Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
xray — 一款长亭自研的完善的安全评估工具,支持常见 web 安全问题扫描和自定义 poc | 使用之前务必先阅读文档 | Kitploit
도구/GitHubGitHub/chaitin/xray
Vulnerability ScannersWeb Vulnerability ScannersWeb SecurityPenetration Testing
GitHubchaitin/xray

xray

一款长亭自研的完善的安全评估工具,支持常见 web 安全问题扫描和自定义 poc | 使用之前务必先阅读文档

저장소 보기웹사이트
11.7k1.9k102년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

xray에 오신 것을 환영합니다 👋

Documentation

강력한 보안 평가 도구

🏠사용 문서 • ⬇️xray 다운로드 • ⬇️xpoc 다운로드 • ⬇️xapp 다운로드 • 📖플러그인 저장소

English Version

참고: xray 시리즈는 오픈소스가 아니며, 빌드된 바이너리를 직접 다운로드하면 됩니다. 저장소에는 주로 커뮤니티에서 기여한 poc가 포함되어 있으며, xray가 릴리스될 때마다 자동으로 패키징됩니다.

✨ xray2.0

xray 1.0이 기능이 추가되면서 복잡해지고 비대해지는 문제를 해결하기 위해 xray 2.0을 출시했습니다.

이 새로운 버전은 기능 사용의 유연성을 높이고 사용门槛을 낮추며, 더 많은 보안 업계 종사자들이 더 효율적인 방식으로 더 나은 경험을 얻을 수 있도록 돕는 데 중점을 두고 있습니다. xray 2.0은 새로운 보안 도구들을 통합하여 포괄적인 보안 도구 세트를 구성할 것입니다.

xray2.0 시리즈의 두 번째 도구인 xapp이 출시되었습니다. 많은 관심 부탁드립니다!

XPOC

xpoc는 xray2.0 시리즈의 첫 번째 도구로, 공급망 취약점 스캔을 위해 설계된 신속한 대응 도구입니다.

프로젝트 주소: https://github.com/chaitin/xpoc

XAPP

xapp은 웹 지문 식별에 특화된 도구입니다. xapp을 사용하여 웹 대상이 사용하는 기술을 식별하고 보안 테스트를 준비할 수 있습니다.

프로젝트 주소: https://github.com/chaitin/xapp

플러그인 저장소

다양한 플러그인을 위한 전용 저장소를 만들었습니다. 이를 통해 여러분이 다양한 플러그인을 공유하고 사용할 수 있도록 편의를 제공합니다.

주로 오픈소스로, xray 형식으로 변환된 스크립트를 수집하여 사용할 수 있도록 합니다.

정기적으로 새로운 플러그인을 이곳에 푸시할 예정이며, 여러분도 적극적으로 플러그인을 최적화하거나 제출하여 이 저장소를 풍부하게 해주시길 바랍니다.

프로젝트 주소: https://github.com/chaitin/xray-plugins

🚀 빠른 사용

사용하기 전에 반드시 License 파일의 약관을 읽고 동의해야 합니다. 그렇지 않으면 이 도구를 설치하거나 사용하지 마십시오.

  1. 기본 크롤러를 사용하여 크롤링한 링크에 대해 취약점 스캔 수행

    root@kitploit:~
    xray webscan --basic-crawler http://example.com --html-output vuln.html
    
  2. HTTP 프록시를 사용한 패시브 스캔

    root@kitploit:~
    xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
    

    브라우저 http 프록시를 http://127.0.0.1:7777로 설정하면 프록시 트래픽을 자동으로 분석하고 스캔합니다.

    https 트래픽을 스캔하려면 아래 문서 https 트래픽 캡처 부분을 읽어주세요.

