन्नत उपयोग के लिए कृपया https://docs.xray.cool/ देखें।
xray की प्रगति सभी गुरुओं के समर्थन के बिना संभव नहीं है। पारस्परिक सहयोग और सह-निर्माण की भावना को ध्यान में रखते हुए, हम सभी की प्रगति के लिए, xray ने "POC संग्रह" चैनल भी खोला है! यहां आपको मिलेगा:
यदि आप पहले से ही सफलतापूर्वक POC योगदान कर चुके हैं लेकिन अभी तक समूह में शामिल नहीं हुए हैं, तो कृपया ग्राहक सेवा WeChat जोड़ें:

प्लेटफ़ॉर्म पंजीकरण आईडी प्रदान करें और सत्यापन करें, सत्यापन के बाद समूह में शामिल हो सकते हैं!
एक लक्ष्य क्षेत्र विशेष रूप से स्कैनर में गलत सकारात्मक उत्पन्न करने के लिए बनाया गया है
प्लगइन लिखते समय, जहां तक संभव हो, इस लक्ष्य क्षेत्र में स्कैन परिणाम उत्पन्न करने से बचना चाहिए
यह उपकरण POC उत्पन्न करने में सहायता कर सकता है, और ऑनलाइन संस्करण POC डुप्लिकेट जांच का समर्थन करता है, स्थानीय संस्करण सीधे पैकेट भेजकर सत्यापन का समर्थन करता है
यह उपकरण केवल एक सरल कमांड लाइन रैपर है, सीधे कॉल करने की विधि नहीं है। xray की योजना में, भविष्य में एक वास्तविक पूर्ण GUI संस्करण XrayPro उपकरण होगा, प्रतीक्षा करें।
सभी डेवलपर्स और xray प्रशंसकों, कृपया चर्चा क्षेत्र में वोट करें और xray 2.0 उपकरण के विकास की प्राथमिकता तय करें, अपनी आवाज़ से xray का भविष्य आकार दें! 🚀
गलत सकारात्मक और गलत नकारात्मक रिपोर्ट आदि सबमिट करने से पहले कृपया https://docs.xray.cool/#/guide/feedback अवश्य पढ़ें
यदि कोई प्रश्न हो, तो GitHub पर issue डाल सकते हैं, या नीचे दिए गए चर्चा समूहों में भी
GitHub:
WeChat सार्वजनिक खाता: WeChat से निम्न QR कोड स्कैन करें, हमें फॉलो करें
WeChat समूह: कृपया WeChat सार्वजनिक खाता जोड़ें और "हमसे संपर्क करें" -> "समूह में शामिल हों" पर क्लिक करें, फिर QR कोड स्कैन करके समूह में शामिल हों
QQ समूह: 717365081
| मनमाना रीडायरेक्ट डिटेक्शन |
redirect |
| समुदाय संस्करण |
| HTML meta रीडायरेक्ट, 30x रीडायरेक्ट आदि का समर्थन करता है |
| CRLF इंजेक्शन | crlf-injection | समुदाय संस्करण | HTTP हेडर इंजेक्शन का पता लगाना, query, body आदि स्थानों के पैरामीटर का समर्थन करता है |
| XStream भेद्यता डिटेक्शन | xstream | समुदाय संस्करण | XStream श्रृंखला भेद्यताओं का पता लगाना |
| Struts2 श्रृंखला भेद्यता डिटेक्शन | struts | उन्नत संस्करण | लक्ष्य वेबसाइट पर Struts2 श्रृंखला भेद्यताओं का पता लगाना, जिसमें s2-016, s2-032, s2-045, s2-059, s2-061 आदि सामान्य भेद्यताएं शामिल हैं |
| Thinkphp श्रृंखला भेद्यता डिटेक्शन | thinkphp | उन्नत संस्करण | ThinkPHP द्वारा विकसित वेबसाइटों की संबंधित भेद्यताओं का पता लगाना |
| shiro डीसीरियलाइज़ेशन भेद्यता डिटेक्शन | shiro | उन्नत संस्करण | Shiro डीसीरियलाइज़ेशन भेद्यता का पता लगाना |
| fastjson श्रृंखला डिटेक्शन | fastjson | उन्नत संस्करण | fastjson श्रृंखला भेद्यताओं का पता लगाना |