【第一篇】Xray漏洞扫描软件的使用

发布时间:2026/8/3 6:25:12

【第一篇】Xray漏洞扫描软件的使用 Xray漏洞扫描软件摘要本文记录 Xray-Pro 漏洞扫描工具在内网业务系统安全扫描中的完整使用流程涵盖工具下载、CA 证书安装、命令行启动、SwitchyOmega 代理插件配置以及被动代理扫描的详细步骤帮助读者老爷们快速搭建并运行 Xray 被动扫描环境自动检测 Web 应用漏洞并生成可视化报告。一、使用背景前段工作应领导要求需要对内网业务系统进行安全漏洞扫描。上网调研了一下漏洞扫描工具发现了这一款 Xray_pro。本文记录 Xray_pro 的下载、安装配置、被动代理扫描完整流程方便后续复用。二、工具简介和下载Xray 是长亭科技开源的漏洞扫描器支持主动扫描、被动代理扫描、爬虫扫描等模式常用来测试 Web 应用漏洞SQL 注入、XSS、路径穿越、未授权访问等。GitHub地址https://github.com/chaitin/xray请仔细阅读一下什么是XPOC、XAPP、Xray之间的关系。简单说就是XPOC 是 Xray 这款漏洞扫描工具的 2.0 叫法XAPP 是环境监测工具我直接跳过了没有下载。点击Xray下载后随便选择一个版本就好这里选择1.99版本的Xray下载。三、安装证书和启动Xray软件下载完后进行解压然后生成并安装证书ca.crt文件安装成功才可以使用Xray软件。执行如下命令来生成证书xray_windows_amd64.exe genca双击生成的ca.crt文件然后点击安装。ok到这里证书就安装好了。下面一步就是启动xray软件了注意必须要命令行启动不要双击xray_windows_amd64.exe文件。要不然会报下面这个错误输入启动命令xray webscan--listen127.0.0.1:7777 --html-output proxy.html参数说明webscanWeb 漏洞扫描模块 --listen 127.0.0.1:7777开启本地代理监听 7777 端口接收浏览器转 --html-output proxy.html扫描结束后生成可视化 HTML 漏洞报告命令行启动之后如果出现starting mitm server at 127.0.0.1:7777表示 xray 启动成功。四、安装SwitchyOmega插件浏览器配置代理插件SwitchyOmega作用把浏览器 HTTP/HTTPS 流量转发给 Xray实现被动扫描访问页面时自动抓流量检测漏洞。说简单一点就是在浏览器的地址栏中输入项目的地址SwitchyOmega 会先将流量转发给 Xray 漏洞扫描器内部会发送一些检测漏洞的请求给后端服务器从而实现软件系统的漏洞扫描功能。这个插件可以直接在浏览器中搜索下载。当然也可以下载从网上下载插件进行手动安装。手动安装插件下载地址https://chrome.zzzmh.cn/info/pfnededegaaopdmhkdmcofjmoldfiped该软件使用流程安装好后直接跳过教程。五、流程说明终端执行上面命令启动代理扫描服务浏览器启用 SwitchyOmega 对应代理配置在浏览器访问目标业务系统所有请求自动经过 Xray 检测测试完成后关闭程序当前目录生成 proxy.html打开查看全部漏洞详情注意事项[1] 代理地址127.0.0.1端口7777和 xray 监听端口保持一致[2] 必须导入 Xray 自带 CA 证书否则 HTTPS 网站无法抓包大量流量会失效。

相关新闻