
إطار استطلاع آلي وكشف ثغرات XSS يدمج subfinder وhttpx وkatana وgospider وwaybackurls وdalfox في خط أنابيب مكون من 9 مراحل لتدقيق أمان الويب وصيد bug bounty.

GETROBARB XSS Scanner هو إطار عمل آلي للكشف عن ثغرات XSS (Cross-Site Scripting) واستكشافها، مكتوب بلغة Bash، ومصمم لتدقيقات أمن الويب المصرح بها. يدمج العديد من الأدوات الشائعة في نظام bug bounty واختبار الاختراق لأتمتة سير العمل الكامل لاكتشاف النقاط الضعيفة.
وصف الأداة: GETROBARB XSS Scanner
إطار عمل GETROBARB XSS Scanner هو أداة استكشاف ومسح ضوئي آلي لـ XSS تجمع بين عدة أدوات أمنية هجومية لتحديد نقاط الضعف المحتملة للـ Cross-Site Scripting في تطبيقات الويب.
الإطار موجه لمختبرين الاختراق، باحثي الأمن، وصيادي البق bounty، مما يسمح بتنفيذ سير عمل كامل لاكتشاف النطاقات الفرعية، جمع عناوين URL، استخراج المعاملات، وفحص XSS من واجهة واحدة.
تم تطويره بلغة Bash بواسطة AnonSec777 لفريق Hacking Team.
هدف الأداة
الهدف الرئيسي للإطار هو:
أتمتة عملية استكشاف الويب
اكتشاف النطاقات الفرعية النشطة
جمع عناوين URL من مصادر متعددة
تحديد المعاملات التي قد تكون ضعيفة
تنفيذ فحص آلي لـ XSS
يتم تنفيذ كل ذلك عبر خط أنابيب منظم من 9 مراحل.
الأدوات المدمجة
يستخدم الإطار العديد من أدوات الأمن المستخدمة على نطاق واسع:
subfinder → تعداد النطاقات الفرعية
httpx → التحقق من المضيفين النشطين
katana → زحف تطبيقات الويب
gospider → جمع متقدم لعناوين URL
waybackurls → استخراج عناوين URL التاريخية من Wayback Machine
urless → تنظيف وتطبيع المعاملات
dalfox → ماسح متقدم لثغرات XSS
dnsx → تحليل DNS (التحقق من النطاقات)
هذه الأدوات مدمجة في سير عمل آلي.
سير العمل (Workflow)
يتم تنفيذ المسح الكامل في 9 مراحل:
1️⃣ تعداد النطاقات الفرعية
يستخدم subfinder لاكتشاف النطاقات الفرعية المرتبطة بالمجال المستهدف.
المخرجات:
subs.txt 2️⃣ التحقق من المضيفين النشطين
يستخدم httpx لفحص أي النطاقات الفرعية تستجيب.
المخرجات:
alive.txt 3️⃣ زحف التطبيقات
يستخدم katana لاكتشاف النقاط الداخلية ومسارات موقع الويب.
المخرجات:
katana.txt 4️⃣ زحف إضافي
يستخدم gospider لجمع المزيد من عناوين URL عبر الزحف.
المخرجات:
gospider.txt 5️⃣ استخراج عناوين URL التاريخية
يحصل على النقاط من Wayback Machine عبر waybackurls.
المخرجات:
wayback.txt 6️⃣ دمج عناوين URL
يدمج جميع عناوين URL المجمعة في ملف واحد مع إزالة المكررات.
المخرجات:
all_urls.txt 7️⃣ استخراج المعاملات
يقوم بتصفية عناوين URL التي تحتوي على معاملات (=)، حيث أنها غالبًا ما تكون نواقل لـ XSS.
المخرجات:
params.txt 8️⃣ تنظيف المعاملات
يستخدم urless لتطبيع المعاملات وإزالة المكررات.
المخرجات:
clean_params.txt 9️⃣ فحص XSS
ينفذ dalfox لاكتشاف ثغرات XSS المحتملة في المعاملات الموجودة.
