Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
xray — Всесторонний инструмент оценки безопасности, разработанный 长亭, поддерживает сканирование распространенных веб-уязвимостей и пользовательские poc | Перед использованием обязательно прочтите документацию. | Kitploit
Инструменты/GitHubGitHub/chaitin/xray
Сканеры уязвимостейСканеры веб-уязвимостейВеб-безопасностьТестирование на Проникновение
GitHubchaitin/xray

xray

Всесторонний инструмент оценки безопасности, разработанный 长亭, поддерживает сканирование распространенных веб-уязвимостей и пользовательские poc | Перед использованием обязательно прочтите документацию.

Репозиторий
11.7k1.9k312 лет назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Добро пожаловать в xray 👋

Documentation

Мощный инструмент для оценки безопасности

🏠Документация • ⬇️Скачать xray • ⬇️Скачать xpoc • ⬇️Скачать xapp • 📖Репозиторий плагинов

English Version

Примечание: серия xray не является открытым исходным кодом, просто скачайте готовый бинарный файл. Репозиторий содержит в основном PoC, предоставленные сообществом, которые автоматически упаковываются при каждом релизе xray.

✨ xray2.0

Для решения проблемы сложности и громоздкости xray 1.0 по мере добавления функций мы выпустили xray 2.0.

Эта новая версия направлена на повышение плавности использования, снижение порога входа и помощь специалистам по безопасности в получении лучшего опыта в более эффективном режиме. xray 2.0 объединит ряд новых инструментов безопасности, образуя всесторонний набор инструментов безопасности.

Второй инструмент серии xray2.0 — xapp — уже доступен! Добро пожаловать для ознакомления!

XPOC

xpoc — это первый инструмент серии xray2.0. Он представляет собой инструмент быстрого реагирования для сканирования уязвимостей в цепочке поставок.

Адрес проекта: https://github.com/chaitin/xpoc

XAPP

xapp — это инструмент, специализирующийся на идентификации веб-отпечатков. С его помощью вы можете идентифицировать технологии, используемые веб-целями, чтобы подготовиться к тестированию безопасности.

Адрес проекта: https://github.com/chaitin/xapp

Репозиторий плагинов

Мы создали специальный репозиторий для различных плагинов, чтобы облегчить обмен и использование разнообразных плагинов.

В основном здесь собраны скрипты с открытым исходным кодом, преобразованные в формат xray.

Мы будем периодически добавлять новые плагины и надеемся, что вы будете активно оптимизировать или предлагать свои плагины, чтобы обогатить этот репозиторий.

Адрес проекта: https://github.com/chaitin/xray-plugins

🚀 Быстрый старт

Перед использованием обязательно прочитайте и согласитесь с условиями файла License, иначе не устанавливайте и не используйте этот инструмент.

  1. Сканирование с использованием базового краулера и проверка уязвимостей на обнаруженных ссылках

    root@kitploit:~
    xray webscan --basic-crawler http://example.com --html-output vuln.html
    
  2. Пассивное сканирование через HTTP прокси

    root@kitploit:~
    xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
    

    Установите HTTP прокси в браузере на http://127.0.0.1:7777, и трафик через прокси будет автоматически анализироваться и сканироваться.

    Для сканирования HTTPS трафика см. раздел «Захват HTTPS трафика» в документации.

  3. Сканирование одного URL без краулера

    root@kitploit:~
    xray webscan --url http://example.com/?a=b --html-output single-url.html
    
  4. Ручное указание активных плагинов

    По умолчанию будут включены все встроенные плагины. Используйте следующие команды для указания плагинов, которые будут использоваться.

    root@kitploit:~
    xray webscan --plugins cmd-injection,sqldet --url http://example.com
    xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
    
  5. Указание вывода результатов

    Вы можете указать файл для вывода информации об уязвимостях, обнаруженных при сканировании:

    root@kitploit:~
    xray webscan --url http://example.com/?a=b \
    --text-output result.txt --json-output result.json --html-output report.html
    

    Пример отчёта

Дополнительные способы использования читайте в документации: https://docs.xray.cool

🪟 Модули обнаружения

Новые модули будут добавляться постоянно.

НазваниеКлючВерсияОписание
Обнаружение XSSxssCommunityОбнаружение XSS-уязвимостей с помощью семантического анализа
Обнаружение SQL-инъекцийsqldetCommunityПоддерживает error-based, boolean-based и time-based слепые инъекции
Обнаружение инъекций команд/кодаcmd-injectionCommunityПоддерживает shell-инъекции, выполнение PHP-кода, инъекции шаблонов и т.д.
Перебор каталоговdirscanCommunityОбнаружение резервных копий, временных файлов, отладочных страниц, конфигурационных файлов и других чувствительных путей/файлов (10+ типов)
Обход путиpath-traversalCommunityПоддерживает распространённые платформы и кодировки
Внедрение XML-сущностейxxeCommunityПоддерживает обнаружение с отображением и с использованием внешнего канала
Управление PoCphantasmCommunityПо умолчанию содержит некоторые распространённые PoC, пользователи могут создавать свои собственные PoC и запускать их. Документация: POC
Обнаружение загрузки файловuploadCommunityПоддерживает распространённые бэкенд-языки
Обнаружение слабых паролейbrute-forceCommunityПоддерживает HTTP Basic Auth и простые формы авторизации; встроены популярные словари логинов и паролей
Обнаружение JSONPjsonpCommunityОбнаружение JSONP-интерфейсов, содержащих конфиденциальную информацию, доступную для чтения с других доменов
Обнаружение SSRFssrfCommunityМодуль обнаружения SSRF с поддержкой распространённых техник обхода и внешнего канала
Проверка базовой безопасностиbaselineCommunityПроверка низких версий SSL, отсутствующих или неверно установленных HTTP-заголовков и т.д.
Обнаружение произвольного перенаправления

