xray与burp联动扫描

2024-06-21 02:18
文章标签 burp xray 联动扫描

本文主要是介绍xray与burp联动扫描,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

上一篇博客主要描述利用xray挂代理进行被动扫描,但扫描器只能扫描出owasp top 10的漏洞,业务逻辑类漏洞需手工抓包进行测试,为了让被动扫描和手工测试 双管齐下,我们将xray与burp进行联动,在burp上配置xray代理,将burp流量转发给xray扫描,这样便可坐收漏洞了。

xray与burp联动

配置xray代理

.\xray.exe webscan --listen 127.0.0.1:7777 --html-output output.html
在这里插入图片描述

burpsuite 配置xray代理

打开burp
在这里插入图片描述
在这里插入图片描述
配置成功:
在这里插入图片描述

浏览器配置burp代理

此处本人使用火狐浏览器:
在这里插入图片描述

安装xray证书

代理配好后,访问要测的网站,显示需安装xray证书,点击下载 Download CA
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

至此burp既可以抓到包,xray也可进行被动扫描:
在这里插入图片描述

xray抓取https数据包

前提:使用burp能抓取到https包,我的另一篇博客中有介绍。
使用xray无法直接抓到https包
在这里插入图片描述
需安装证书。

xray生成证书

.\xray.exe geca
在这里插入图片描述
生成证书
在这里插入图片描述
浏览器导入crt证书
在这里插入图片描述

可成功抓取https流量
在这里插入图片描述

在这里插入图片描述

遇坑记录

最近在谷歌浏览器配置burp代理联动xray 总是没有返回包,xray扫不动,现在没研究出原因,但换了ie浏览器,设置burp代理,联动xray可以实施被动扫描。

这篇关于xray与burp联动扫描的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1079929

相关文章

漏洞扫描器Xray,下载和使用

漏洞扫描器Xray 一、下载xray xray community 二、安装证书 生成证书 安装证书 双击ca.crt 三、xray基本使用 1.设置域名的位置 hostname_allowed可以写扫描的域名, hostname_disallowed是被禁止扫描的域名 2.代理扫描监听命令 .\xray_windows_amd64.exe webs

xray使用初试-扫描登录后的APP

前言 平时用的扫描器一般是AWVS,appscan等,属于主动扫描,但对于登录后的各种功能都不方便扫描,今天经同事指导,认识了xray扫描器,利用该扫描器配置代理对登录后的app进行了扫描,效果还不错,因此记录下来与大家分享。 主动扫描:自己发送请求包进行扫描被动扫描:对接收到的请求包进行扫描,所以尽量每个功能都走一遍 环境 环境:要扫描的APP安装在夜神模拟器中工具:xray使用命令,配

【Tools】 深入了解Burp Suite:Web应用抓包利器

唱 情 歌 齐齐来一遍 无时无刻都记住掌声 响遍天 来唱 情 歌 由从头再一遍 如情浓有点泪流难避免 音阶起跌拍子改变 每首歌 是每张脸 喜欢我 别遮脸 任由途人发现                      🎵 刘德华《十七岁》 在Web应用和移动应用的开发与测试过程中,抓包工具是必不可少的。它们帮助开发人员和测试人员分析网络通信,发现并修复潜在的问题。Burp Suite、Char

burp靶场xss漏洞(中级篇)上

靶场地址 http://portswigger.net/web-security/all-labs#cross-site-scripting 第一关:DOM型(使用document.write函数) 1.点击随机商品后找到搜索框,后在URL中添加storeId查询参数,并输入一个随机字母数字字符串作为其值 2.在浏览器中,注意到随机字符串出现在选项表中 3.更改URL,在s

关于Burp Suite不能抓包的解决方法

一、Burp Suite有时能抓到包,有时不能抓到包 解决方法: 出现这种问题的原因就是代理没有设置成全局的,只是设置成了局部的。 打开IE浏览器,依次打开工具->Internet 属性->连接->局域网设置 点击局域网可以看到代理服务器,在这里设置代理IP地址、端口号 然后点击确定即完成浏览器代理。然后下载Proxifier这个软件,

Burp Suite使用及BruteForc_test靶场实战

简介 Burp Suite是用于攻击和测试Web应用程序安全性的集成平台,包含多个协同工作的工具,支持信息共享与复杂攻击。设计有加速攻击流程的接口,所有工具共享强大框架,处理HTTP消息、持久性、认证、代理、日志和警报。主要用于安全性渗透测试,功能包括拦截修改请求、扫描漏洞、暴力破解表单和执行随机性检查等,提升测试效率。 安装与配置 软件下载地址: https://portswigge

【网络安全的神秘世界】Kali 自带 Burp Suite 使用指南:字体与CA证书设置详解等

🌝博客主页:泥菩萨 💖专栏:Linux探索之旅 | 网络安全的神秘世界 | 专接本 Kali 自带 Burp Suite 使用指南目录 Burp Suite的打开方式设置Burp Suite软件的字体大小查看Burp Suite 默认代理在火狐浏览器设置代理Burp Suite 抓不到本地包怎末解决 Burp Suite的打开方式 终端 打开终端获取root权限

nodejs 中 axios 设置 burp 抓取 http 与 https

在使用 axios 库的时候,希望用 burp 抓包查看发包内容。但关于 axios 设置代理问题,网上提到的一些方法不是好用,摸索了一段时间后总结出设置 burp 代理抓包的方法。 nodejs 中 axios 设置 burp 抓包 根据请求的站点,分为 http 和 https 两个类型。 http 只需要添加 proxy // http 测试网站: http://www.5icoo

Burp Suite Professional 2024.5 (macOS, Linux, Windows) - Web 应用安全、测试和扫描

Burp Suite Professional 2024.5 (macOS, Linux, Windows) - Web 应用安全、测试和扫描 Burp Suite Professional, Test, find, and exploit vulnerabilities. 请访问原文链接:Burp Suite Professional 2024.5 (macOS, Linux, Window

解析!领先的Web应用程序安全测试工具—Burp Suite

Burp Suite 是一款领先的Web应用程序安全测试工具。它被广泛用于识别和修复Web应用程序中的漏洞。 通过使用Burp Suite,组织可以显著提升其Web应用程序的安全性,及时发现并修复漏洞,保障业务的持续运行和数据安全。 Burp Suite 最新版下载https://www.evget.com/product/4373/download 主要版本 Burp Suite Pr