
漏洞扫描工具 Xray 从入门到实战参数详解与报告解读免责声明本文仅用于网络安全学习、靶场环境下的安全测试科普。**所有使用 Xray 进行漏洞扫描操作仅允许在自己拥有完全授权的靶场、测试环境进行扫描。未经授权对互联网上任何网站、服务器、APP 进行扫描、探测、漏洞检测属于违法行为触犯《网络安全法》《刑法》285、286 条。**Xray 扫描会产生大量请求数据包高并发扫描可能造成业务中断、IP 封禁甚至触发法律追责。本文所有案例均在本地靶场环境演示严禁直接用于公网未授权站点。任何违规操作所产生的一切法律后果由操作者自行承担。前言在 Web 安全学习、SRC 漏洞挖掘、企业内部安全自查的工作流中漏洞扫描工具是最常用的辅助工具。很多新手接触安全之后最先听说的工具就是 Xray。Xray 是长亭科技开发的安全评估工具凭借单文件免安装、检测能力强、支持主动扫描、被动代理扫描、内置大量 POC 的优势成为国内白帽子、安全运维人员的首选扫描器之一。但绝大多数新手使用 Xray 都会踩坑只会复制网上一行命令无脑扫描看不懂参数含义分不清主动扫描、被动扫描的区别扫描完成拿到 HTML 报告之后分不清哪些是真实漏洞、哪些是误报扫描目标超出授权范围触发 WAF 封禁 IP甚至在 SRC 提交的时候直接把 Xray 扫描结果不加人工验证就提交大量误报被审核员标记为低质量提交账号信誉下降。本文面向零基础网安学习者、SRC 新手、运维转安全人员完整讲解 Xray 的基础概念、版本区别、下载安装、环境配置、三大扫描模式全量核心参数详解配置文件调优反连平台部署完整实战案例HTML/JSON 报告逐字段解读误报甄别方法SRC 场景下 Xray 使用最佳实践常见报错排查以及 Xray 在 SRC 挖洞里面的定位与边界。读完本文你将不再只会复制粘贴命令能够理解每一条参数的作用根据业务场景自定义扫描策略看懂 Xray 输出的漏洞报告区分真实漏洞与误报学会在靶场环境使用 Xray 进行安全评估明白在 SRC 挖洞中 Xray 只能作为辅助工具不能完全依赖扫描器自动挖洞。重要提醒Xray 社区版免费但是社区版不等于可以无限制扫描公网站点。扫描行为本身就是网络探测必须获得目标所有者书面授权。SRC 场景下即使厂商开放 SRC 资产也不代表可以直接开高并发 Xray 主动扫描高频扫描容易触发 WAF造成业务影响属于 SRC 平台禁止行为。1 Xray 简介工具定位、版本差异、能力边界1.1 Xray 是什么开发背景Xray 是长亭科技研发的一款开源社区版安全评估工具是国内白帽子圈子最流行的 Web 漏洞扫描器。它不是传统 AWVS 那种沉重的商业漏扫采用单文件二进制发布Windows、Linux、MacOS 都有对应版本不需要安装下载后直接运行没有复杂依赖上手门槛低。Xray 核心原理发送特制的 Payload 数据包对目标 Web 接口、服务进行探测分析响应包特征判断是否存在安全漏洞。内置大量 Web 漏洞检测插件POC覆盖 SQL 注入、XSS、文件上传、命令注入、Fastjson、Shiro、Log4j2 等主流 Web 漏洞。一句话概括 Xray自动化漏洞探测辅助工具用来批量检测已知漏洞无法挖掘业务逻辑漏洞水平越权、验证码漏洞这类逻辑漏洞 Xray 基本扫不出来。1.2 社区版与专业版区别很多新手分不清版本差异简单区分Xray 社区版免费本文讲解版本免费开放个人学习、靶场测试使用内置基础 POC 集合支持 webscan 主动扫描、listen 被动代理、servicescan 服务扫描不包含部分高级 POC扫描并发、检测能力有一定限制禁止用于商业安全评估项目。Xray 专业版商业授权付费授权面向企业安全团队更多高级 POC更强的反连平台能力更高并发更多自定义扩展能力支持企业安全巡检、等保测评场景必须拿到厂商授权才能商用。本文所有命令、参数讲解全部基于 Xray 社区版。1.3 Xray 能检测哪些漏洞不能做什么重点✅ Xray 擅长检测的漏洞已知漏洞、框架漏洞、注入类漏洞SQL 注入报错注入、布尔盲注、时间盲注XSS 跨站脚本反射型、存储型命令注入、代码注入、模板注入文件上传漏洞、目录遍历、任意文件读取框架漏洞Shiro、Fastjson、Log4j2、ThinkPHP、Struts2 等 CVE 漏洞未授权访问、备份文件泄露、敏感信息泄露服务漏洞Redis 弱口令、MongoDB、ActiveMQ、Tomcat 弱口令等❌ Xray无法自动挖掘的漏洞SRC 新手高频产出漏洞业务逻辑漏洞水平越权、垂直越权、验证码逻辑缺陷、密码重置逻辑漏洞、支付逻辑漏洞这类漏洞依赖业务流程扫描器无法理解业务逻辑只能人工测试抓包挖掘。