ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

Xray 实战使用指南:自动化漏洞扫描技巧与避坑

Xray 实战使用指南:自动化漏洞扫描技巧与避坑 Xray 实战使用指南自动化漏洞扫描技巧与避坑前言Xray 是长亭科技推出的 Web 漏洞扫描器在挖漏洞、内网安全评估、渗透测试中使用频率极高。很多新手拿到 Xray 只会简单跑一条爬虫命令经常遇到 WAF 拦截、大量误报、扫到非授权站点、爬虫死循环、业务被压垮等问题。本文从主动扫描、被动代理扫描、Cookie 登录态扫描、Burp 联动、Rad 爬虫联动、批量目标扫描等实战场景出发梳理自动化扫描的实用技巧同时总结大量踩坑经验、误报验证方法、扫描限速策略。重要免责声明本文所有操作仅用于自己搭建的靶场、拥有书面授权的安全测试。严禁对未授权网站、公网业务进行扫描违规扫描触犯《网络安全法》需承担法律责任。一、Xray 基础概念与三种扫描模式Xray 主要分为三大扫描模式主动爬虫扫描basic-crawlerXray 内置爬虫自动爬取页面链接自动发包检测漏洞适合快速对站点进行整体摸底。优点全自动缺点对 SPA 单页、JS 渲染页面抓取效果差容易触发 WAF。被动代理扫描listen 代理模式Xray 开启代理端口浏览器 / Burp 的流量经过 Xray 转发Xray 复制流量并插入 payload 检测漏洞。实战推荐可以拿到登录态、POST 请求、JS 接口覆盖爬虫爬不到的接口。单 URL 扫描–url只扫描指定的单个请求不爬链接适合对单点接口、Payload 验证用于漏洞复现。支持漏洞SQL 注入、XSS 跨站、命令注入、文件上传、路径遍历、CVE 系列 POCSpring、Shiro、Fastjson 等。前置准备初始化配置文件与 CA 证书第一次运行 Xray执行命令生成config.yml配置文件# Linux/Mac ./xray_linux_amd64 webscan --init # Windows xray_windows_amd64.exe webscan --initHTTPS 被动扫描必须生成并导入 CA 证书否则无法抓取 https 流量直接报证书错误。./xray_linux_amd64 genca生成 ca.crt 证书双击导入浏览器安装到受信任的根证书颁发机构。二、三大模式实战命令2.1 主动爬虫扫描全自动站点摸底# 基础爬虫扫描输出html报告 ./xray_linux_amd64 webscan --basic-crawler http://testphp.vulnweb.com --html-output crawl_report.html常用进阶参数# 指定插件只扫描SQL注入和命令注入减少发包、提速 ./xray_linux_amd64 webscan --basic-crawler http://testphp.vulnweb.com --plugins sqldet,cmd-injection --html-output fast_scan.html # 限制爬虫深度防止无限爬取分页 ./xray_linux_amd64 webscan --basic-crawler http://testphp.vulnweb.com --max-depth 4 --html-output depth4.html # 限制单Host每秒请求保护业务不被打崩 ./xray_linux_amd64 webscan --basic-crawler http://testphp.vulnweb.com --host-rps 10 --html-output rate_limit.html--max-depth爬虫深度默认较浅生产环境不要设置过大。--host-rps单目标每秒发包数量生产环境建议 5~20避免压垮业务。2.2 被动代理扫描实战首选捕获登录态接口# 监听7777端口作为代理 ./xray_linux_amd64 webscan --listen 127.0.0.1:7777 --html-output proxy_scan.html浏览器代理配置HTTP/HTTPS 代理127.0.0.1:7777安装 SwitchyOmega 插件一键切换代理。访问网站的所有请求都会经过 XrayXray 复制流量自动做漏洞检测。优势登录后的 Cookie、POST 表单、AJAX 接口、需要前端交互的页面爬虫抓不到但人工访问可以捕获。配置文件限制扫描范围非常重要打开config.yml找到 mitm.restriction填写允许扫描的域名防止代理模式下不小心扫描第三方站点mitm: restriction: hostname_allowed: - testphp.vulnweb.com - 192.168.172.0/24不在白名单内的域名Xray 不会进行漏洞探测避免越权扫描。2.3 单 URL 扫描单点漏洞验证适合拿到接口后单独测试不会爬取其他链接./xray_linux_amd64 webscan --url http://testphp.vulnweb.com/listproducts.php?cat1 --html-output single_url.html三、高级自动化技巧3.1 登录态扫描两种方案被动代理方案推荐浏览器登录系统保持代理开启此时 Xray 捕获的流量自带 Cookie直接扫描已登录接口。配置文件写入 Cookie用于爬虫主动扫描修改 config.yml在 http.headers 添加 Cookiehttp: headers: Cookie: PHPSESSIDxxxx;tokenabc123爬虫发起请求会自动带上 Cookie直接扫描需要登录的页面。3.2 Burp Suite 联动 Xray手工渗透 自动化漏扫结合场景Burp 手工抓包测试同时把全部流量转发到 Xray 自动扫描。