Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
webcopilot — Ein Automatisierungstool, das Subdomains aufzählt, dann xss, sqli, open redirect, lfi, ssrf und rce Parameter herausfiltert und anschließend nach Schwachstellen scannt. | Kitploit
Tools/GitHubGitHub/h4r5h1t/webcopilot
AufklärungWeb-SchwachstellenscannerSchwachstellenanalyseInformationsbeschaffungPenetrationstestsSubdomain-Enumeration
GitHubh4r5h1t/webcopilot

webcopilot

Ein Automatisierungstool, das Subdomains aufzählt, dann xss, sqli, open redirect, lfi, ssrf und rce Parameter herausfiltert und anschließend nach Schwachstellen scannt.

Repository anzeigen
1.3k204vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WebCopilot

Ein Automatisierungstool, das Subdomains aufzählt, dann XSS-, SQLi-, Open-Redirect-, LFI-, SSRF- und RCE-Parameter herausfiltert und anschließend nach Schwachstellen sucht.

Funktionen • Installation • Verwendung • WebCopilot ausführen • Verwendete Tools • Danksagung


WebCopilot ist ein Automatisierungstool, das darauf ausgelegt ist, Subdomains des Ziels aufzulisten und mit verschiedenen Open-Source-Tools Fehler zu erkennen.

Das Skript listet zunächst alle Subdomains der angegebenen Zieldomain mit assetfinder, sublister, subfinder, amass, findomain, hackertarget, riddler und crt auf, führt dann eine aktive Subdomain-Enumeration mit gobuster aus der SecLists-Wortliste durch, filtert dann alle aktiven Subdomains mit dnsx heraus, extrahiert dann die Titel der Subdomains mit httpx und sucht nach Subdomain-Übernahmen mit subjack. Anschließend verwendet es gau/gauplus, waybackurls oder waymore, um alle Endpunkte der angegebenen Subdomains zu crawlen, dann verwendet es gf-Muster, um XSS-, LFI-, SSRF-, SQLi-, Open-Redirect- und RCE-Parameter aus diesen Subdomains herauszufiltern, und sucht dann mit verschiedenen Open-Source-Tools (wie kxss, dalfox, openredirex, nuclei usw.) nach Schwachstellen auf den Subdomains. Anschließend wird das Ergebnis des Scans ausgegeben und alle Ausgaben in einem bestimmten Verzeichnis gespeichert.

Funktionen

  • Subdomain-Enumeration mit assetfinder, SUBLIST3R_V2.0, subfinder, amass, findomain usw.
  • Aktive Subdomain-Enumeration mit gobuster und amass aus der SecLists/DNS-Wortliste.
  • Titel extrahieren und Screenshots von aktiven Subdomains mit aquatone und httpx erstellen.
  • Alle Endpunkte der Subdomains mit waymore crawlen und XSS-, SQLi-, SSRF- usw.-Parameter mit gf patterns herausfiltern.
  • Verschiedene Open-Source-Tools (wie dalfox, nuclei, sqlmap usw.) ausführen, um auf diesen Parametern nach Schwachstellen zu suchen, und dann alle Ausgaben im Ordner speichern.

Verwendung

root@kitploit:~
g!2m0:~ webcopilot -h
root@kitploit:~
                                ──────▄▀▄─────▄▀▄
                                ─────▄█░░▀▀▀▀▀░░█▄
                                ─▄▄──█░░░░░░░░░░░█──▄▄
                                █▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
 ██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
                                                                [●] Version: 2.0.0
                                                                [●] @h4r5h1t | G!2m0


[❌] Warnung: Mit Vorsicht verwenden. Du bist für deine eigenen Handlungen verantwortlich.
[❌] Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.


Verwendung:
webcopilot -d <ziel>
webcopilot -d <ziel> -a
webcopilot [-d ziel] [-o ausgabeziel] [-t threads] [-b blind-server-url] [-x ausschließen-domains] [-f subdomains-datei] [-a] [-v] [-h]
Flags:
  -d        Füge dein Ziel hinzu [Optional]
  -o        Ausgaben in Ordner speichern [Standard: webcopilot-<zeitstempel>]
  -t        Anzahl der Threads [Standard: 100]
  -d        Füge deinen Server für BXSS hinzu [Standard: False]
  -x        Domains ausschließen, die außerhalb des Bereichs liegen [Standard: False]
  -f        Eine Datei mit Subdomains angeben, überspringt die Subdomain-Enumeration [Optional]
  -a        Führe alle Enumerationen aus. Standardmäßig wird nur die Subdomain-Enumeration ausgeführt. [Standard: False] [Zeitaufwendig]
  -v        Zeige die Version des Tools
  -h        Zeige diese Hilfemeldung

Beispiel:./webcopilot  -d domain.com -a -o domain -t 333 -x exclude.txt -b testServer.oast.fun
Du kannst https://app.interactsh.com/ verwenden, um deinen Server zu erhalten