0day 漏洞Xray 的 POC 都是已知漏洞无法发现未公开的新型漏洞。复杂业务场景的弱口令爆破仅简单支持不适合大规模账号爆破。这个知识点非常关键很多新手以为打开 Xray 扫一遍网站就能自动挖到 SRC 高危漏洞拿奖金。SRC 里大部分中高危逻辑漏洞Xray 扫不出来。Xray 只能作为辅助用来发现已知框架漏洞和注入类漏洞不能替代人工渗透测试。1.4 Xray 在 SRC 挖洞中的定位在 SRC 挖洞工作流中Xray 定位是辅助检测工具不是主力挖洞工具。推荐使用场景人工浏览业务页面开启 Xray 被动代理在访问页面的同时自动检测页面、接口的注入、XSS 等漏洞资产收集完成后对少量重点子域名做轻量主动扫描快速排查已知框架漏洞复核已经发现的可疑接口验证是否存在注入、文件读取漏洞禁止场景拿到厂商资产列表直接开启爬虫 高并发全量扫描短时间发送几十万请求极易触发 WAF造成业务压力属于 SRC 平台违规行为。2 法律红线与扫描行为规范必读2.1 授权是唯一前提所有扫描操作必须获得目标系统所有者书面授权。靶场环境DVWA、Pikachu、Vulfocus、自建靶机是完全授权环境可以放心扫描。公网站点没有 SRC 公示资产授权一律不能用 Xray 扫描。哪怕网站存在漏洞未经授权扫描探测属于非法访问计算机信息系统触犯刑法。2.2 扫描的最小影响原则Xray 扫描会发送大量 payload 请求会产生大量日志高并发扫描会造成网站卡顿、接口报错。扫描遵守最小影响原则降低并发、QPS不要使用默认高并发不要使用爬虫深度过大限制爬虫抓取链接数量一旦发现目标网站响应缓慢、业务异常立刻停止扫描扫描过程中不要使用会造成持久化影响的 Payload写入文件、创建账号等Xray 社区版内置 POC 大多是无害检测。2.3 SRC 场景使用 Xray 的限制几乎所有厂商 SRC、补天平台的测试规范都明确限制禁止使用高并发自动化扫描器对业务系统进行大规模爬虫扫描。✅ 允许被动代理扫描人工浏览页面Xray 被动检测请求量小少量、低并发的单点 URL 主动扫描。❌ 禁止批量子域名 爬虫 高并发一次性大规模扫描厂商资产。很多新手提交漏洞被厂商投诉、账号警告就是无脑 Xray 爬虫扫描大量请求打满网站。3 Xray 下载、安装、环境初始化3.1 下载渠道与文件说明Xray 社区版只能从长亭官方网站 xray.cool下载不要从第三方网盘、CSDN 附件下载防止被植入后门。下载页面会提供对应系统版本Windowsxray_windows_amd64.exeLinuxxray_linux_amd64Macxray_darwin_amd64Xray 是单文件二进制下载解压之后就只有一个可执行文件没有安装包。3.2 Windows/Linux 环境运行方法Windows将 exe 放到一个文件夹打开 cmd 或者 PowerShellcd 进入该目录输入命令查看版本.\xray_windows_amd64.exe versionLinuxchmod x xray_linux_amd64 ./xray_linux_amd64 version输出版本号代表运行正常。3.3 证书生成与浏览器证书导入被动扫描必备被动代理扫描 HTTPS 网站需要 Xray 根证书否则浏览器会报证书不安全无法抓取 HTTPS 流量。生成证书命令# Windows .\xray_windows_amd64.exe genca # Linux ./xray_linux_amd64 genca执行完成目录会生成ca.crt证书文件。Windows 双击 crt 文件安装到受信任的根证书颁发机构。安装完成之后浏览器代理设置为 Xray 监听地址默认 127.0.0.1:7777即可抓取 HTTPS 流量。注意证书只用于本地测试抓包不要分发证书给其他人。3.4 初始化生成配置文件执行一次基础命令会自动生成配置文件模板。Windows.\xray_windows_amd64.exe webscan -h执行之后会在用户目录生成.xray文件夹里面存放 config.yml 配置文件。Windows 路径示例C:\Users\你的用户名\.xray\config.yml3.5 验证安装是否成功执行版本查看命令正常返回版本号说明环境没问题。.\xray_windows_amd64.exe version如果提示权限不足Linux 需要加执行权限Windows 使用普通用户即可不需要管理员权限。4 Xray 三大扫描模式详解核心章节Xray 一共三大扫描模式对应三个子命令webscan、listen、servicescan。这是 Xray 最核心的概念新手必须分清。4.1 Web 主动扫描 webscanwebscan 是主动扫描Xray 主动发包去探测目标网站。