
oxo v2.9.1
منسق مسح أمني معياري يجمع بين عوامل متخصصة لكشف الثغرات والاستطلاع والبصمات عبر الشبكات وتطبيقات الويب وتطبيقات الجوال وواجهات برمجة التطبيقات.
محرك تنسيق فحص OXO
OXO هو إطار عمل لفحص الأمان مبني لتحقيق النمطية وقابلية التوسع والبساطة.
يجمع محرك OXO أدوات متخصصة تعمل بشكل متماسك لاكتشاف الثغرات الأمنية وتنفيذ إجراءات مثل الاستطلاع والتعداد والتعرّف البصمي.

الميزات الرئيسية
- نمطي وقابل للتوسع: ادمج بسهولة وكلاء متخصصين متعددين لإجراء عمليات فحص شاملة.
- دعم واسع للأصول: افحص أي شيء بدءًا من عناوين IP والنطاقات وحتى تطبيقات الجوال (Android وiOS وHarmonyOS) ومخططات API.
- متجر الوكلاء: يمكنك الوصول إلى مكتبة متنامية من الوكلاء الرسميين والمجتمعيين لأدوات الأمان الشائعة.
- قابل للتوسيع: دعم مدمج لإنشاء ونشر وكلاء خاصين بك باستخدام إطار عمل Python بسيط.
- واجهة برمجة تطبيقات أولاً: يتميز بواجهة برمجة تطبيقات GraphQL لسهولة التكامل في مسارات CI/CD وسير العمل الآلي الأخرى.
المتطلبات
مطلوب Docker لتشغيل عمليات الفحص محليًا. لتثبيت Docker، يرجى اتباع هذه التعليمات.
التثبيت
OXO متوفر كحزمة Python على PyPI. لتثبيته، قم بتشغيل الأمر التالي إذا كان pip مثبتًا بالفعل.
pip install -U ostorlab
البدء
يأتي OXO مع متجر يضم العشرات من الوكلاء، بدءًا من وكلاء فحص الشبكات مثل Nmap وNuclei وTsunami، ووكلاء فحص الويب مثل ZAP، وأدوات التعرف البصمي على الويب مثل WhatWeb وWappalyzer، وأدوات تخمين DNS مثل Subfinder وDnsx، وفحص ملفات البرامج الضارة مثل VirusTotal، وغير ذلك الكثير.
لتشغيل أي من هذه الأدوات مجتمعة، قم بتشغيل الأمر التالي:
يمكن الوصول إلى واجهة سطر الأوامر لـ OXO باستخدام الأمرين
oxoأوostorlab.
oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8
سيقوم هذا الأمر بتنزيل وتثبيت وكلاء الفحص التاليين:
سيقوم بمسح عنوان IP الهدف 8.8.8.8.
يتم توزيع الوكلاء كصور Docker قياسية.
إدارة الفحص
للتحقق من حالة الفحص، قم بتشغيل:
oxo scan list
بعد اكتمال الفحص، لعرض النتائج، قم بتشغيل:
oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>
لإيقاف فحص قيد التشغيل، قم بتشغيل:
oxo scan stop --scan-id <scan-id>
صورة Docker
لتشغيل oxo في حاوية، يمكنك استخدام الصورة المتاحة للجمهور وتشغيل الأمر التالي:
docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8
ملاحظات:
- يبدأ الأمر مباشرة بـ:
scan run، وذلك لأن صورةostorlab/oxoتحتوي علىoxoكنقطة دخولentrypoint. - من المهم تركيب مقبس Docker حتى يتمكن OXO من إنشاء وكلاء على الجهاز المضيف.
سجلات الماسح الضوئي المحلي
عند تشغيل OXO كماسح ضوئي محلي، استخدم --persist-logs لكتابة سجلات الماسح الضوئي على القرص:
oxo scanner --scanner-id <scanner-uuid> --persist-logs
بشكل افتراضي، تُكتب السجلات إلى ~/.ostorlab/scanner.log. لاختيار ملف آخر:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log
لتغيير مستوى تفصيل السجل المحفوظ:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG
الأصول
يدعم OXO فحص أنواع متعددة من الأصول، مما يتيح تغطية أمنية شاملة عبر منصات وبروتوكولات مختلفة.
| التصنيف | الأصل | الوصف |
|---|---|---|
| الشبكة | ip | عنوان IP أو نطاق IP (v4 و v6). |
domain-name | اسم النطاق. | |
| الويب | link | رابط ويب، يقبل عنوان URL وطريقة ورؤوسًا ونص الطلب. |
api-schema | مخطط API (OpenAPI, GraphQL، إلخ). | |
| الجوال | android-apk / android-aab | ملفات حزم Android (.APK، .AAB). |
android-store | تطبيق Android في متجر Google Play. | |
ios-ipa | ملف حزمة iOS (.IPA). | |
ios-store | تطبيق iOS في متجر Apple App Store. | |
ios-testflight | تطبيق iOS في TestFlight. | |
harmonyos-apk / harmonyos-hap | ملفات حزم HarmonyOS. | |
| أخرى | file | ملف عام. |
phone-number | رقم هاتف. | |
agent | فحص تعريفي لوكل. |
المتجر
يدرج OXO جميع الوكلاء في متجر عام حيث يمكنك البحث عن وكلائك ونشرهم أيضًا.

