Xray是一款功能强大的安全评估工具,支持主动、被动多中扫描方式,支持常见web漏洞的自动化测试,可以灵活定义POC,功能丰富,调用简单,支持 Windows / macOS / Linux 多种操作系统,可以满足广大安全从业者的自动化 Web 漏洞探测需求。
选择最新的版本即可
根据自己的操作系统选择合适的版本(本人是Win10的64位系统,选择Windows_amd64版本) ,下载之后解压文件,在xray_windows_amd64.exe所在路径下打开cmd,运行该文件,
xray_windows_amd64.exe
运行之后会在当前目录下生成一个config.yaml配置文件
查看版本号:
xray_windows_amd64.exe version
查看帮助文档
xray_windows_amd64.exe --help
安装ca证书
1、生成ca证书
xray_windows_amd64.exe genca
2、向浏览器导入ca证书
点击查看证书
选择导入,进行导入证书根据文件的路径找到刚刚生成的证书,导入就可以了。
监听之前配置浏览器的http代理
代理地址和端口号自行设置,设置之后记着就可以,方便接下来使用监听。
Xray的监听命令: 监听的IP地址就是刚刚设置的HTTP代理地址,后边加上端口号。
xray_windows_amd64.exe webscan --listen 127.0.0.1:8080 --html-output test.html
webscan web页面的漏洞检测
--listen 监听
--html-output 输出html格式