两种使用方式--url扫描单个指定 URL不爬虫仅扫描这一个链接--basic-crawler启用基础爬虫访问目标页面自动抓取页面里面所有链接然后逐个链接进行漏洞扫描。特点全自动不需要人工操作缺点请求量大爬虫会抓取大量链接容易触发 WAF公网 SRC 场景慎用。示例命令# 单个URL主动扫描输出html报告 .\xray_windows_amd64.exe webscan --url http://127.0.0.1/pikachu --html-output report.html # 爬虫模式自动抓取页面链接扫描 .\xray_windows_amd64.exe webscan --basic-crawler http://127.0.0.1/pikachu --html-output crawler_report.html4.2 被动代理扫描 listenSRC 白帽最推荐listen 被动扫描Xray 开启本地代理端口默认 7777浏览器 / Burp Suite 把流量转发到 Xray 代理。Xray 不会主动发包只会拦截你浏览器发出的 HTTP/HTTPS 请求在你访问页面的同时自动对抓到的请求做漏洞检测。核心优势请求量完全由人工控制不会产生大量额外爬虫流量不会突然发送成千上万数据包SRC 挖洞最推荐这种模式不容易触发 WAF也不容易违反 SRC 平台的流量限制。命令示例.\xray_windows_amd64.exe listen --addr 127.0.0.1:7777 --html-output passive.html执行之后代理地址 127.0.0.1:7777。浏览器配置代理打开靶场网站手动点击各个页面Xray 后台自动检测漏洞。你访问哪个接口Xray 就检测哪个接口。4.3 服务扫描 servicescanservicescan是针对端口上的网络服务扫描不是 Web 网站。用来扫描 TCP 服务漏洞例如 Redis、Tomcat、ActiveMQ、MongoDB、FTP 弱口令等。输入目标是 IP 端口不是 URL。示例# 扫描单个IP端口 .\xray_windows_amd64.exe servicescan --target 127.0.0.1:6379 --html-output service.html # 批量扫描读取目标列表文件 .\xray_windows_amd64.exe servicescan --target-file targets.txt --html-output service.html适用场景内网资产测绘之后扫描端口服务漏洞SRC 场景使用较少更多用于内网渗透。5 Xray 核心命令参数详解分模块逐条解析说明Windows 下程序名是xray_windows_amd64.exeLinux 为./xray_linux_amd64下文统一简写为xray。5.1 全局基础参数所有子命令都可以使用version查看 Xray 版本验证程序正常运行xray versiongenca生成根证书用于 HTTPS 被动代理抓包xray genca-h / --help帮助文档查看子命令所有参数xray webscan -h xray listen -h xray servicescan -h--config指定自定义配置文件路径不使用默认目录的 config.ymlxray webscan --config ./myconfig.yml --url http://127.0.0.15.2 webscan 子命令参数重点日常使用最多webscan 是 Web 主动扫描下面是高频参数--url指定单个扫描 URL不启用爬虫仅扫描该地址xray webscan --url http://127.0.0.1/pikachu/vul/sqli/sqli_id.php?id1--basic-crawler开启基础爬虫从目标 URL 开始抓取页面内链接递归扫描参数后面跟起始 URL爬虫深度可以在 config.yml 中调整 crawler_max_depth。xray webscan --basic-crawler http://127.0.0.1/pikachu--url-file读取文本文件批量扫描多个 URL一行一个 URLxray webscan --url-file url.txt--cookie全局设置 Cookie扫描带登录态的页面非常实用。很多后台接口需要登录 Cookie带上 Cookie 才能扫描登录后的接口漏洞。