نشر أول وكيل لك
لكتابة وكيلك الأول، يمكنك الاطلاع على برنامج تعليمي كامل هنا.
الخطوات هي كما يلي بشكل أساسي:
- استنساخ وكيل قالب مع جميع الملفات المهيأة بالفعل.
- قم بتعديل ملف
template_agent.pyلإضافة منطقك. - قم بتعديل
Dockerfileبإضافة أي خطوات بناء إضافية. - قم بتعديل
ostorlab.yamlبإضافة المحددات والوثائق والصورة والترخيص. - انشره في المتجر.
بمجرد كتابة وكيلك، يمكنك نشره في المتجر ليستخدمه الآخرون ويكتشفوه. سيتولى المتجر بناء الوكيل وسيلتقط تلقائيًا الإصدارات الجديدة من مستودع Git الخاص بك.

أفكار لوكلاء يمكن بناؤها
تطبيقات لأدوات شائعة مثل:
semgrep لفحص كود المصدر.- nbtscan: يفحص عن خوادم أسماء NetBIOS المفتوحة على شبكة الهدف.
- onesixtyone: ماسح ضوئي سريع للعثور على خدمات SNMP المكشوفة للعموم.
- Retire.js: ماسح ضوئي يكتشف استخدام مكتبات JavaScript ذات الثغرات المعروفة.
snallygaster: يجد تسريبات الملفات ومشاكل أمنية أخرى على خوادم HTTP.- testssl.sh: يحدد نقاط ضعف TLS/SSL المختلفة، بما في ذلك Heartbleed وCRIME وROBOT.
TruffleHog: يبحث في مستودعات Git عن سلاسل عالية العشوائيةوأسرار، ويتعمق في تاريخ الإيداعات.- cve-bin-tool: يفحص الملفات الثنائية بحثًا عن مكونات ضعيفة.
- XSStrike: ماسح ثغرات XSS في الويب مع حمولة توليدية.
Subjack: أداة فحص استيلاء على النطاقات الفرعية.- DnsReaper: أداة فحص استيلاء على النطاقات الفرعية.
- Gitleaks: أداة SAST لاكتشاف ومنع الأسرار المشفرة بشكل ثابت.
- ffuf: مزعج ويب سريع مكتوب بلغة Go.
- Gobuster: أداة تُستخدم لتخمين URIs ونطاقات DNS الفرعية والمزيد.
الشكر والتقدير
كمشروع مفتوح المصدر في مجال سريع التطور، نحن دائمًا منفتحون للمساهمات، سواء كانت في شكل ميزة جديدة أو بنية تحتية محسنة أو وثائق أفضل.
نود أن نشكر المساهمين التاليين لمساعدتهم في جعل OXO أداة أفضل: