
Xray 与 Burp 联动实战流量转发 POC 调试完整教程免责声明本文仅用于授权靶场、企业内部授权安全测试学习。严禁在未获得目标书面授权的网站、业务系统上使用 Xray、Burp 进行扫描与漏洞探测未经授权测试属于违法行为所有风险由使用者自行承担。本文基于 Xray 社区版 v1.9Burp Suite 社区 / 专业版。前言很多同学分开使用 Xray 和 BurpBurp 手工抓包、改包、Repeater 测试Xray 跑扫描。但是两者单独使用有明显短板Xray 直接扫描看不到发送的完整 Payload写自定义 POC 时不知道请求是否被 WAF 拦截、参数是否变形Burp 手工测试效率低大量请求无法自动漏洞检测。Xray 与 Burp 联动有两种经典模式模式 A浏览器 → Burp → Xray被动扫描浏览器流量经过 Burp再转发给 Xray 做被动扫描边浏览边扫描适合业务页面挖掘模式 BXray 主动扫描流量转发到 BurpXray 主动发包扫描目标所有 Xray 发出的请求全部经过 Burp 抓包专门用来调试自定义 POC这也是本文重点。核心价值把 Xray 发出的每一条 payload 都在 Burp 里完整可见调试 POC 时可以直接看到请求包、响应包判断 payload 是否被 WAF 拦截、匹配规则为什么不命中大幅降低自定义 POC 排错成本。一、两种联动模式原理模式 ABurp 作为前置代理流量传给 Xray 被动扫描流量链路浏览器 → Burp 代理 (8080) → Burp 上游代理转发 → Xray 监听端口 → 目标网站适用场景手工浏览业务边操作边被动扫描收集站点接口自动检测漏洞。模式 BXray 主动扫描Xray 流量走 Burp 代理流量链路Xray 主动发包 → Burp 代理 (8080) → 目标网站适用场景自定义 POC 开发调试Xray 执行 POC 时所有 HTTP 流量全部进入 Burp可查看、拦截、修改 Xray 发送的 Payload是 POC 开发神器。二、前置准备Xray 二进制程序提前准备好自定义 POC yaml 文件Burp SuiteProxy 监听默认127.0.0.1:8080开启 Proxy安装 Burp CA 证书HTTPS 抓包必备靶场环境Vulhub/Vulfocus必须授权靶场端口确认8080 端口没有被占用。注意HTTPS 流量抓包失败90% 是没有导入 Burp CA 证书先访问http://burp下载证书导入浏览器。三、模式 A浏览器→Burp→Xray 被动联动边浏览边扫描Step1启动 Xray 监听# Windows xray_windows_amd64.exe webscan --listen 127.0.0.1:7777 --html-output passive_scan.html # Linux/Mac ./xray webscan --listen 127.0.0.1:7777 --html-output passive_scan.html含义Xray 开启监听127.0.0.1:7777接收代理流量并扫描结果输出 html 报告。Step2Burp 配置上游代理Upstream Proxy Servers打开 Burp →Settings→Network→Connections→Upstream proxy servers点击Add新增一条规则Destination host*代表所有域名都走这条上游代理Proxy host127.0.0.1Proxy port7777认证类型None无需账号密码保存此时 Burp 会把收到的浏览器流量转发给 Xray。Step3浏览器配置代理浏览器代理地址127.0.0.1:8080Burp 默认监听端口访问靶场页面。流量验证浏览器访问页面 → Burp Proxy HTTP history 看到流量 → Xray 控制台输出扫描日志发现漏洞会红色打印。操作完毕一定要删除 Upstream Proxy 规则否则后续 Burp 所有流量都会转发给 Xray造成无法正常测试。四、模式 BXray 主动扫描流量转发 Burp【POC 调试核心】这个模式是本文重点写自定义 POC 强烈使用这个模式Xray 主动发包所有请求经过 Burp可以完整查看 Xray 发送的 payload定位 POC 为什么漏报、误报。原理Xray 在 webscan 或 poc 子命令中增加--proxy http://127.0.0.1:8080参数Xray 发出的全部 HTTP 请求交给 Burp 代理转发Burp 记录全部请求与响应包。Step1打开 Burp确认 Proxy 监听Burp Proxy 监听127.0.0.1:8080Intercept建议设置为Off否则会卡住 Xray 扫描。Step2Xray 命令带上 --proxy 参数场景 1单独调试自定义 POC推荐最小化流量# poc子命令单独测试POC流量全部经过burp抓包 xray poc --poc ./pocs/custom_unauth.yml --target http://127.0.0.1:8081 --proxy http://127.0.0.1:8080 --log-level debug执行后Xray 执行 POC每一条请求都会在 Burp 的 HTTP History 里面完整展示。场景 2全量主动扫描目标加载自定义 POC流量走 Burpxray webscan --url http://127.0.0.1:8081 --poc ./pocs/ --proxy http://127.0.0.1:8080 --html-output scan_result.htmlStep3POC 调试实战操作执行上面命令Burp 打开Proxy - HTTP history观察 Xray 发出的请求包查看 payload 有没有成功发送查看 WAF 是否拦截返回 403/406查看响应内容确认response.body是否匹配 yaml 中的匹配表达式发现问题后直接修改 yaml POC重新执行xray poc再次测试反复迭代。小技巧Burp 可以使用Match and replace对 Xray 发出的流量做 Header 修改例如添加 Cookie、Token适合需要登录鉴权的接口 POC 调试。