xray webscan --url http://127.0.0.1/admin --cookie PHPSESSIDxxxx;tokenxxxx--header自定义 HTTP 请求头可以添加多个 header例如添加 Token、User-Agentxray webscan --url http://127.0.0.1/api --header Authorization: Bearer xxxx--raw-request加载原始 http 请求包文件扫描单个请求包适合接口漏洞单独验证。Burp 抓包复制请求包保存为 raw.txt直接交给 Xray 扫描。xray webscan --raw-request raw.txt5.3 插件 / POC 相关参数自定义漏洞检测插件Xray 所有漏洞检测能力由插件POC控制可以选择启用 / 关闭插件。--plugins指定本次扫描启用哪些插件多个插件用逗号分隔# 只启用sql注入、xss插件 xray webscan --url http://127.0.0.1 --plugins sqldet,xss常用插件名称sqldetSQL 注入检测xssXSS 跨站脚本cmd-injection命令注入path-traversal目录遍历 / 任意文件读取file-upload文件上传漏洞poc通用 POC 插件包含 Shiro、Fastjson、Log4j 等 CVE--poc只加载指定 POC做专项漏洞检测。例如只检测 Log4j 漏洞xray webscan --url http://127.0.0.1 --poc poc-yaml-log4j2-rce--poc-list列出所有内置 POC 名称查看支持哪些漏洞xray webscan --poc-list--exclude-plugins排除指定插件本次扫描不启用该插件# 扫描的时候不检测xss xray webscan --url http://127.0.0.1 --exclude-plugins xss5.4 输出报告相关参数html/json/text/webhook扫描结果输出是最常用的参数支持 4 种输出方式可以同时开启多种输出。--html-output输出可视化 HTML 报告最常用浏览器直接打开查看漏洞详情xray webscan --url http://127.0.0.1 --html-output report.html--json-output输出 JSON 格式原始报告适合脚本解析、批量漏洞入库xray webscan --url http://127.0.0.1 --json-output result.json--text-output简单文本输出控制台样式的文本报告xray webscan --url http://127.0.0.1 --text-output result.txt--webhook-output扫描发现漏洞自动 POST 推送到 webhook 地址可以推送到钉钉、企业微信机器人xray webscan --url http://127.0.0.1 --webhook-output http://127.0.0.1:8080/hook可以同时输出 htmljsonxray webscan --url http://127.0.0.1 --html-output report.html --json-output result.json5.5 servicescan 服务扫描参数servicescan 针对 TCP 端口服务扫描--target / -t单个目标 IP: 端口xray servicescan --target 127.0.0.1:6379--target-file / --tf读取文件批量扫描 IP 端口一行一个ip:portxray servicescan --target-file ip.txt--module / -m指定服务类型例如 tomcat,weblogic指定后只检测对应服务漏洞5.6 代理、并发、速率限制相关参数防封 IP 关键这一组参数是新手最容易忽略的默认并发很高直接扫公网极易触发 WAF 封禁 IP。--proxy设置上游代理Xray 扫描流量走代理例如 Burp Suitexray webscan --url http://127.0.0.1 --proxy http://127.0.0.1:8080--max-qps每秒最大请求数量限制发包速率降低对目标压力# 每秒最多发送5个请求低速率扫描适合SRC被动扫描 xray webscan --url http://127.0.0.1 --max-qps 5--max-conns-per-host单个目标最大并发连接数建议靶场设置 5~10公网授权环境建议 3 以内xray webscan --url http://127.0.0.1 --max-conns-per-host 36 Xray 配置文件 config.yml 深度调优命令行参数是单次扫描生效config.yml 是全局默认配置每次运行 Xray 都会读取这个配置文件。