Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
xray — Uno strumento di valutazione della sicurezza completo sviluppato internamente da Chaitin, supporta la scansione dei comuni problemi di sicurezza web e PoC personalizzati | Prima dell'uso, assicurati di leggere la documentazione. | Kitploit
Strumenti/GitHubGitHub/chaitin/xray
Scanner di VulnerabilitàScanner di Vulnerabilità WebSicurezza WebPenetration Testing
GitHubchaitin/xray

xray

Uno strumento di valutazione della sicurezza completo sviluppato internamente da Chaitin, supporta la scansione dei comuni problemi di sicurezza web e PoC personalizzati | Prima dell'uso, assicurati di leggere la documentazione.

Vedi Repository
11.7k1.9k102 anni faRevisionato da Kitploit
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Benvenuto su xray 👋

Documentation

Un potente strumento di valutazione della sicurezza

🏠Documentazione • ⬇️Scarica xray • ⬇️Scarica xpoc • ⬇️Scarica xapp • 📖Repository dei plugin

Versione Inglese

Nota: la serie xray non è open source, è sufficiente scaricare direttamente il binario precompilato. Il repository contiene principalmente i contributi della community per i POC, che verranno automaticamente impacchettati ad ogni rilascio di xray.

✨ xray2.0

Per risolvere il problema della complessità e dell'ingombro di xray 1.0 causato dall'aggiunta di funzionalità, abbiamo introdotto xray 2.0.

Questa nuova versione mira a migliorare la fluidità d'uso, abbassare la barriera d'ingresso e aiutare più professionisti della sicurezza a ottenere un'esperienza migliore in modo più efficiente. xray 2.0 integrerà una serie di nuovi strumenti di sicurezza, formando un set completo di strumenti di sicurezza.

Il secondo strumento della serie xray2.0, xapp, è già disponibile. Benvenuti a provarlo!

XPOC

xpoc è il primo strumento della serie xray2.0, progettato per la risposta rapida alle emergenze nello scanning delle vulnerabilità della supply chain.

Indirizzo del progetto: https://github.com/chaitin/xpoc

XAPP

xapp è uno strumento incentrato sul riconoscimento delle impronte digitali web. Puoi utilizzare xapp per identificare le tecnologie utilizzate dal target web, preparandoti per i test di sicurezza.

Indirizzo del progetto: https://github.com/chaitin/xapp

Repository dei plugin

Abbiamo creato un repository dedicato per vari plugin, con l'obiettivo di facilitare la condivisione e l'utilizzo di diversi plugin da parte di tutti.

Qui vengono raccolti principalmente script open source convertiti nel formato xray, per uso comune.

Pubblicheremo periodicamente nuovi plugin qui, e speriamo che tutti possano attivamente ottimizzare o inviare plugin, arricchendo insieme questo repository.

Indirizzo del progetto: https://github.com/chaitin/xray-plugins

🚀 Guida rapida

Prima dell'uso, assicurati di aver letto e accettato i termini nel file License, altrimenti non installare né utilizzare questo strumento.

  1. Utilizza il crawler di base per scansionare ed eseguire la scansione delle vulnerabilità sui link raccolti dal crawler

    root@kitploit:~
    xray webscan --basic-crawler http://example.com --html-output vuln.html
    
  2. Utilizza un proxy HTTP per la scansione passiva

    root@kitploit:~
    xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
    

    Imposta il proxy HTTP del browser su http://127.0.0.1:7777 per analizzare automaticamente il traffico proxy e scansionare.

    Per scansionare il traffico HTTPS, consulta la sezione "Catturare il traffico HTTPS" della documentazione qui sotto.

  3. Scansiona un singolo URL senza utilizzare il crawler

    root@kitploit:~
    xray webscan --url http://example.com/?a=b --html-output single-url.html
    
  4. Specifica manualmente i plugin da eseguire

    Per impostazione predefinita, verranno attivati tutti i plugin integrati. Puoi utilizzare il seguente comando per specificare quali plugin abilitare per questa scansione.

    root@kitploit:~
    xray webscan --plugins cmd-injection,sqldet --url http://example.com
    xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
    
  5. Specifica l'output dei plugin

    Puoi specificare il file in cui salvare le informazioni sulle vulnerabilità rilevate durante la scansione:

    root@kitploit:~
    xray webscan --url http://example.com/?a=b \
    --text-output result.txt --json-output result.json --html-output report.html
    

    Esempio di report

Per altri usi, consulta la documentazione: https://docs.xray.cool

🪟 Moduli di rilevamento

Nuovi moduli di rilevamento verranno aggiunti continuamente.

NomeKeyVersioneDescrizione
Rilevamento XSSxssCommunityRileva vulnerabilità XSS utilizzando l'analisi semantica.
Rilevamento SQL InjectionsqldetCommunitySupporta injection basata su errore, booleana e blind temporale.
Rilevamento Command/Code Inj.cmd-injectionCommunitySupporta shell command injection, PHP code execution, template injection, ecc.
Enumerazione directorydirscanCommunityRileva file di backup, file temporanei, pagine di debug, file di configurazione e oltre 10 tipi di percorsi/file sensibili.
Rilevamento Path Traversalpath-traversalCommunitySupporta piattaforme e codifiche comuni.
Rilevamento XXExxeCommunitySupporta rilevamento con feedback e tramite server esterno (reverse).
Gestione POCphantasmCommunityInclude alcuni POC di uso comune predefiniti; gli utenti possono creare ed eseguire i propri POC. Documentazione: POC
Rilevamento UploaduploadCommunitySupporta i linguaggi backend più comuni.
Rilevamento Credenziali debolibrute-forceCommunityLa versione Community rileva l'autenticazione HTTP Basic e le semplici credenziali di form; include dizionari di nomi utente e password comuni.
Rilevamento JSONPjsonpCommunityRileva interfacce JSONP che espongono informazioni sensibili accessibili cross-origin.
Rilevamento SSRFssrfCommunityModulo di rilevamento SSRF, supporta tecniche di bypass comuni e rilevamento tramite server esterno (reverse).
Verifica BaselinebaselineCommunityRileva versioni SSL basse, header HTTP mancanti o aggiunti in modo errato, ecc.
Rilevamento Open Redirect

⚡️ Uso avanzato

Per le seguenti funzionalità avanzate, consulta https://docs.xray.cool/.