المخرجات:
xss_findings.txt الميزات الرئيسية
✔ إطار عمل آلي لاستكشاف الويب ✔ خط أنابيب كامل لاكتشاف XSS ✔ تكامل مع أدوات اختبار الاختراق الحديثة ✔ مسح معياري (يمكن تنفيذه على مراحل) ✔ مسح كامل بأمر واحد ✔ التحقق من الأدوات المثبتة ✔ تحذير أخلاقي قبل التنفيذ ✔ مخرجات منظمة في ملفات
طريقة الاستخدام
تنفيذ سير العمل الكامل:
./getrobarb.sh all ejemplo.com
تنفيذ وحدة واحدة فقط:
./getrobarb.sh subfinder ejemplo.com
فحص XSS من قائمة معاملات:
./getrobarb.sh dalfox clean_params.txt النتائج المُنشأة
يُنتج الإطار عدة ملفات تحتوي على النتائج:
حالات الاستخدام
يمكن استخدام الأداة في:
اختبار الاختراق المصرح به للويب
برامج Bug Bounty
مسابقات CTF ومختبرات الأمن
تدقيقات أمن الويب
استكشاف متقدم لتطبيقات الويب
تحذير أخلاقي
يتضمن البرنامج النصي نفسه تحققًا أخلاقيًا يذكر أن الأداة يجب استخدامها فقط على:
الأنظمة المُصرح بها
اختبار الاختراق القانوني
مختبرات الأمن
✅ باختصار:
GETROBARB XSS Scanner هو إطار عمل آلي لاستكشاف الويب واكتشاف XSS، يدمج العديد من أدوات اختبار الاختراق الشائعة لتنفيذ سير عمل كامل لاكتشاف الثغرات بطريقة سريعة ومنظمة.
Telegram
https://t.me/PlantillasNucleiHackingTeam https://t.me/HackingTeamGrupoOfficial https://t.me/+0hHSaKO7eI9mNWY8 Hacking Team Difusion https://t.me/+llcmNGzz6JIyMmI0 Biblioteca https://t.me/TermuxHackingTeam
X
@HackingTeam777
Bluesky
https://bsky.app/profile/hackingteam.bsky.social
DiscordTelegram
https://t.me/PlantillasNucleiHackingTeam https://t.me/HackingTeamGrupoOfficial https://t.me/+0hHSaKO7eI9mNWY8 Hacking Team Difusion https://t.me/+llcmNGzz6JIyMmI0 Biblioteca https://t.me/TermuxHackingTeam
X
@HackingTeam77
Bluesky
https://bsky.app/profile/hackingteam.bsky.social
Discord
https://www.facebook.com/groups/hackingteam2022/?ref=share https://www.facebook.com/groups/HackingTeamCyber/?ref=share
Youtube
https://www.youtube.com/@HackingTeamOfficial
قناة TikTok
https://www.tiktok.com/@hacking.kdea?_t=ZS-8vTtlaQrDTL&_r=1
#hackingteam #cibersecurity #infosec #eticalhacking #pentesting #dns #script #cracking #hack #security #bugbounty #payload #tools #exploit #cors #sqli #ssrf #python #c2 #poc #web #ramsomware #phishing #linux #osint #linux #windows #redteam #blueteam #spyware #digitalforensics #reverseengineeringtools #rat #malwareforensics #exploitdevelopment #sandboxing #apt #zerodayexploit #xss #github #cve #java #tools #termux #troyano #dev #sqlmap #waybackurls #copilot #ai #ia #kalilinux #parrot #dracos #susse #nessus #oswazap #burpsuite #wireguar
| الملف | المحتوى |
|---|
| subs.txt | النطاقات الفرعية التي تم العثور عليها |
| alive.txt | المضيفون النشطون |
| katana.txt | عناوين URL المكتشفة |
| gospider.txt | عناوين URL إضافية |
| wayback.txt | عناوين URL تاريخية |
| all_urls.txt | جميع عناوين URL |
| params.txt | عناوين URL تحتوي على معاملات |
| clean_params.txt | معاملات مُطَبَّعة |
| xss_findings.txt | ثغرات XSS المحتملة |