很多高级功能只能修改配置文件实现无法通过命令行参数设置。打开.xray/config.yml下面是核心配置项讲解。6.1 爬虫相关配置basic-crawler 生效crawler: max_depth: 3 # 爬虫最大递归深度默认3SRC场景建议改成1或者2减少抓取链接 max_count: 100 # 爬虫最多抓取多少链接超过停止防止无限抓取大量页面 request_timeout: 10 # 请求超时时间单位秒实战建议SRC 主动爬虫扫描max_depth 改成 1max_count 限制 50 以内避免抓取海量链接。6.2 全局速率、并发配置最重要防 WAF 封禁# 全局QPS限制每秒最大请求 max_qps: 10 # 单个目标最大并发连接 max_conns_per_host: 5公网授权站点建议降低max_qps3max_conns_per_host2。靶场环境可以调高。6.3 域名白名单、黑名单配置# 白名单仅扫描列表内域名listen被动扫描非常有用 hostname_allowed: - 127.0.0.1 - test.srctest.com # 黑名单禁止扫描这些域名命中直接跳过 hostname_disallowed: - *.baidu.com被动扫描开启白名单防止浏览网页的时候Xray 扫描第三方 CDN、静态资源域名只扫描目标厂商资产。6.4 反连平台配置用于 Log4j、Fastjson 等需要回显的漏洞Log4j、Fastjson 这类漏洞需要外部反连平台接收回调请求证明漏洞存在。Xray 自带反连客户端可以对接自建反连服务。reverse: remote: http://xxx.reverse.xray.cool token: 你的token社区版自带免费公共反连平台但是稳定性一般做漏洞验证可以自建反连平台。没有配置反连平台Log4j、Fastjson 这类依赖回调的漏洞无法检出。6.5 HTTP 全局请求配置http: timeout: 10 user_agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/114.0.0.0 Safari/537.36 allow_redirect: true max_redirect: 3可以自定义 UA设置是否跟随跳转跳转次数限制。6.6 配置文件实战修改示例修改目标降低并发爬虫深度限制为 1开启域名白名单仅扫描靶场。max_qps: 3 max_conns_per_host: 2 crawler: max_depth: 1 max_count: 50 hostname_allowed: - 127.0.0.1修改保存之后所有 Xray 扫描默认使用这套配置。7 Xray 实战操作案例靶场环境演示全部案例均在本地 Pikachu、DVWA 靶场执行禁止直接复制命令扫描公网站点。7.1 案例 1单 URL 主动扫描输出 HTML 报告需求扫描 Pikachu 靶场 SQL 注入页面不爬虫扫描完成生成 HTML 报告。命令xray webscan --url http://127.0.0.1/pikachu/vul/sqli/sqli_id.php?id1 --html-output single_scan.html执行流程Xray 对这个 URL 发送各类 SQL 注入 Payload检测到 SQL 注入漏洞控制台实时打印漏洞信息扫描结束生成 single_scan.html浏览器打开查看报告。适用场景单独验证某个接口是否存在注入、XSS 漏洞。7.2 案例 2基础爬虫批量抓取站点链接自动扫描需求从 Pikachu 首页开始爬虫抓取页面所有链接自动逐个扫描漏洞。xray webscan --basic-crawler http://127.0.0.1/pikachu --html-output crawler_scan.html执行流程请求首页解析页面所有 a 标签链接递归访问页面收集所有 URL对收集到的 URL 批量进行漏洞检测全部扫描完成输出报告。⚠️警告爬虫模式请求量大公网 SRC 场景不推荐仅靶场使用。7.3 案例 3被动代理扫描浏览器手动访问Xray 自动检测漏洞SRC 最推荐方式需求开启 Xray 代理浏览器配置代理手动浏览靶场所有页面Xray 自动检测流量中的漏洞。