  3. 단일 URL만 스캔, 크롤러 사용 안 함

    root@kitploit:~
    xray webscan --url http://example.com/?a=b --html-output single-url.html
    
  4. 실행할 플러그인을 수동으로 지정

    기본적으로 모든 내장 플러그인이 활성화됩니다. 다음 명령을 사용하여 이번 스캔에서 활성화할 플러그인을 지정할 수 있습니다.

    root@kitploit:~
    xray webscan --plugins cmd-injection,sqldet --url http://example.com
    xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
    
  5. 플러그인 출력 지정

    이번 스캔의 취약점 정보를 특정 파일로 출력하도록 지정할 수 있습니다:

    root@kitploit:~
    xray webscan --url http://example.com/?a=b \
    --text-output result.txt --json-output result.json --html-output report.html
    

    보고서 예시

다른 사용법은 문서를 참조하세요: https://docs.xray.cool

🪟 탐지 모듈

새로운 탐지 모듈이 계속 추가됩니다.

이름Key버전설명
XSS 취약점 탐지xss커뮤니티의미론적 분석을 이용한 XSS 취약점 탐지
SQL 인젝션 탐지sqldet커뮤니티오류 기반 인젝션, 부울 기반 인젝션, 시간 기반 블라인드 인젝션 지원
명령/코드 인젝션 탐지cmd-injection커뮤니티셸 명령 인젝션, PHP 코드 실행, 템플릿 인젝션 등 지원
디렉터리 열거dirscan커뮤니티백업 파일, 임시 파일, debug 페이지, 설정 파일 등 10여 가지 민감 경로 및 파일 탐지
경로 순회 탐지path-traversal커뮤니티일반적인 플랫폼 및 인코딩 지원
XML 엔티티 인젝션 탐지xxe커뮤니티응답 확인 및 리버스 플랫폼 탐지 지원
poc 관리phantasm커뮤니티기본적으로 일부 일반적인 poc 내장, 사용자 필요에 따라 poc 직접 구축 및 실행 가능. 문서: POC
파일 업로드 탐지upload커뮤니티일반적인 백엔드 언어 지원
약한 비밀번호 탐지brute-force커뮤니티HTTP 기본 인증 및 간단한 폼 비밀번호 탐지 지원, 내장 일반 사용자 이름 및 비밀번호 사전 제공
jsonp 탐지jsonp커뮤니티민감 정보를 포함하며 도메인 간에 읽을 수 있는 jsonp 인터페이스 탐지
ssrf 탐지ssrf커뮤니티일반적인 우회 기술 및 리버스 플랫폼 탐지 지원
베이스라인 검사baseline커뮤니티낮은 SSL 버전, 누락되거나 잘못 추가된 http 헤더 등 탐지
임의 리디렉션 탐지redirect커뮤니티HTML meta 리디렉션, 30x 리디렉션 등 지원
CRLF 인젝션crlf-injection커뮤니티HTTP 헤더 인젝션 탐지, query, body 등 위치의 매개변수 지원
XStream 취약점 탐지xstream커뮤니티XStream 시리즈 취약점 탐지
Struts2 시리즈 취약점 탐지struts고급대상 웹 사이트의 Struts2 시리즈 취약점 탐지, s2-016, s2-032, s2-045, s2-059, s2-061 등 일반적인 취약점 포함
ThinkPHP 시리즈 취약점 탐지

⚡️ 고급 사용

다음 고급 사용법은 https://docs.xray.cool/ 을 참조하세요.

  • 설정 파일 수정
  • https 트래픽 캡처
  • http 패킷 전송 설정 수정
  • 리버스 플랫폼 사용
  • ...

😘 POC 기여

xray의 발전은 여러 고수님들의 지원 덕분입니다. 상호 협력과 공동 발전의 정신을 바탕으로, 함께 발전하기 위해 xray는 'PoC 수집' 채널을 열었습니다! 여기서 얻을 수 있는 것은:

제출 절차

  1. 기여자는 PR 방식으로 github xray 커뮤니티 저장소에 제출합니다. POC 제출 위치: https://github.com/chaitin/xray/tree/master/pocs, 지문 식별 스크립트 제출 위치: https://github.com/chaitin/xray/tree/master/fingerprints
  2. PR에서 Pull Request 템플릿에 따라 POC 정보를 작성합니다.
  3. 내부에서 PR을 검토하여 저장소에 병합할지 결정합니다.
  4. 단, POC 보상을 받으려면 POC를 CT stack에 제출해야 보상을 받을 수 있습니다.