WebCopilot installieren

WebCopilot benötigt git, um erfolgreich installiert zu werden. Führe den folgenden Befehl als root aus, um webcopilot zu installieren:

root@kitploit:~
git clone https://github.com/h4r5h1t/webcopilot && cd webcopilot/ && chmod +x webcopilot install.sh && mv webcopilot /usr/bin/ && ./install.sh
root@kitploit:~
[*] Installing Tools
[*] Creating Directories
[*] Installing Dependencies and Checking is Installed or Not
[*] git is already installed
[*] python3 is already installed
[*] python3-pip is already installed
[*] ruby is already installed
[*] golang-go is already installed
[*] snapd could not be found [*] Installing snapd
[*] snapd is not installed successfully, Please install it manually
[*] cmake is already installed
[*] jq is already installed
[*] gobuster is already installed
[*] chromium is already installed
[*] parallel is already installed
[*] Installing Python Tools
[*] Sublist3r could not be found [*] Installing Sublist3r
[*] Sublist3r is installed successfully
[*] sqlmap is already installed
[*] urldedupe is already installed
[*] openredirex is already installed
[*] waymore is already installed
[*] findomain is already installed
[*] uro is already installed
[*] Installing Wordlists and Payloads
[*] Skipping payloads/lfi.txt, already exists.
[*] Skipping resolvers.txt, already exists.
[*] Skipping subdomains.txt, already exists.
[*] Skipping fuzz.txt, already exists.
[*] Skipping dicc.txt, already exists.
[*] Skipping big.txt, already exists.
[*] Skipping dns.txt, already exists.
[*] Installing Go Tools
[*] anew is already installed
[*] gf is already installed
[*] aquatone could not be found [*] Installing aquatone
[*] aquatone is not installed successfully, Please install it manually
[*] assetfinder is already installed
[*] gau is already installed
[*] waybackurls is already installed
[*] httpx could not be found [*] Installing httpx
[*] httpx is not installed successfully, Please install it manually
[*] amass could not be found [*] Installing amass
[*] amass is not installed successfully, Please install it manually
[*] kxss is already installed
[*] subjack is already installed
[*] qsreplace is already installed
[*] dnsx could not be found [*] Installing dnsx
[*] dnsx is not installed successfully, Please install it manually
[*] dalfox is already installed
[*] crlfuzz is already installed
[*] nuclei could not be found [*] Installing nuclei
[*] nuclei is not installed successfully, Please install it manually
[*] subfinder could not be found [*] Installing subfinder
[*] subfinder is not installed successfully, Please install it manually
[*] Configuring Tools and Setting Up Environment
[*] All Tools are installed successfully

Verwendete Tools:

SubFinder • Sublist3r • Findomain • gf • OpenRedireX • dnsx • sqlmap • gobuster • assetfinder • httpx • kxss • qsreplace • Nuclei • dalfox • anew • jq • aquatone • urldedupe • Amass • gauplus • waybackurls • crlfuzz • gau • waymore • SUBLIST3R_V2.0 • uro

WebCopilot ausführen

Um das Tool auf einem Ziel auszuführen, verwende einfach den folgenden Befehl.

root@kitploit:~
g!2m0:~ webcopilot -d example.com

Der Befehl -o kann verwendet werden, um ein Ausgabeverzeichnis anzugeben.

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example

Der Befehl -a kann verwendet werden, um alle Enumerationen auszuführen (Subdomain-Enumeration + Schwachstellenscans).

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -a

Der Befehl -t kann verwendet werden, um Threads zu deinem Scan hinzuzufügen, um ein schnelleres Ergebnis zu erzielen.

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -t 333 

Der Befehl -b kann für blind XSS (OOB) verwendet werden. Du kannst deinen Server von interact erhalten.

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -t 333 -b eeuyhzfnsezrraragtd70ex5oc2hsw.oast.fun

Der Befehl -x kann verwendet werden, um Domains auszuschließen, die außerhalb des Bereichs liegen.

root@kitploit:~
g!2m0:~ echo out.example.com > excludeDomain.txt
g!2m0:~ webcopilot -d example.com -o example -t 333 -x excludeDomain.txt -b eeuyhzfnsezrraragtd70ex5oc2hsw.oast.fun

Der Befehl -f kann verwendet werden, um eine Datei mit Subdomains zu übergeben (damit wird die aktive + passive Subdomain-Enumeration übersprungen).

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -f /home/ubuntu/subdomains.txt -a

Beispiel

Die Standardoptionen sehen so aus:

root@kitploit:~
g!2m0:~ webcopilot -d http://testphp.vulnweb.com/ -a -b eeuyhzfpwgnsezrraragtd70ex5oc2hsw.oast.fun
root@kitploit:~
                                ──────▄▀▄─────▄▀▄
                                ─────▄█░░▀▀▀▀▀░░█▄
                                ─▄▄──█░░░░░░░░░░░█──▄▄
                                █▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
 ██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
                                                                [●] Version: 2.0.0
                                                                [●] @h4r5h1t | G!2m0


[❌] Warnung: Mit Vorsicht verwenden. Du bist für deine eigenen Handlungen verantwortlich.
[❌] Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.


