2024web漏洞扫描神器xray安装及使用_2024-11-28

一、功能

开源的Web漏洞扫描工具,支持以下漏洞

  • XSS漏洞检测 (key: xss)
  • SQL 注入检测 (key: sqldet)
  • 命令/代码注入检测 (key: cmd-injection)
  • 目录枚举 (key: dirscan)
  • 路径穿越检测 (key: path-traversal)
  • XML 实体注入检测 (key: xxe)
  • 文件上传检测 (key: upload)
  • 弱口令检测 (key: brute-force)
  • jsonp 检测 (key: jsonp)
  • ssrf 检测 (key: ssrf)
  • 基线检查 (key: baseline)
  • 任意跳转检测 (key: redirect)
  • CRLF 注入 (key: crlf-injection)
  • Struts2 系列漏洞检测 (高级版,key: struts)
  • Thinkphp系列漏洞检测 (高级版,key: thinkphp)
  • POC 框架 (key: phantasm)

二、安装

首先下载安装包并解压,链接如下

通过网盘分享的文件:扫描器

链接: https://pan.baidu.com/s/1DIsQSgopqzkK8wGwCqExFg 提取码: jay1

--来自百度网盘超级会员v1的分享

下载解压后只有一个exe文件

打开命令控制面板,进入这个文件夹,输入

复制代码
xray_windows_amd64.exe genca

生成证书,这时文件夹下会生成一个证书

在火狐浏览器设置里点击隐私,查看证书

点击导入,将刚才的ca证书导入

点击确定

三、使用

输入:

复制代码
xray_windows_amd64.exe -h

即可查看使用命令,这里我把名字改成了xray.exe,方便使用

1. 基础使用

复制代码
xray.exe webscan --url url --html-output test1.html

url:输入的地址

test1.html:输出的html文件,点击即可查看相关漏洞扫描结果

2. 基于爬虫模式进行

复制代码
xray webscan --basic-crawler url --html-output xxx.html

xxx是输出的html名,可以随意修改,最后会在该文件夹下生成

3. 监听端口

复制代码
xray_window_amd64.exe webscan --listen ip:port --html-output xxx.html

ip:port为你直自己浏览器的代理ip和端口

相关推荐
sbjdhjd15 小时前
云安全 | Docker 容器逃逸复盘(三):docker.sock 挂载与 Docker-in-Docker 风险
经验分享·网络安全·docker·云原生·容器·kubernetes·云安全
Dachui_112221 小时前
内网穿透如何限制访问地区?ZeroNews Geo Location 区域访问控制实践
运维·网络安全·内网穿透·访问控制·远程办公·api安全·ip白名单
HackTwoHub1 天前
DeepSeek Harness 红队破甲插件|适配 SRC 挖掘场景,区分平台拦截与模型原生输出,用于大模型安全边界合规测评研究
安全·web安全·网络安全·系统安全·密码学·网络攻击模型·安全架构
菩提小狗1 天前
每日安全情报报告 · 2026-10-09
网络安全·漏洞·cve·安全情报·每日安全
白帽攻防录1 天前
SRC 挖洞:TanStack Start 服务器函数 XSS 深度复盘,CVE-2026-102989 怎么窃取用户会话
运维·服务器·网络安全·xss
中原第一高手1 天前
fofatoto 1.8.0 发布:启动即知新版本、中文进度面板与更干净的 Web 日志
python·网络安全·开源·资产测绘·fofa
Bruce_Liuxiaowei1 天前
2026年10月第2周网络安全形势周报
网络安全
黄金龙PLUS2 天前
如何基于置换算法来设计对称加密算法
算法·网络安全·密码学·哈希算法·同态加密
王大傻09282 天前
堆叠注入(Stacked Queries Injection)详解:原理、利用与防御
服务器·网络·数据库·web安全·网络安全
芯盾时代2 天前
从《人工智能安全治理框架3.0》看智能体安全治理
人工智能·安全·网络安全·智能体