
Всесторонний инструмент оценки безопасности, разработанный 长亭, поддерживает сканирование распространенных веб-уязвимостей и пользовательские poc | Перед использованием обязательно прочтите документацию.
🏠Документация • ⬇️Скачать xray • ⬇️Скачать xpoc • ⬇️Скачать xapp • 📖Репозиторий плагинов
Примечание: серия xray не является открытым исходным кодом, просто скачайте готовый бинарный файл. Репозиторий содержит в основном PoC, предоставленные сообществом, которые автоматически упаковываются при каждом релизе xray.
Для решения проблемы сложности и громоздкости xray 1.0 по мере добавления функций мы выпустили xray 2.0.
Эта новая версия направлена на повышение плавности использования, снижение порога входа и помощь специалистам по безопасности в получении лучшего опыта в более эффективном режиме. xray 2.0 объединит ряд новых инструментов безопасности, образуя всесторонний набор инструментов безопасности.
Второй инструмент серии xray2.0 — xapp — уже доступен! Добро пожаловать для ознакомления!
xpoc — это первый инструмент серии xray2.0. Он представляет собой инструмент быстрого реагирования для сканирования уязвимостей в цепочке поставок.
Адрес проекта: https://github.com/chaitin/xpoc
xapp — это инструмент, специализирующийся на идентификации веб-отпечатков. С его помощью вы можете идентифицировать технологии, используемые веб-целями, чтобы подготовиться к тестированию безопасности.
Адрес проекта: https://github.com/chaitin/xapp
Мы создали специальный репозиторий для различных плагинов, чтобы облегчить обмен и использование разнообразных плагинов.
В основном здесь собраны скрипты с открытым исходным кодом, преобразованные в формат xray.
Мы будем периодически добавлять новые плагины и надеемся, что вы будете активно оптимизировать или предлагать свои плагины, чтобы обогатить этот репозиторий.
Адрес проекта: https://github.com/chaitin/xray-plugins
Перед использованием обязательно прочитайте и согласитесь с условиями файла License, иначе не устанавливайте и не используйте этот инструмент.
Сканирование с использованием базового краулера и проверка уязвимостей на обнаруженных ссылках
xray webscan --basic-crawler http://example.com --html-output vuln.html
Пассивное сканирование через HTTP прокси
xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
Установите HTTP прокси в браузере на http://127.0.0.1:7777, и трафик через прокси будет автоматически анализироваться и сканироваться.
Для сканирования HTTPS трафика см. раздел «Захват HTTPS трафика» в документации.
Сканирование одного URL без краулера
xray webscan --url http://example.com/?a=b --html-output single-url.html
Ручное указание активных плагинов
По умолчанию будут включены все встроенные плагины. Используйте следующие команды для указания плагинов, которые будут использоваться.
xray webscan --plugins cmd-injection,sqldet --url http://example.com
xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
Указание вывода результатов
Вы можете указать файл для вывода информации об уязвимостях, обнаруженных при сканировании:
xray webscan --url http://example.com/?a=b \
--text-output result.txt --json-output result.json --html-output report.html
Дополнительные способы использования читайте в документации: https://docs.xray.cool
Новые модули будут добавляться постоянно.
| Название | Ключ | Версия | Описание |
|---|---|---|---|
| Обнаружение XSS | xss | Community | Обнаружение XSS-уязвимостей с помощью семантического анализа |
| Обнаружение SQL-инъекций | sqldet | Community | Поддерживает error-based, boolean-based и time-based слепые инъекции |
| Обнаружение инъекций команд/кода | cmd-injection | Community | Поддерживает shell-инъекции, выполнение PHP-кода, инъекции шаблонов и т.д. |
| Перебор каталогов | dirscan | Community | Обнаружение резервных копий, временных файлов, отладочных страниц, конфигурационных файлов и других чувствительных путей/файлов (10+ типов) |
| Обход пути | path-traversal | Community | Поддерживает распространённые платформы и кодировки |
| Внедрение XML-сущностей | xxe | Community | Поддерживает обнаружение с отображением и с использованием внешнего канала |
| Управление PoC | phantasm | Community | По умолчанию содержит некоторые распространённые PoC, пользователи могут создавать свои собственные PoC и запускать их. Документация: POC |
| Обнаружение загрузки файлов | upload | Community | Поддерживает распространённые бэкенд-языки |
| Обнаружение слабых паролей | brute-force | Community | Поддерживает HTTP Basic Auth и простые формы авторизации; встроены популярные словари логинов и паролей |
| Обнаружение JSONP | jsonp | Community | Обнаружение JSONP-интерфейсов, содержащих конфиденциальную информацию, доступную для чтения с других доменов |
| Обнаружение SSRF | ssrf | Community | Модуль обнаружения SSRF с поддержкой распространённых техник обхода и внешнего канала |
| Проверка базовой безопасности | baseline | Community | Проверка низких версий SSL, отсутствующих или неверно установленных HTTP-заголовков и т.д. |
| Обнаружение произвольного перенаправления |
Следующие расширенные функции смотрите на https://docs.xray.cool/:
Прогресс xray невозможен без поддержки уважаемых мастеров. Следуя духу взаимопомощи и совместного строительства, мы открыли канал «Приём PoC»! Что вы получите:
Если вы уже успешно внесли PoC, но ещё не вступили в группу, добавьте наш сервисный WeChat:

Укажите ID платформы для верификации, и после подтверждения вы сможете присоединиться к группе!
Стенд, специально созданный для генерации ложных срабатываний сканеров.
При написании плагинов старайтесь избегать выдачи результатов для этого стенда.
Этот инструмент помогает генерировать PoC, причём онлайн-версия поддерживает проверку на дублирование PoC, а локальная версия позволяет напрямую отправлять пакеты для проверки.
Этот инструмент представляет собой простую оболочку командной строки, а не прямой вызов методов. В планах xray — создание полноценного GUI-инструмента XrayPro, следите за обновлениями.
Уважаемые разработчики и фанаты xray, приглашаем вас проголосовать в разделе обсуждений и определить приоритеты разработки инструментов xray 2.0. Пусть ваш голос формирует будущее xray! 🚀
По вопросам ложных срабатываний и пропусков обязательно сначала прочитайте https://docs.xray.cool/#/guide/feedback
Если у вас возникли проблемы, создавайте issue на GitHub или обращайтесь в группы обсуждения ниже.
GitHub:
WeChat-аккаунт: отсканируйте QR-код ниже, чтобы подписаться на нас.
WeChat-группа: подпишитесь на наш WeChat-аккаунт и нажмите «Связаться с нами» -> «Вступить в группу», затем отсканируйте QR-код.
QQ-группа: 717365081
redirect |
| Community |
| Поддерживает перенаправления через HTML meta, 30x и т.д. |
| CRLF-инъекция | crlf-injection | Community | Обнаружение HTTP-инъекций заголовков; поддержка параметров в query, body и других местах |
| Обнаружение уязвимостей XStream | xstream | Community | Обнаружение уязвимостей серии XStream |
| Обнаружение уязвимостей Struts2 | struts | Advanced | Обнаружение уязвимостей Struts2 на целевых сайтах: s2-016, s2-032, s2-045, s2-059, s2-061 и др. |
| Обнаружение уязвимостей ThinkPHP | thinkphp | Advanced | Обнаружение уязвимостей, связанных с сайтами на ThinkPHP |
| Обнаружение десериализации Shiro | shiro | Advanced | Обнаружение уязвимости Shiro-десериализации |
| Обнаружение уязвимостей Fastjson | fastjson | Advanced | Обнаружение уязвимостей серии Fastjson |