启动 Xray 被动监听./xray_linux_amd64 webscan --listen 127.0.0.1:7777 --html-output burp_xray.htmlBurp - Settings - Upstream Proxy Servers添加上游代理Destination host:*Proxy host127.0.0.1端口7777浏览器代理指向 Burp默认 8080流量流向浏览器 → Burp → Xray → 目标服务器。Burp 手工测试的所有请求Xray 同步进行漏洞检测一边挖一边自动扫描。3.3 Rad 爬虫联动 Xray解决 JS 渲染页面爬虫弱的问题Xray 自带爬虫对 SPA、Vue/React 前端渲染页面抓取能力有限长亭开源的 Rad 爬虫可以爬取 JS 渲染页面导出请求包交给 Xray 批量扫描。# rad爬取站点输出request.txt rad http://testphp.vulnweb.com -o req.txt # xray批量读取请求文件扫描 ./xray_linux_amd64 webscan --requests req.txt --html-output rad_xray.html3.4 批量多目标扫描准备 target.txt每行一个 URL使用--url-file批量扫描./xray_linux_amd64 webscan --url-file target.txt --host-rps 10 --html-output batch_scan.html3.5 自定义 POC / 加载第三方 POC# 只加载指定poc文件夹下的POC进行扫描 ./xray_linux_amd64 webscan --url http://testphp.vulnweb.com --poc ./mypoc/四、报告解读与误报验证实战核心Xray 报告中高风险漏洞不能直接采信必须人工复现验证工具存在一定误报。打开 html 报告查看漏洞详情请求包 RequestXray 发送的 PayloadResponse 响应包重点看响应中 Payload 回显、报错信息漏洞等级高危 / 中危 / 低危 / 信息提示。常见误报场景SQL 注入误报WAF 返回固定拦截页面、页面动态随机字符串Xray 误识别为注入XSS 误报页面转义输出payload 没有实际执行路径遍历页面返回统一 404工具误判验证方法复制 Payload在 Burp 手动发包观察是否能真正触发漏洞如果无法复现标记为误报可在配置文件黑名单添加域名 / 路径特征过滤。五、高频避坑指南新手踩坑汇总❌ 坑 1直接在生产业务无限制全速扫描Xray 发包速度快默认并发很高高并发会把业务打挂触发 WAF 拉黑 IP。✅ 解决方案--host-rps限制每秒请求业务低峰期扫描内网优先生产谨慎。❌ 坑 2被动代理没有配置 hostname_allowed 白名单不小心扫描第三方 CDN、广告域名访问页面时附带第三方 js、埋点域名Xray 默认会全部扫描造成越权扫描。✅ 必须在 config.yml 配置 mitm 白名单只允许目标业务域名。❌ 坑 3HTTPS 被动扫描没有导入 CA 证书浏览器证书报错抓不到 https 流量✅ 执行 genca 生成证书导入浏览器根证书。❌ 坑 4爬虫扫描登录系统不带 Cookie只能扫未登录页面后台接口全部漏报✅ 爬虫模式需要在 config.yml 写入 Cookie被动代理直接浏览器登录自动携带会话。❌ 坑 5被 WAF 拦截大量请求 403扫描结果不全WAF 识别 Xray 的 payload 特征直接拦截。✅ 策略降低发包速率更换代理池拆分 payload优先被动代理减少主动探测加入 Header 模拟浏览器 UA。❌ 坑 6爬虫无限递归爬分页页面存在?page1page2这类循环参数扫描永远跑不完✅ 设置--max-depth限制爬虫深度在配置文件添加黑名单过滤分页参数。❌ 坑 7扫描单页应用 Vue/React爬虫抓取链接极少漏报大量接口✅ Xray 内置爬虫不擅长 JS 渲染改用 Rad 爬虫联动。❌ 坑 8拿到高危漏洞报告直接写进渗透报告不人工验证提交一堆误报工具扫描结果只能作为漏洞线索不能直接当作真实漏洞。所有高危漏洞必须人工复现确认。❌ 坑 9公网随意跑 Xray 扫描未授权扫描属于违法行为即使只是测试也会触发运营商、网站的安全告警。仅限靶场、授权测试。六、实战扫描流程推荐标准测试链路拿到授权梳理目标域名 / IP确定扫描范围配置 Xray config.yml填写 mitm 域名白名单优先被动代理模式浏览器登录业务手动访问所有菜单捕获接口流量Xray 后台自动扫描补充 Rad 爬虫抓取前端 JS 渲染页面导出请求批量扫描爬虫主动扫描摸底全站静态链接扫描完成打开 HTML 报告逐个人工验证高危漏洞剔除误报整理验证成功漏洞编写正式安全报告。七、学习建议优先在 DVWA、Pikachu、WebGoat 靶场练习不要直接拿公网网站练手分清主动爬虫和被动代理的适用场景日常渗透优先被动扫描不要依赖工具一键出漏洞Xray 是线索收集器人工验证才是核心熟悉配置文件掌握域名白名单、请求头、Cookie、限速等调优参数学会联动 Burp、Rad组合使用弥补单一工具短板。总结Xray 的核心优势在于自动化漏洞探测、被动代理捕获登录态接口、丰富的 POC 插件。但它不是一键挖漏洞神器使用不当会造成业务瘫痪、越权扫描、大量误报。实战最佳组合被动代理抓流量 Rad 爬虫补全 JS 接口 人工复现验证。合理配置白名单、限制发包速率、严格控制扫描范围才能安全高效地完成 Web 安全评估。一句话记住Xray 用来找线索人工验证决定漏洞真假授权是扫描的前提。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表