五、POC 调试实战案例演示以之前写的custom_unauth.yml未授权访问 POC 为例name: custom-unauth-access set: randstr: randomLowercase(6) rules: r1: request: method: GET path: /admin/config expression: response.status 200 response.body.bcontains(badmin_password) expression: r1() detail: author: test description: 后台配置文件未授权访问漏洞 severity: high remediation: 增加登录鉴权问题现象POC 执行返回未命中漏洞但是手工访问存在漏洞排查步骤使用--proxy参数Burp 抓包查看 Xray 发出的请求发现请求返回 302 跳转登录页原因接口需要 Cookie 鉴权Xray 默认不带 Cookie修改 POC在 request.headers 增加 Cookie或者在 Burp Match and replace 自动添加 Cookie重新执行 xray pocBurp 查看请求包确认 Cookie 携带成功POC 成功命中。常见 POC 问题通过 Burp 抓包快速定位漏报payload 被 WAF 拦截Burp 看到返回 403 → 修改 payload 变形调整 POC匹配失败请求成功但是响应内容和 POC 里写的字符串不一致 → 在 Burp 复制真实响应内容修改 bcontains 匹配字符串编码问题中文页面乱码匹配失效 → 优先使用.bcontains(bxxx)字节匹配路径写错POC 的 path 拼接错误请求 404Burp 直接看到请求 URI。六、联动高级技巧1. 拦截 Xray 的请求实时修改 PayloadBurp 的 Intercept 打开OnXray 发包时会暂停在 Burp你可以直接修改请求包再 Forward 放行。适合临时调试 payload 变形不需要反复修改 yaml 文件。注意打开 Intercept 会暂停 Xray 扫描调试完成记得切回 Off。2. 将 Xray 抓到的请求直接发送到 Repeater在 Burp HTTP history 选中 Xray 的请求右键Send to Repeater手工重放、修改 payload验证漏洞验证完成后再更新到 POC。这是 POC 开发最高效的工作流Xray 自动发包 → Burp 抓包 → Repeater 验证 → 修正 yaml。3. 范围过滤减少无关流量修改 Xray 的config.yaml配置restriction只扫描目标靶站避免扫描到外网减少多余流量干扰。restriction: includes: - http://127.0.0.1:80814. 限速调参避免 WAF 拉黑Xray 扫描时加上并发、速率参数防止请求频率太高被靶场 / WAF 拉黑同时 Burp 方便观察流量xray poc --poc custom_unauth.yml --target http://127.0.0.1:8081 --proxy http://127.0.0.1:8080 --concurrency 2 --requests-per-second 5七、两种联动模式适用场景对比模式链路适用场景缺点浏览器→Burp→Xray浏览器→Burp→Xray手工浏览业务被动收集接口边逛边扫描不能调试 POC只能被动采集流量不会主动发包探测Xray 主动扫描→Burp 代理Xray→Burp→目标自定义 POC 开发、调试、排查漏报误报主动漏洞探测需要手动启动 Xray 扫描工作流推荐模式 A手工浏览业务站点收集全部接口Xray 被动扫描初步发现漏洞点拿到可疑接口后切换到模式 B编写自定义 POC使用 Burp 抓包调试 POC调试成功后用 Repeater 人工复核漏洞剔除误报。八、高频踩坑清单Burp 没抓到 HTTPS 包没有安装 Burp CA 证书访问http://burp下载证书导入浏览器。Xray 启动提示端口占用更换监听端口关闭占用端口程序。模式 A 忘记删除 Upstream 代理后续 Burp 所有流量转发到 Xray导致 Burp 无法正常使用。测试完成一定要删掉上游代理规则。Intercept 开启Xray 卡住不动Xray 发送请求被 Burp 拦截等待放行调试完记得关闭 Intercept。Xray 使用 --proxy 但是无流量进入 Burp确认 Burp Proxy 监听地址127.0.0.1:8080没有勾选 loopback 以外限制确认命令参数--proxy http://127.0.0.1:8080书写正确。POC 在 Burp Repeater 能成功Xray 执行不成功检查 Xray 请求头、Cookie、UA 是否和 Repeater 一致可以使用 Burp Match and replace 统一添加鉴权 Header。大量请求超时调低并发调高 Xray 的--http-timeout确认靶场网络连通。九、完整工作流检查清单确认靶场已经授权Burp 启动Proxy 监听正常CA 证书导入完成模式 A配置 Burp 上游代理启动 Xray 监听浏览器配置代理浏览收集接口测试结束删除 Upstream Proxy模式 BPOC 调试Xray 命令添加--proxy http://127.0.0.1:8080执行xray poc单独测试 POC在 Burp HTTP history 查看 Xray 发出的 payload发现问题修改 yaml POC循环测试成功命中后将请求发送 Repeater 人工复现验证漏洞扫描完成导出 Xray html 报告人工复核所有高危漏洞。十、进阶拓展方向联动 Rad 爬虫Rad 爬虫自动爬取站点流量交给 Burp再转发 Xray 被动扫描全自动收集接口Burp Match and replace 自动添加 Token/Cookie批量处理登录态接口的 POC 调试将 Xray 扫描出来的漏洞请求一键发送 Burp Repeater 复核批量 POC 调试使用 url-file 批量目标全部流量走 Burp批量查看 payload。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】