命令xray listen --addr 127.0.0.1:7777 --html-output passive_scan.html操作步骤执行命令Xray 在 7777 端口开启代理浏览器设置 HTTP 代理 127.0.0.1:7777导入 Xray 根证书 ca.crt浏览器打开靶场网站手动点击各个页面、提交表单Xray 拦截浏览器发出的每一条请求后台自动检测漏洞关闭 Xray 程序自动生成 passive_scan.html 报告。优势请求完全由人工控制不会产生海量爬虫流量SRC 挖洞首选。你访问哪个页面Xray 就检测哪个页面非常适合一边手动业务测试一边扫描已知漏洞。7.4 案例 4Burp Suite 联动 Xray流量转发给 Xray 检测很多白帽子习惯 Burp 抓包把 Burp 的流量转发到 Xray 被动扫描。配置Xray 启动 listen 代理127.0.0.1:7777Burp Suite 打开 Upstream proxy把所有流量转发到 127.0.0.1:7777Burp 抓包浏览目标站点流量先经过 Burp再转发 Xray 做漏洞检测。适合场景Burp 手动改包测试同时 Xray 自动检测注入、XSS。7.5 案例 5批量目标扫描读取目标文件进行批量检测新建 url.txt一行一个 URLhttp://127.0.0.1/pikachu http://127.0.0.1/dvwa执行命令批量扫描xray webscan --url-file url.txt --html-output batch.html7.6 案例 6指定单独 POC专项检测某一类漏洞需求只检测 Log4j2 漏洞其他插件全部关闭。xray webscan --url http://127.0.0.1 --poc poc-yaml-log4j2-rce --html-output log4j.html适合场景资产测绘之后批量专项检测某一个高危 CVE 漏洞。8 Xray 报告完整解读HTML 可视化报告 JSON 原始报告扫描结束之后最核心的工作就是解读报告甄别真假漏洞这一步是新手最薄弱的环节。Xray 输出 HTML 可视化报告是日常使用最多的报告格式。8.1 HTML 报告页面结构HTML 报告用浏览器直接打开页面分为几个板块概览面板统计总扫描链接数量漏洞总数各个等级漏洞统计严重、高危、中危、低危、信息漏洞列表所有漏洞条目列表按漏洞等级排序红色 严重橙红 高危黄色 中危蓝色 低危灰色 信息漏洞详情页点击漏洞条目进入详情包含漏洞描述、CVE 编号、影响 URL、原始请求包、原始响应包、漏洞 Payload、复现方式HTTP 请求 / 响应原始数据包最关键证据用来人工复核漏洞是否真实。8.2 漏洞字段解读每一条漏洞详情包含这些关键字段漏洞类型名称SQL 注入、存储型 XSS、Log4j2 RCE、目录遍历等漏洞等级 Severity严重 Critical / 高危 High / 中危 Medium / 低危 Low / 信息 Info目标 URL漏洞所在的请求地址请求包 RequestXray 发送的带 Payload 的完整 HTTP 请求响应包 Response服务器返回的数据包Xray 就是根据响应包特征判断漏洞Payload触发漏洞使用的测试语句CVE 编号如果是公开 CVE 漏洞会附带 CVE 编号漏洞描述漏洞原理、危害说明。重点Xray 只是根据响应包特征判断漏洞存在误报。报告里标记存在漏洞 ≠ 一定真实存在漏洞必须人工复核。8.3 漏洞等级判定标准Xray 内置漏洞等级和 SRC 厂商分级大体接近但不完全一致提交 SRC 的时候需要按照厂商 SRC 评分标准重新定级严重 Critical远程代码执行、Log4j、Fastjson可直接拿下服务器权限高危 HighSQL 注入、后台未授权访问可批量获取核心数据中危 Medium存储型 XSS、文件读取、目录遍历低危 Low反射型 XSS、不重要的备份文件泄露信息 Info指纹识别、服务器版本信息不属于漏洞仅信息收集。Info 信息类条目一般 SRC 不收录不用提交。8.4 JSON 报告字段解析--json-output输出的 json 文件适合使用 Python 脚本批量解析、入库、筛选高危漏洞。单条漏洞 json 关键字段type漏洞类型severity漏洞等级target目标 URLrequest原始请求数据包response原始响应数据包detail漏洞详细信息包含 payload、匹配规则示例 json 片段{ type: sqldet, severity: high, target: http://127.0.0.1/pikachu/vul/sqli/sqli_id.php?id1, request: GET /pikachu/vul/sqli/sqli_id.php?id1%27 HTTP/1.1\r\nHost:127.0.0.1\r\n..., response: ...