Xray 与 Burp 联动实战:流量转发 + POC 调试完整教程

发布时间:2026/10/1 8:06:38

Xray 与 Burp 联动实战:流量转发 + POC 调试完整教程 Xray 与 Burp 联动实战流量转发 POC 调试完整教程免责声明本文仅用于授权靶场、企业内部授权安全测试学习。严禁在未获得目标书面授权的网站、业务系统上使用 Xray、Burp 进行扫描与漏洞探测未经授权测试属于违法行为所有风险由使用者自行承担。本文基于 Xray 社区版 v1.9Burp Suite 社区 / 专业版。前言很多同学分开使用 Xray 和 BurpBurp 手工抓包、改包、Repeater 测试Xray 跑扫描。但是两者单独使用有明显短板Xray 直接扫描看不到发送的完整 Payload写自定义 POC 时不知道请求是否被 WAF 拦截、参数是否变形Burp 手工测试效率低大量请求无法自动漏洞检测。Xray 与 Burp 联动有两种经典模式模式 A浏览器 → Burp → Xray被动扫描浏览器流量经过 Burp再转发给 Xray 做被动扫描边浏览边扫描适合业务页面挖掘模式 BXray 主动扫描流量转发到 BurpXray 主动发包扫描目标所有 Xray 发出的请求全部经过 Burp 抓包专门用来调试自定义 POC这也是本文重点。核心价值把 Xray 发出的每一条 payload 都在 Burp 里完整可见调试 POC 时可以直接看到请求包、响应包判断 payload 是否被 WAF 拦截、匹配规则为什么不命中大幅降低自定义 POC 排错成本。一、两种联动模式原理模式 ABurp 作为前置代理流量传给 Xray 被动扫描流量链路浏览器 → Burp 代理 (8080) → Burp 上游代理转发 → Xray 监听端口 → 目标网站适用场景手工浏览业务边操作边被动扫描收集站点接口自动检测漏洞。模式 BXray 主动扫描Xray 流量走 Burp 代理流量链路Xray 主动发包 → Burp 代理 (8080) → 目标网站适用场景自定义 POC 开发调试Xray 执行 POC 时所有 HTTP 流量全部进入 Burp可查看、拦截、修改 Xray 发送的 Payload是 POC 开发神器。二、前置准备Xray 二进制程序提前准备好自定义 POC yaml 文件Burp SuiteProxy 监听默认127.0.0.1:8080开启 Proxy安装 Burp CA 证书HTTPS 抓包必备靶场环境Vulhub/Vulfocus必须授权靶场端口确认8080 端口没有被占用。注意HTTPS 流量抓包失败90% 是没有导入 Burp CA 证书先访问http://burp下载证书导入浏览器。三、模式 A浏览器→Burp→Xray 被动联动边浏览边扫描Step1启动 Xray 监听# Windows xray_windows_amd64.exe webscan --listen 127.0.0.1:7777 --html-output passive_scan.html # Linux/Mac ./xray webscan --listen 127.0.0.1:7777 --html-output passive_scan.html含义Xray 开启监听127.0.0.1:7777接收代理流量并扫描结果输出 html 报告。Step2Burp 配置上游代理Upstream Proxy Servers打开 Burp →Settings→Network→Connections→Upstream proxy servers点击Add新增一条规则Destination host*代表所有域名都走这条上游代理Proxy host127.0.0.1Proxy port7777认证类型None无需账号密码保存此时 Burp 会把收到的浏览器流量转发给 Xray。Step3浏览器配置代理浏览器代理地址127.0.0.1:8080Burp 默认监听端口访问靶场页面。流量验证浏览器访问页面 → Burp Proxy HTTP history 看到流量 → Xray 控制台输出扫描日志发现漏洞会红色打印。操作完毕一定要删除 Upstream Proxy 规则否则后续 Burp 所有流量都会转发给 Xray造成无法正常测试。四、模式 BXray 主动扫描流量转发 Burp【POC 调试核心】这个模式是本文重点写自定义 POC 强烈使用这个模式Xray 主动发包所有请求经过 Burp可以完整查看 Xray 发送的 payload定位 POC 为什么漏报、误报。原理Xray 在 webscan 或 poc 子命令中增加--proxy http://127.0.0.1:8080参数Xray 发出的全部 HTTP 请求交给 Burp 代理转发Burp 记录全部请求与响应包。Step1打开 Burp确认 Proxy 监听Burp Proxy 监听127.0.0.1:8080Intercept建议设置为Off否则会卡住 Xray 扫描。Step2Xray 命令带上 --proxy 参数场景 1单独调试自定义 POC推荐最小化流量# poc子命令单独测试POC流量全部经过burp抓包 xray poc --poc ./pocs/custom_unauth.yml --target http://127.0.0.1:8081 --proxy http://127.0.0.1:8080 --log-level debug执行后Xray 执行 POC每一条请求都会在 Burp 的 HTTP History 里面完整展示。场景 2全量主动扫描目标加载自定义 POC流量走 Burpxray webscan --url http://127.0.0.1:8081 --poc ./pocs/ --proxy http://127.0.0.1:8080 --html-output scan_result.htmlStep3POC 调试实战操作执行上面命令Burp 打开Proxy - HTTP history观察 Xray 发出的请求包查看 payload 有没有成功发送查看 WAF 是否拦截返回 403/406查看响应内容确认response.body是否匹配 yaml 中的匹配表达式发现问题后直接修改 yaml POC重新执行xray poc再次测试反复迭代。小技巧Burp 可以使用Match and replace对 Xray 发出的流量做 Header 修改例如添加 Cookie、Token适合需要登录鉴权的接口 POC 调试。