Zurück zu den Updates
New releaseAug 17, 2026

oxo v2.9.23

Modularer Sicherheits-Scanning-Orchestrator, der spezialisierte Agenten für Schwachstellenerkennung, Aufklärung und Fingerprinting in Netzwerken, Web-Apps, mobilen Apps und APIs kombiniert.

Teilen

PyPI version Downloads Ostorlab blog Twitter Follow

OXO Scan Orchestration Engine

OXO ist ein Sicherheits-Scanning-Framework, das auf Modularität, Skalierbarkeit und Einfachheit ausgelegt ist.

Die OXO Engine kombiniert spezialisierte Werkzeuge, die zusammenhängend arbeiten, um Schwachstellen zu finden und Aktionen wie Recon, Enumeration und Fingerprinting durchzuführen.

Main oxo

Hauptfunktionen

  • Modular & skalierbar: Kombinieren Sie mehrere spezialisierte Agenten, um umfassende Scans durchzuführen.
  • Breite Asset-Unterstützung: Scannen Sie alles von IP-Adressen und Domänen bis hin zu mobilen Anwendungen (Android, iOS, HarmonyOS) und API-Schemata.
  • Agenten-Store: Zugriff auf eine wachsende Bibliothek von Community- und offiziellen Agenten für populäre Sicherheitstools.
  • Erweiterbar: Integrierte Unterstützung zum Erstellen und Veröffentlichen eigener Agenten mit einem einfachen Python-basierten Framework.
  • API-First: Verfügt über eine GraphQL-API für die einfache Integration in CI/CD-Pipelines und andere automatisierte Workflows.

Anforderungen

Docker ist erforderlich, um Scans lokal auszuführen. Um Docker zu installieren, befolgen Sie bitte diese Anweisungen.

Installation

OXO wird als Python-Paket auf PyPI ausgeliefert. Führen Sie einfach den folgenden Befehl aus, wenn Sie bereits pip installiert haben.

pip install -U ostorlab

Erste Schritte

OXO wird mit einem Store ausgeliefert, der Dutzende von Agenten bereithält – von Netzwerk-Scannern wie Nmap, Nuclei oder Tsunami, über Web-Scanner wie ZAP, Web-Fingerprinting-Tools wie WhatWeb und Wappalyzer, DNS-Brute-Force-Tools wie Subfinder und Dnsx, Malware-Datei-Scanner wie VirusTotal und vieles mehr.

Um eines dieser Tools kombiniert auszuführen, führen Sie einfach den folgenden Befehl aus:

OXO CLI ist über die Befehle oxo oder ostorlab verfügbar.

oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8

Dieser Befehl lädt folgende Scan-Agenten herunter und installiert sie:

Er scannt die Ziel-IP-Adresse 8.8.8.8.

Agenten werden als standardmäßige Docker-Images ausgeliefert.

Scan-Verwaltung

Um den Scan-Status zu überprüfen, führen Sie aus:

oxo scan list

Sobald der Scan abgeschlossen ist, greifen Sie wie folgt auf die Scan-Ergebnisse zu:

oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>

Um einen laufenden Scan zu stoppen, führen Sie aus:

oxo scan stop --scan-id <scan-id>

Docker-Image

Um oxo in einem Container auszuführen, können Sie das öffentlich verfügbare Image verwenden und den folgenden Befehl ausführen:

docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8

Hinweise:

  • Der Befehl beginnt direkt mit: scan run, da das ostorlab/oxo-Image oxo als entrypoint verwendet.
  • Es ist wichtig, den Docker-Socket zu mounten, damit OXO Agenten auf dem Host-Rechner erstellen kann.

On-Prem Scanner-Logs

Wenn Sie OXO als lokalen Scanner ausführen, verwenden Sie --persist-logs, um Scanner-Logs auf die Festplatte zu schreiben:

oxo scanner --scanner-id <scanner-uuid> --persist-logs

Standardmäßig werden Logs nach ~/.ostorlab/scanner.log geschrieben. Um eine andere Datei zu wählen:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log

Um die Detailstufe der persistierten Logs zu ändern:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG

Assets

OXO unterstützt das Scannen mehrerer Asset-Typen und ermöglicht so eine umfassende Sicherheitsabdeckung über verschiedene Plattformen und Protokolle hinweg.

KategorieAssetBeschreibung
NetzwerkipIP-Adresse oder IP-Bereich (v4 und v6).
domain-nameDomain-Name.
WeblinkWeb-Link, der eine URL, Methode, Header und Anfragekörper akzeptiert.
api-schemaAPI-Schema (OpenAPI, GraphQL usw.).
Mobilandroid-apk / android-aabAndroid-Paketdateien (.APK, .AAB).
android-storeAndroid-App im Google Play Store.
ios-ipaiOS-Paketdatei (.IPA).
ios-storeiOS-App im Apple App Store.
ios-testflightiOS-App in TestFlight.
harmonyos-apk / harmonyos-hapHarmonyOS-Paketdateien.
AnderefileAllgemeine Datei.
phone-numberTelefonnummer.
agentMeta-Scan eines Agenten.

Der Store

OXO listet alle Agenten in einem öffentlichen Store auf, in dem Sie suchen und auch eigene Agenten veröffentlichen können.

Store

Veröffentlichen Sie Ihren ersten Agenten

Um Ihren ersten Agenten zu schreiben, finden Sie ein vollständiges Tutorial hier.

Die Schritte sind im Wesentlichen wie folgt:

  • Klonen Sie einen Vorlagen-Agenten mit allen bereits eingerichteten Dateien.
  • Ändern Sie die Datei template_agent.py, um Ihre Logik hinzuzufügen.
  • Ändern Sie die Dockerfile, indem Sie zusätzliche Build-Schritte hinzufügen.
  • Ändern Sie die ostorlab.yaml, indem Sie Selektoren, Dokumentation, Image und Lizenz hinzufügen.
  • Veröffentlichen Sie ihn im Store.

Sobald Sie Ihren Agenten geschrieben haben, können Sie ihn im Store veröffentlichen, damit andere ihn nutzen und entdecken können. Der Store kümmert sich um den Bau des Agenten und erkennt neue Veröffentlichungen aus Ihrem Git-Repo automatisch.

Build

Ideen für zu bauende Agenten

Implementierungen populärer Tools wie:

  • semgrep für Quellcode-Scans.
  • nbtscan: Scannt nach offenen NetBIOS-Namenservern im Netzwerk des Ziels.
  • onesixtyone: Schneller Scanner zum Auffinden öffentlich zugänglicher SNMP-Dienste.
  • Retire.js: Scanner zur Erkennung der Verwendung von JavaScript-Bibliotheken mit bekannten Schwachstellen.
  • snallygaster: Findet Dateilecks und andere Sicherheitsprobleme auf HTTP-Servern.
  • testssl.sh: Identifiziert verschiedene TLS/SSL-Schwachstellen, darunter Heartbleed, CRIME und ROBOT.
  • TruffleHog: Durchsucht Git-Repositorys nach Strings und Geheimnissen mit hoher Entropie und gräbt tief in die Commit-Historie.
  • cve-bin-tool: Scannt Binärdateien auf anfällige Komponenten.
  • XSStrike: XSS-Web-Schwachstellenscanner mit generativer Payload.
  • Subjack: Subdomain-Übernahme-Scanning-Tool.
  • DnsReaper: Subdomain-Übernahme-Scanning-Tool.
  • Gitleaks: SAST-Tool zur Erkennung und Verhinderung von hartcodierten Geheimnissen.
  • ffuf: Schneller Web-Fuzzer in Go.
  • Gobuster: Tool zum Brute-Forcen von URIs, DNS-Subdomains und mehr.

Danksagungen

Als Open-Source-Projekt in einem sich schnell entwickelnden Bereich sind wir stets offen für Beiträge, sei es in Form neuer Funktionen, verbesserter Infrastruktur oder besserer Dokumentation.

Wir möchten den folgenden Mitwirkenden für ihre Hilfe bei der Verbesserung von OXO danken:

Kategorien