  • Modifica del file di configurazione
  • Cattura del traffico HTTPS
  • Modifica della configurazione di invio delle richieste HTTP
  • Utilizzo del server esterno (reverse)
  • ...

😘 Contribuisci con POC

Il progresso di xray non sarebbe possibile senza il supporto di tutti gli esperti. Con spirito di collaborazione e costruzione reciproca, xray ha aperto un canale di "Raccolta POC"! Qui potrai ottenere:

Processo di invio

  1. I contributori inviano POC tramite PR al repository community di xray su GitHub. Posizione per i POC: https://github.com/chaitin/xray/tree/master/pocs. Posizione per gli script di riconoscimento impronte digitali: https://github.com/chaitin/xray/tree/master/fingerprints
  2. Nella PR, compila le informazioni del POC secondo il template della Pull Request.
  3. Revisione interna della PR: si decide se unire nel repository.
  4. Nota: per ottenere la ricompensa per il POC, devi inviare il tuo POC a CT stack, solo così potrai ricevere la ricompensa.

Ricompense sostanziose

  • Contribuire con POC ti darà generose ricompense in monete,
  • Ampia area di scambio premi, con oltre 50 tipi di gadget dedicati tra cui scegliere.
  • Periodicamente vengono messe online carte regalo JD, avvicinandoti alla libertà finanziaria.
  • Opportunità di entrare nella comunità principale, ottenere missioni speciali e guadagnare ingenti taglie.

Tutorial completi

  • Tutorial e guide complete per la scrittura di POC, per iniziare rapidamente e senza intoppi.

Apprendimento e scambio

  • Opportunità di confronto diretto con contributori e sviluppatori, migliorando le tue capacità a 360 gradi.
  • Opportunità di colloquio diretto senza test scritti: un buon lavoro non è un sogno.

Se hai già contribuito con successo con un POC ma non sei ancora entrato nel gruppo, aggiungi il nostro servizio clienti su WeChat:

Fornisci l'ID di registrazione della piattaforma per la verifica, e dopo la verifica potrai entrare nel gruppo!

Riferimento: https://docs.xray.cool/#/guide/contribute

🔧 Ecosistema correlato

Campo di tiro per la verifica della qualità dei POC

Evil Pot

Releases

Un campo di tiro progettato appositamente per far generare falsi positivi agli scanner.

Nella scrittura di plugin, cerca di evitare che rilevino risultati in questo campo di tiro.

Strumento ausiliario per la scrittura di POC

Questo strumento aiuta a generare POC. La versione online supporta il controllo di duplicazione dei POC, mentre la versione locale supporta l'invio diretto dei pacchetti per la verifica.

Versione online

  • Rule Lab
  • La versione online supporta il controllo di duplicazione dei POC.

Versione locale

  • gamma-gui

Strumento ausiliario GUI per xray

Questo strumento è solo un semplice wrapper della riga di comando, non una chiamata diretta ai metodi. Nella roadmap di xray, è previsto un vero e proprio strumento XrayPro con GUI completa. Restate sintonizzati.

  • super-xray

📝 Forum di discussione

Tutti gli sviluppatori e i fan di xray: siete invitati a votare nel forum per decidere le priorità di sviluppo degli strumenti di xray 2.0. Fate sentire la vostra voce per plasmare il futuro di xray! 🚀

Per segnalare falsi positivi, falsi negativi, ecc., assicurati di leggere prima https://docs.xray.cool/#/guide/feedback

Per domande, puoi aprire un issue su GitHub o partecipare ai seguenti gruppi di discussione.

  1. GitHub:

    • https://github.com/chaitin/xray/issues
    • https://github.com/chaitin/xray/discussions
  2. Account WeChat ufficiale: scansiona il codice QR qui sotto per seguirci

  3. Gruppo WeChat: aggiungi l'account ufficiale e clicca su "Contattaci" -> "Unisciti al gruppo", quindi scansiona il codice QR per unirti al gruppo.

  4. Gruppo QQ: 717365081

Grafico delle stelle

Star History Chart

Scarica lo strumento
redirect
Community
Supporta redirect tramite HTML meta, 30x, ecc.
Rilevamento CRLF Injectioncrlf-injectionCommunityRileva HTTP header injection, supporta parametri in query, body, ecc.
Rilevamento XStreamxstreamCommunityRileva vulnerabilità della serie XStream.
Vulnerabilità Struts2strutsPremiumRileva se il sito target presenta vulnerabilità della serie Struts2, incluse s2-016, s2-032, s2-045, s2-059, s2-061, ecc.
Vulnerabilità ThinkPHPthinkphpPremiumRileva vulnerabilità relative ai siti sviluppati con ThinkPHP.
Rilevamento deserializzazione ShiroshiroPremiumRileva vulnerabilità di deserializzazione Shiro.
Rilevamento serie fastjsonfastjsonPremiumRileva vulnerabilità della serie fastjson.