数据库报错信息... }8.5 如何区分真实漏洞、误报、低风险信息泄露真实漏洞手动复制报告里面的 Payload在靶场环境复现能够稳定触发漏洞现象和报告描述一致误报Xray 判定存在漏洞但是人工手动复现无法触发漏洞。原因是页面响应特征和漏洞特征相似被规则误匹配Info 信息服务器版本、中间件指纹只是信息收集不属于安全漏洞SRC 一般不接受 Info 类提交。8.6 实战Xray 报告漏洞复核方法SRC 提交前必须做拿到 Xray 报告不能直接提交 SRC必须人工复核复核步骤复制报告里面的 Payload 请求包使用 Burp 或者浏览器重新发送这个 Payload观察响应结果确认漏洞现象稳定复现确认漏洞所在域名在厂商 SRC 公示资产授权范围内留存自己手动复现的截图、数据包证据撰写 SRC 漏洞报告不能直接粘贴 Xray 报告原文需要自己整理复现步骤客观描述危害。新手最大坑直接复制 Xray 报告提交 SRC审核员手动复现发现是误报直接标记无效漏洞降低账号信誉。Xray 报告只能作为漏洞线索不能直接当做 SRC 漏洞报告。9 Xray 常见误报场景以及误报排查思路扫描器的天生缺陷就是存在误报Xray 也不例外学会识别误报是使用 Xray 的必备能力。9.1 SQL 注入误报场景页面会返回自定义错误页面页面包含 “SQL、数据库” 等关键词Xray 匹配到关键词判定 SQL 注入实际无法注入。排查方法手动加单引号、and 11、and 12 测试观察页面是否有差异。如果页面返回内容完全不变大概率是误报。9.2 XSS 跨站脚本误报场景页面把输入内容原样回显但是做了 HTML 实体转义无法执行 JS 代码。Xray 检测到输入内容回显判定 XSS实际无法执行 alert 弹窗。排查手动输入scriptalert(1)/script查看页面源码看是否被转义成lt;转义之后无法执行 JS属于误报。9.3 目录遍历、信息泄露误报场景404 页面、统一错误页面返回内容包含路径字符串Xray 匹配到路径判定目录遍历。排查手动构造../payload尝试读取 /etc/passwd 或者 windows 的文件无法读取文件内容就是误报。9.4 服务漏洞 POC 误报场景端口开放但是服务版本不匹配POC 规则命中 banner 特征判定漏洞实际目标版本不存在该 CVE 漏洞。排查查询 CVE 影响版本确认目标服务版本是否在受影响版本范围内。9.5 误报产生的根本原因Xray 基于响应包特征匹配判断漏洞不是完整的漏洞利用。只要页面返回内容匹配 POC 规则就判定漏洞。网站自定义错误页面、页面关键词、静态内容都会造成规则误匹配。核心结论扫描器的结果只能作为线索所有漏洞必须人工复核。10 实战踩坑Xray 高频报错、问题排查10.1 证书问题HTTPS 网站无法抓取流量现象浏览器开启代理访问 HTTPS 网站报证书不安全Xray 抓不到 HTTPS 请求。原因ca.crt 根证书没有正确安装或者没有安装到受信任的根证书颁发机构装到个人证书目录无效。解决重新双击 ca.crt安装时选择存储位置为受信任根证书。10.2 扫描大量 timeout、连接失败现象扫描大量请求超时扫描结果很少。原因目标网站响应慢并发太高网络不稳定WAF 拦截数据包。解决降低 max_qps 和 max_conns_per_host增加 http 请求超时时间检查网络连通性。10.3 扫描触发 WAFIP 被封禁现象扫描一段时间之后所有请求 403无法访问目标站点。原因并发太高大量 Payload 请求触发 WAF 的攻击检测直接拉黑 IP。解决降低 QPS减少并发SRC 场景优先使用被动扫描不要爬虫主动扫描使用代理 IP。10.4 反连平台无法收到回调无法检测回显类漏洞现象扫描 Log4j、Fastjson报告没有检出漏洞确认目标存在漏洞。原因没有配置反连平台网络出口防火墙拦截出站 DNS 请求公共反连平台不稳定。解决在 config.yml 配置反连平台关闭本地防火墙自建反连平台。10.5 插件 POC 不生效扫描不出已知漏洞插件名称写错目标漏洞需要登录 Cookie没有传入 Cookie未登录无法访问漏洞接口目标漏洞需要反连回调没有配置 reverse 反连平台目标路径不在扫描范围内。10.6 扫描结果为空没有任何漏洞输出排查顺序确认目标站点可以正常访问确认 URL 书写正确确认插件是否启用确认漏洞页面是否需要登录态缺少 Cookie目标 WAF 直接拦截所有 Payload 请求Xray 的 payload 全部被拦截无法检测。