首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >WEB安全基础 - - - XRAY使用

WEB安全基础 - - - XRAY使用

作者头像
干掉芹菜
发布2022-11-19 14:22:54
发布2022-11-19 14:22:54
9140
举报
文章被收录于专栏:网络安全615网络安全615

目录

爬虫

 被动扫描

生成ca证书

开启监听

浏览器代理设置

 将浏览器设置为xray模式

BurpSuite联动XRAY

监听

Burpsuit主动扫描

 XRAY脚本编写

爬虫

xray.exe webscan --basic-crawler http://xxx.com/ --html-output xray-xxx.html xray.exe ws --basic http://xxx.com/ --ho xray-xxx.html

 被动扫描

生成ca证书

xray.exe genca

开启监听

xray.exe ws --listen 127.0.0.1:7777 --ho tp.html

浏览器代理设置

 将浏览器设置为xray模式

这里以SQL注入漏洞为例子,进行爬取

 可以看到xray已经获取了当前页面的信息,访问一下target(目标)的网址

 可以看到获取用户名密码

BurpSuite联动XRAY

监听

1.设置监听

 2.BurpSuite的设置

 添加新的上游代理服务

 3.在burpsuite自带的浏览器输入需要监听的网站

 4.xray回显

Burpsuit主动扫描

1.设置新目标

 2.选择扫描类型,协议设置

 3.设置扫描配置

4. xray监听回显

XRAY脚本编写

1.编写网站(Xray POC编写辅助工具

XRay POC 编写辅助工具 (phith0n.github.io)

 2.脚本编写(poc-nacos-unauth.yml)

最基础的POC

name: poc-nacos-unauth groups: one:   - method: GET请求方式     path: 路径     follow_redirects: true     expression: |       response.status == 200 && r'"username":".+?",'.bmatches(response.body)  //表达式

3. 漏洞检测

xray ws -p mypocs/poc-nacos-unauth.yml -uf url.txt --ho nacos.html

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2022-07-31,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 爬虫
  •  被动扫描
    • 生成ca证书
    • 开启监听
    • 浏览器代理设置
    •  将浏览器设置为xray模式
  • BurpSuite联动XRAY
    • 监听
    • Burpsuit主动扫描
  • XRAY脚本编写
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档