Ziel:  http://testphp.vulnweb.com/
Ausgabe:  /home/ubuntu/github/webcopilot/webcopilot-1714304809
Threads: 100
Server:  eeuyhzfpwgnsezdyeragtd70ex5oc2hsw.oast.fun
Ausschließen: False
Modus:    Führe alle Enumerationen aus
Zeit:    28-04-2024 17:16:49

[!] Bitte warten, während gescannt wird...

[●] Passive Subdomain-Scans laufen:

[●] Subdomain gescannt  -  [assetfinder✔]                 Subdomain gefunden: 0
[●] Subdomain gescannt  -  [SUBLIST3R_V2.0✔]              Subdomain gefunden: 0
[●] Subdomain gescannt  -  [subfinder✔]                   Subdomain gefunden: 1
[●] Subdomain gescannt  -  [amass✔]                       Subdomain gefunden: 0
[●] Subdomain gescannt  -  [findomain✔]                   Subdomain gefunden: 1

[●] Subdomain gescannt  -  [crt.sh✔]                      Subdomain gefunden: 0
[●] Subdomain gescannt  -  [hackertarget✔]                Subdomain gefunden: 1
[●] Subdomain gescannt  -  [riddler✔]                     Subdomain gefunden: 0
[●] Subdomain gescannt  -  [certspotter✔]                 Subdomain gefunden: 0

[●] Aktive Subdomain-Scans laufen:
[!] Bitte habe Geduld. Dies kann eine Weile dauern...
[●] Aktive Subdomain gescannt  -  [gobuster✔]             Subdomain gefunden: 0
[●] Aktive Subdomain gescannt  -  [amass✔]                Subdomain gefunden: 0

[●] Subdomain-Filterung: Aktive Subdomains filtern
[●] Subdomain-Filterung  -   Filterung aktiver Subdomains abgeschlossen.    Überprüfe: /subdomains/alivesub.txt
[●] Subdomain-Scan: Titel gültiger Subdomains abrufen
[●] Visuelle Inspektion der Subdomains abgeschlossen.        Überprüfe: /subdomains/aquatone/

[●] Subdomain-Enumeration abgeschlossen.    Gesamt: 1 | Aktiv: 1

[●] Endpunkt-Scan abgeschlossen.  Gesamt: 0
[●] Schwachstellenscan läuft: Alle Schwachstellen von 
[●] Schwachstellenscan läuft:

[●] Schwachstellen gescannt  -  [XSS✔]                   Gefunden: 0
[●] Schwachstellen gescannt  -  [SQLi✔]                  Gefunden: 0
[●] Schwachstellen gescannt  -  [LFI✔]                   Gefunden: 0
[●] Schwachstellen gescannt  -  [CRLF✔]                  Gefunden: 0
[●] Schwachstellen gescannt  -  [SSRF✔]                  Gefunden: 0
[●] Schwachstellen gescannt  -  [Open redirect✔]         Gefunden: 0
[●] Schwachstellen gescannt  -  [Subdomain Takeover✔]    Gefunden: 0
[●] Schwachstellen gescannt  -  [Nuclie✔]                Gefunden: 0
[●] Schwachstellenscan abgeschlossen.    Überprüfe: /vulnerabilities/


▒█▀▀█ █▀▀ █▀▀ █░░█ █░░ ▀▀█▀▀
▒█▄▄▀ █▀▀ ▀▀█ █░░█ █░░ ░░█░░
▒█░▒█ ▀▀▀ ▀▀▀ ░▀▀▀ ▀▀▀ ░░▀░░

[+] Subdomains von http://testphp.vulnweb.com/
[+] Subdomains gefunden: 1
[+] Aktive Subdomains: 1
[+] Endpunkte: 0
[+] XSS: 0
[+] SQLi: 0
[+] Open Redirect: 0
[+] SSRF: 0
[+] CRLF: 0
[+] LFI: 0
[+] Subdomain Takeover: 0
[+] Nuclei: 0

Danksagung

WebCopilot ist inspiriert von Garud und Pinaak von ROX4R.

Danke an die Autoren der Tools und Wortlisten, die in diesem Skript verwendet werden.

@aboul3la @tomnomnom @lc @hahwul @projectdiscovery @maurosoria @shelld3v @devanshbatham @michenriksen @defparam @projectdiscovery @bp0lr @ameenmaali @sqlmapproject @dwisiswant0 @OWASP @OJ @Findomain @danielmiessler @1ndianl33t @ROX4R @xnl-h4ck3r @hxlxmjxbbxs @s0md3v

Warnung: Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Bitte mit Vorsicht verwenden, da du für deine eigenen Handlungen verantwortlich bist.
Tool herunterladen