11 SRC 挖洞场景Xray 最佳实践与避坑指南11.1 为什么 SRC 不推荐直接大规模主动爬虫扫描厂商 SRC 的业务系统有 WAF 防护爬虫 高并发主动扫描会在短时间发送大量 payload 请求容易触发 WAF 告警、IP 封禁造成业务压力。很多 SRC 平台行为规范明确禁止大规模自动化扫描一旦厂商安全团队监测到大量扫描流量会直接拒绝本次漏洞提交严重会警告账号。11.2 推荐方案被动代理扫描人工浏览业务Xray 后台检测SRC 挖洞最优组合人工业务测试为主Xray 被动扫描为辅。工作流拿到厂商资产人工注册测试账号Xray 开启 listen 被动代理浏览器配置代理人工浏览网站各个功能、表单、接口手动点击业务流程Xray 在后台自动检测访问的接口发现注入、XSS、框架漏洞Xray 发现漏洞线索人工复核验证漏洞真实性复核成功之后整理数据包、截图撰写 SRC 漏洞报告。这个模式请求量很小流量和正常用户浏览网站几乎一样不容易触发 WAF符合 SRC 平台的测试行为规范。11.3 Xray 扫描结果如何转化为 SRC 漏洞报告Xray 报告只能当做线索不能直接提交。转化步骤人工复现漏洞自己截图、保存请求响应数据包对照厂商 SRC 漏洞评分标准评估漏洞等级撰写清晰的复现步骤客观描述危害不要夸大补充修复建议提交 SRC 平台。11.4 提交 SRC 之前必须做的人工复核步骤确认漏洞域名在厂商 SRC 资产列表手动复现漏洞确认稳定触发验证不是误报测试过程仅使用自己注册的测试账号没有遍历真实用户数据截图包含完整 URL、请求包、响应包敏感信息打码。11.5 新手常见错误直接提交 Xray 扫描报告不加人工验证很多新手挖到 Xray 扫描结果直接复制报告提交 SRC。审核员复现发现是误报标记无效漏洞。多次无效提交会降低账号信誉后续审核员会更加严格审查你的漏洞报告。12 Xray 进阶玩法自定义 POC 编写、Webhook 联动、与 Rad 联动12.1 Xray POC 简单介绍Xray 的 POC 使用 yaml 编写用来定义漏洞检测规则。社区版内置大量 POC也可以自己编写自定义 POC检测自定义漏洞。POC 编写属于进阶内容新手先学会使用工具再学习编写 POC。12.2 Webhook 推送漏洞结果到钉钉 / 企业微信配置 webhook一旦 Xray 扫描发现漏洞自动发送漏洞摘要到钉钉机器人实时告警。适合长时间被动扫描的时候不用一直盯着控制台。12.3 Rad 子域名收集 Xray 联动批量扫描资产Rad 同样是长亭开发的子域名收集工具和 Xray 配合是白帽常用资产扫描组合。工作流Rad 收集厂商子域名输出 url 列表筛选授权范围内的子域名对筛选后的少量目标使用 Xray 低并发主动扫描或者被动扫描。注意子域名收集完成之后不要一次性批量全部扫描挑选少量重点站点测试。13 Xray 工具局限性扫描器的天花板无法挖掘业务逻辑漏洞越权、验证码漏洞、密码重置逻辑漏洞扫描器无法理解业务逻辑只能人工抓包测试这也是 SRC 新手拿洞的主力漏洞类型存在误报必须人工复核扫描结果不能直接采信只能检测已知漏洞无法发现 0dayWAF 会拦截 PayloadWAF 防护强的站点Xray 很难检出漏洞高并发扫描会产生大量请求容易触发安全告警公网授权环境必须限制速率。一句话总结 Xray 定位扫描器是漏洞线索搜集工具不能替代白帽子的人工思考与人工验证。14 总结Xray 是国内白帽圈子非常实用的 Web 安全评估工具单文件免安装、支持主动扫描、被动代理扫描、服务扫描内置大量 POC能够自动检测 SQL 注入、XSS、框架类高危漏洞。新手学习 Xray不要上来就复制爬虫扫描命令去扫公网站点。优先在本地靶场练习吃透三大扫描模式、命令参数理解配置文件并发、QPS 控制学会解读 HTML 报告甄别误报。在 SRC 漏洞挖掘场景被动代理扫描是 Xray 的最佳使用方式人工浏览业务Xray 后台检测漏洞流量小不容易触发 WAF符合 SRC 平台的测试规范。Xray 发现的漏洞线索必须人工复现验证整理证据撰写规范的 SRC 漏洞报告不能直接提交扫描器原始报告。最重要的底线依然是授权所有扫描操作只能在自己拥有完整书面授权的靶场、测试环境执行。未经授权扫描互联网站点属于违法行为。Xray 是辅助工具不是一键挖洞神器。SRC 想要拿到第一个收录漏洞逻辑漏洞越权、验证码缺陷等依然是新手最容易产出的方向Xray 无法代替人工业务测试。掌握扫描器的使用同时坚持人工业务测试两者结合才是白帽子高效挖洞的正确思路。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】