五、POC 调试实战案例演示以之前写的custom_unauth.yml未授权访问 POC 为例name: custom-unauth-access set: randstr: randomLowercase(6) rules: r1: request: method: GET path: /admin/config expression: response.status 200 response.body.bcontains(badmin_password) expression: r1() detail: author: test description: 后台配置文件未授权访问漏洞 severity: high remediation: 增加登录鉴权问题现象POC 执行返回未命中漏洞但是手工访问存在漏洞排查步骤使用--proxy参数Burp 抓包查看 Xray 发出的请求发现请求返回 302 跳转登录页原因接口需要 Cookie 鉴权Xray 默认不带 Cookie修改 POC在 request.headers 增加 Cookie或者在 Burp Match and replace 自动添加 Cookie重新执行 xray pocBurp 查看请求包确认 Cookie 携带成功POC 成功命中。常见 POC 问题通过 Burp 抓包快速定位漏报payload 被 WAF 拦截Burp 看到返回 403 → 修改 payload 变形调整 POC匹配失败请求成功但是响应内容和 POC 里写的字符串不一致 → 在 Burp 复制真实响应内容修改 bcontains 匹配字符串编码问题中文页面乱码匹配失效 → 优先使用.bcontains(bxxx)字节匹配路径写错POC 的 path 拼接错误请求 404Burp 直接看到请求 URI。六、联动高级技巧1. 拦截 Xray 的请求实时修改 PayloadBurp 的 Intercept 打开OnXray 发包时会暂停在 Burp你可以直接修改请求包再 Forward 放行。适合临时调试 payload 变形不需要反复修改 yaml 文件。注意打开 Intercept 会暂停 Xray 扫描调试完成记得切回 Off。2. 将 Xray 抓到的请求直接发送到 Repeater在 Burp HTTP history 选中 Xray 的请求右键Send to Repeater手工重放、修改 payload验证漏洞验证完成后再更新到 POC。这是 POC 开发最高效的工作流Xray 自动发包 → Burp 抓包 → Repeater 验证 → 修正 yaml。3. 范围过滤减少无关流量修改 Xray 的config.yaml配置restriction只扫描目标靶站避免扫描到外网减少多余流量干扰。restriction: includes: - http://127.0.0.1:80814. 限速调参避免 WAF 拉黑Xray 扫描时加上并发、速率参数防止请求频率太高被靶场 / WAF 拉黑同时 Burp 方便观察流量xray poc --poc custom_unauth.yml --target http://127.0.0.1:8081 --proxy http://127.0.0.1:8080 --concurrency 2 --requests-per-second 5七、两种联动模式适用场景对比模式链路适用场景缺点浏览器→Burp→Xray浏览器→Burp→Xray手工浏览业务被动收集接口边逛边扫描不能调试 POC只能被动采集流量不会主动发包探测Xray 主动扫描→Burp 代理Xray→Burp→目标自定义 POC 开发、调试、排查漏报误报主动漏洞探测需要手动启动 Xray 扫描工作流推荐模式 A手工浏览业务站点收集全部接口Xray 被动扫描初步发现漏洞点拿到可疑接口后切换到模式 B编写自定义 POC使用 Burp 抓包调试 POC调试成功后用 Repeater 人工复核漏洞剔除误报。八、高频踩坑清单Burp 没抓到 HTTPS 包没有安装 Burp CA 证书访问http://burp下载证书导入浏览器。Xray 启动提示端口占用更换监听端口关闭占用端口程序。模式 A 忘记删除 Upstream 代理后续 Burp 所有流量转发到 Xray导致 Burp 无法正常使用。测试完成一定要删掉上游代理规则。Intercept 开启Xray 卡住不动Xray 发送请求被 Burp 拦截等待放行调试完记得关闭 Intercept。Xray 使用 --proxy 但是无流量进入 Burp确认 Burp Proxy 监听地址127.0.0.1:8080没有勾选 loopback 以外限制确认命令参数--proxy http://127.0.0.1:8080书写正确。POC 在 Burp Repeater 能成功Xray 执行不成功检查 Xray 请求头、Cookie、UA 是否和 Repeater 一致可以使用 Burp Match and replace 统一添加鉴权 Header。大量请求超时调低并发调高 Xray 的--http-timeout确认靶场网络连通。九、完整工作流检查清单确认靶场已经授权Burp 启动Proxy 监听正常CA 证书导入完成模式 A配置 Burp 上游代理启动 Xray 监听浏览器配置代理浏览收集接口测试结束删除 Upstream Proxy模式 BPOC 调试Xray 命令添加--proxy http://127.0.0.1:8080执行xray poc单独测试 POC在 Burp HTTP history 查看 Xray 发出的 payload发现问题修改 yaml POC循环测试成功命中后将请求发送 Repeater 人工复现验证漏洞扫描完成导出 Xray html 报告人工复核所有高危漏洞。十、进阶拓展方向联动 Rad 爬虫Rad 爬虫自动爬取站点流量交给 Burp再转发 Xray 被动扫描全自动收集接口Burp Match and replace 自动添加 Token/Cookie批量处理登录态接口的 POC 调试将 Xray 扫描出来的漏洞请求一键发送 Burp Repeater 复核批量 POC 调试使用 url-file 批量目标全部流量走 Burp批量查看 payload。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
延伸阅读