⚡️ Продвинутое использование

Следующие расширенные функции смотрите на https://docs.xray.cool/:

  • Изменение файла конфигурации
  • Захват HTTPS трафика
  • Изменение настроек отправки HTTP-пакетов
  • Использование внешнего канала
  • ...

😘 Вклад PoC

Прогресс xray невозможен без поддержки уважаемых мастеров. Следуя духу взаимопомощи и совместного строительства, мы открыли канал «Приём PoC»! Что вы получите:

Процесс подачи

  1. Отправляйте PoC через Pull Request в репозиторий xray сообщества на GitHub. PoC размещаются по адресу: https://github.com/chaitin/xray/tree/master/pocs; скрипты идентификации отпечатков: https://github.com/chaitin/xray/tree/master/fingerprints
  2. В PR заполните информацию о PoC согласно шаблону Pull Request.
  3. Внутренняя проверка PR — решение о включении в репозиторий.
  4. Однако, чтобы получить вознаграждение за PoC, необходимо отправить его в CT stack.

Щедрые вознаграждения

  • За вклад PoC вы получите щедрую награду в виде монет, полный заряд удовлетворения;
  • Богатый выбор подарков: более 50 видов сувениров на выбор;
  • Регулярно появляющиеся карты JD, что приближает вас к финансовой свободе;
  • Возможность попасть в основное сообщество, выполнять специальные задания и зарабатывать высокие гонорары.

Полные руководства

  • Подробные руководства и инструкции по написанию PoC, чтобы вы быстро освоились и избежали лишних усилий.

Обучение и общение

  • Возможность личного общения с авторами и разработчиками, всестороннее повышение навыков;
  • Возможность прямого собеседования без экзаменов — хорошая работа не за горами.

Если вы уже успешно внесли PoC, но ещё не вступили в группу, добавьте наш сервисный WeChat:

Укажите ID платформы для верификации, и после подтверждения вы сможете присоединиться к группе!

См. https://docs.xray.cool/#/guide/contribute

🔧 Экосистема

Полигон для проверки качества PoC (ложные срабатывания)

Evil Pot

Releases

Стенд, специально созданный для генерации ложных срабатываний сканеров.

При написании плагинов старайтесь избегать выдачи результатов для этого стенда.

Вспомогательный инструмент для написания PoC

Этот инструмент помогает генерировать PoC, причём онлайн-версия поддерживает проверку на дублирование PoC, а локальная версия позволяет напрямую отправлять пакеты для проверки.

Онлайн-версия

  • Rule Lab
  • Онлайн-версия поддерживает проверку на дублирование PoC

Локальная версия

  • gamma-gui

Вспомогательный GUI для xray

Этот инструмент представляет собой простую оболочку командной строки, а не прямой вызов методов. В планах xray — создание полноценного GUI-инструмента XrayPro, следите за обновлениями.

  • super-xray

📝 Обсуждения

Уважаемые разработчики и фанаты xray, приглашаем вас проголосовать в разделе обсуждений и определить приоритеты разработки инструментов xray 2.0. Пусть ваш голос формирует будущее xray! 🚀

По вопросам ложных срабатываний и пропусков обязательно сначала прочитайте https://docs.xray.cool/#/guide/feedback

Если у вас возникли проблемы, создавайте issue на GitHub или обращайтесь в группы обсуждения ниже.

  1. GitHub:

    • https://github.com/chaitin/xray/issues
    • https://github.com/chaitin/xray/discussions
  2. WeChat-аккаунт: отсканируйте QR-код ниже, чтобы подписаться на нас.

  3. WeChat-группа: подпишитесь на наш WeChat-аккаунт и нажмите «Связаться с нами» -> «Вступить в группу», затем отсканируйте QR-код.

  4. QQ-группа: 717365081

Star History

Star History Chart

Скачать инструмент
redirect
Community
Поддерживает перенаправления через HTML meta, 30x и т.д.
CRLF-инъекцияcrlf-injectionCommunityОбнаружение HTTP-инъекций заголовков; поддержка параметров в query, body и других местах
Обнаружение уязвимостей XStreamxstreamCommunityОбнаружение уязвимостей серии XStream
Обнаружение уязвимостей Struts2strutsAdvancedОбнаружение уязвимостей Struts2 на целевых сайтах: s2-016, s2-032, s2-045, s2-059, s2-061 и др.
Обнаружение уязвимостей ThinkPHPthinkphpAdvancedОбнаружение уязвимостей, связанных с сайтами на ThinkPHP
Обнаружение десериализации ShiroshiroAdvancedОбнаружение уязвимости Shiro-десериализации
Обнаружение уязвимостей FastjsonfastjsonAdvancedОбнаружение уязвимостей серии Fastjson