풍부한 보상

  • PoC 기여 시 풍부한 코인 보상을 받을 수 있습니다. 성취감이 가득합니다.
  • 다양한 선물 교환专区, 50여 종의 주변 선물을 선택할 수 있습니다.
  • 정기적으로 JD 카드 교환도 추가되어 재정적 자유에 한 걸음 더 가까워집니다.
  • 핵심 커뮤니티에 참여하여 특별 임무를 수행하고 높은 현상금을 얻을 수 있습니다.

완벽한 튜토리얼

  • 완벽한 PoC 작성 튜토리얼 및 가이드를 제공하여 빠르게 익히고 우회할 수 있습니다.

학습 및 교류

  • 기여자, 개발자와의 대면 학습 및 교류의 기회, 다양한 능력 향상
  • 필기 시험 없이 면접 기회를 제공합니다. 좋은 직업이 꿈이 아닙니다.

만약 이미 PoC를 성공적으로 기여했지만 아직 그룹에 들어오지 못했다면, 고객센터 위챗을 추가해 주세요:

플랫폼 등록 ID를 제공하여 인증을 받으면 그룹에 입장할 수 있습니다!

참조: https://docs.xray.cool/#/guide/contribute

🔧 주변 생태계

POC 품질 확인 타겟

Evil Pot

Releases

스캐너가 오탐을 발생시키도록 특별히 설계된 타겟

플러그인을 작성할 때 이 타겟에서 결과가 스캔되지 않도록 해야 합니다.

POC 작성 도우미 도구

이 도구는 POC 생성을 도우며, 온라인 버전은 poc 중복 확인을 지원하고, 로컬 버전은 직접 패킷 전송 검증을 지원합니다.

온라인 버전

  • 규칙 연구소
  • 온라인 버전은 poc 중복 확인 지원

로컬 버전

  • gamma-gui

xray gui 도우미 도구

이 도구는 단순한 명령줄 래퍼로, 직접 메서드를 호출하는 것은 아닙니다. xray의 계획에는 향후 완전한 GUI 버전의 XrayPro 도구가 출시될 예정이니 기대해 주세요.

  • super-xray

📝 토론장

모든 개발자와 xray 팬 여러분, 토론장에서 투표에 참여하여 xray 2.0 도구의 개발 우선순위를 결정하고, 여러분의 목소리로 xray의 미래를 만들어 주세요! 🚀

오탐/미탐 제출 등 요청은 먼저 https://docs.xray.cool/#/guide/feedback 을 반드시 읽어주세요.

문제가 있을 경우 GitHub에 이슈를 제출하거나 아래 토론 그룹을 이용해 주세요.

  1. GitHub:

    • https://github.com/chaitin/xray/issues
    • https://github.com/chaitin/xray/discussions
  2. 위챗 공식 계정: 위챗으로 아래 QR 코드를 스캔하여 팔로우해 주세요

  3. 위챗 그룹: 공식 계정을 추가하고 "연락처" -> "그룹 추가"를 클릭한 후 QR 코드를 스캔하여 그룹에 가입하세요.

  4. QQ 그룹: 717365081

Star History

Star History Chart

도구 다운로드
thinkphp
고급
ThinkPHP로 개발된 웹 사이트의 관련 취약점 탐지
Shiro 역직렬화 취약점 탐지shiro고급Shiro 역직렬화 취약점 탐지
fastjson 시리즈 탐지fastjson고급fastjson 시리즈 취약점 탐지