更多相关文章

2026/10/1 8:06:38

Word Copilot三大新功能上线:超链接、图片理解、高亮编辑一次看懂

随着 Microsoft 365 Copilot 持续升级,Word 正在从传统文档编辑工具逐渐进化为真正的智能写作助手。 近期,Word Copilot迎来了三项非常实用的新能力: ✅ 自动添加超链接 ✅ 理解参考文档中的图片内容 ✅ 精准高亮修改词语 这些更新看似细微&a…

2026/10/1 8:01:38

Codex + 自建 GPT 网关配置指南

在 VSCode Codex 插件和终端里使用自建 / 代理的 OpenAI 兼容网关,并让模型选择器正常工作。适用版本:codex-cli 0.158.0(npm)、插件 openai.chatgpt 26.917.62051(自带 codex-cli 0.155.0-alpha.16.3)。所…

2026/10/1 8:51:39

TensorFlow 2.3花卉识别实战:CNN、迁移学习与OpenCV部署

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 8:51:39

Ubuntu全盘备份恢复指南:tar、Timeshift与Systemback对比详解

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/1 8:51:39

Unity手游iOS Deep Link唤醒全流程:URL Scheme与Universal Links落地实践

许多做手游的朋友都遇到过这个需求:运营给用户发了一条带参数的分享链接,用户在微信或Safari里点了链接,游戏没安装就跳转到App Store,安装了就自动打开游戏,并且精准进入活动页面、带上邀请码、恢复上次的登录态。这就…

2026/10/1 8:51:39

AI日报实战:Agent开发、Claude与Gemini使用及vLLM部署指南

1. 从一份日报说起:AI 圈的信息密度正在失控 做 AI 方向的人最近应该都有同一种体感:一天不刷消息,第二天就跟不上节奏了。模型版本号在跳,Agent 框架在冒,推理引擎的镜像 tag 一天一个样,昨天还能跑通的部…

2026/10/1 8:46:39

如何用3条命令快速跑起来AIHOT?面向新手的Docker完整部署教程

如何用3条命令快速跑起来AIHOT?面向新手的Docker完整部署教程 【免费下载链接】AIHOT 一个自己找热点、自己写日报的网站框架。把信源和精选标准换成你的,它就是你的行业热点站。 项目地址: https://gitcode.com/gh_mirrors/ai/AIHOT AIHOT 是一个…

2026/10/1 5:21:14

东莞市品牌网站建设报价常见报错与解决

东莞品牌网站建设报价单背后:一份保姆级建站教程避坑实录 网站做好了没人访问,这大概是很多老板最头疼的事。花了大几万做的品牌站,上线后流量惨淡,比路边摊还冷清。别急着骂外包公司,很多“东莞品牌网站建设报价”里藏着不少猫腻,比如用模板站冒充定制…

2026/9/29 21:48:03

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/29 7:00:49

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