Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
oxo — Modularer Sicherheits-Scanning-Orchestrator, der spezialisierte Agenten für Schwachstellenerkennung, Aufklärung und Fingerprinting in Netzwerken, Web-Apps, mobilen Apps und APIs kombiniert. | Kitploit
Tools/GitHubGitHub/ostorlab/oxo
Penetrationstest-FrameworksSchwachstellenscannerWebsicherheitNetzwerksicherheitDevSecOpsMobile Sicherheit
GitHubostorlab/oxo

oxo

Modularer Sicherheits-Scanning-Orchestrator, der spezialisierte Agenten für Schwachstellenerkennung, Aufklärung und Fingerprinting in Netzwerken, Web-Apps, mobilen Apps und APIs kombiniert.

Repository anzeigen
5805931vor 17h 16mVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PyPI version Downloads Ostorlab blog Twitter Follow

OXO Scan Orchestration Engine

OXO ist ein Sicherheitsscan-Framework, das auf Modularität, Skalierbarkeit und Einfachheit ausgelegt ist. Es ist Open Source und wird von Ostorlab gepflegt.

Die OXO Engine kombiniert spezialisierte Tools, die koordiniert zusammenarbeiten, um Schwachstellen zu finden und Aktionen wie Recon, Enumeration und Fingerprinting durchzuführen.

  • Dokumentation
  • Agenten-Store
  • CLI-Handbuch
  • Beispiele

Main oxo

Hauptmerkmale

  • Modular & Skalierbar: Kombinieren Sie mühelos mehrere spezialisierte Agenten, um umfassende Scans durchzuführen.
  • Breite Asset-Unterstützung: Scannen Sie alles von IP-Adressen und Domains bis hin zu mobilen Anwendungen (Android, iOS, HarmonyOS) und API-Schemas.
  • Agenten-Store: Greifen Sie auf eine wachsende Bibliothek von Community- und offiziellen Agenten für gängige Sicherheitstools zu.
  • Erweiterbar: Integrierte Unterstützung für die Erstellung und Veröffentlichung eigener Agenten mithilfe eines einfachen Python-basierten Frameworks.
  • API First: Verfügt über eine GraphQL-API zur einfachen Integration in CI/CD-Pipelines und andere automatisierte Workflows.

Anforderungen

Docker ist erforderlich, um Scans lokal auszuführen. Um Docker zu installieren, folgen Sie bitte diesen Anweisungen.

Installation

OXO wird als Python-Paket auf PyPI bereitgestellt. Um es zu installieren, führen Sie einfach den folgenden Befehl aus, wenn Sie pip bereits installiert haben.

root@kitploit:~
pip install -U ostorlab

Erste Schritte

OXO wird mit einem Store geliefert, der Dutzende von Agenten bietet, von Netzwerk-Scanning-Agenten wie Nmap, Nuclei oder Tsunami, Web-Scannern wie ZAP, Web-Fingerprinting-Tools wie WhatWeb und Wappalyzer, DNS-Brute-Forcing-Tools wie Subfinder und Dnsx, Malware-Dateiscannern wie VirusTotal und vielem mehr.

Um eines dieser Tools kombiniert auszuführen, führen Sie einfach den folgenden Befehl aus:

Die OXO CLI ist über die Befehle oxo oder ostorlab zugänglich.

root@kitploit:~
oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8

Dieser Befehl lädt die folgenden Scanning-Agenten herunter und installiert sie:

  • agent/ostorlab/nmap
  • agent/ostorlab/tsunami
  • agent/ostorlab/nuclei

Er scannt die Ziel-IP-Adresse 8.8.8.8.

Agenten werden als Standard-Docker-Images bereitgestellt.

Scan-Verwaltung

Um den Scan-Status zu überprüfen, führen Sie aus:

root@kitploit:~
oxo scan list

Sobald der Scan abgeschlossen ist, führen Sie Folgendes aus, um auf die Scan-Ergebnisse zuzugreifen:

root@kitploit:~
oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>

Um einen laufenden Scan zu stoppen, führen Sie aus:

root@kitploit:~
oxo scan stop --scan-id <scan-id>

Docker-Image

Um oxo in einem Container auszuführen, können Sie das öffentlich verfügbare Image verwenden und den folgenden Befehl ausführen:

root@kitploit:~
docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8

Hinweise:

  • Der Befehl beginnt direkt mit: scan run, da das Image ostorlab/oxo oxo als entrypoint verwendet.
  • Es ist wichtig, den Docker-Socket einzubinden, damit OXO Agenten auf dem Host-Rechner erstellen kann.

On-Prem-Scanner-Protokolle

Wenn Sie OXO als On-Prem-Scanner ausführen, verwenden Sie --persist-logs, um Scanner-Protokolle auf die Festplatte zu schreiben:

root@kitploit:~
oxo scanner --scanner-id <scanner-uuid> --persist-logs

Standardmäßig werden die Protokolle in ~/.ostorlab/scanner.log geschrieben. Um eine andere Datei zu wählen:

root@kitploit:~
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log

Um die Ausführlichkeit der persistierten Protokolle zu ändern:

root@kitploit:~
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG

Assets

OXO unterstützt das Scannen mehrerer Asset-Typen und ermöglicht so eine umfassende Sicherheitsabdeckung über verschiedene Plattformen und Protokolle hinweg.

KategorieAssetBeschreibung
NetzwerkipIP-Adresse oder IP-Bereich (v4 und v6).
domain-nameDomainname.
WeblinkWeblink, akzeptiert eine URL, Methode, Header und Request-Body.
api-schemaAPI-Schema (OpenAPI, GraphQL usw.).
Mobilandroid-apk / android-aabAndroid-Paketdateien (.APK, .AAB).
android-storeAndroid-App im Google Play Store.
ios-ipaiOS-Paketdatei (.IPA).
ios-storeiOS-App im Apple App Store.
ios-testflightiOS-App in TestFlight.
harmonyos-apk / harmonyos-hapHarmonyOS-Paketdateien.
SonstigesfileGenerische Datei.
phone-numberTelefonnummer.
agentMeta-Scanning eines Agenten.

Der Store

OXO listet alle Agenten in einem öffentlichen Store auf, in dem Sie suchen und auch Ihre eigenen Agenten veröffentlichen können.

Store

Veröffentlichen Sie Ihren ersten Agenten

Um Ihren ersten Agenten zu schreiben, können Sie sich ein vollständiges Tutorial hier ansehen.

Die Schritte sind im Wesentlichen wie folgt:

  • Klonen Sie einen Vorlagen-Agenten mit allen bereits eingerichteten Dateien.
  • Ändern Sie die Datei template_agent.py, um Ihre Logik hinzuzufügen.
  • Ändern Sie das Dockerfile, indem Sie zusätzliche Build-Schritte hinzufügen.
  • Ändern Sie die ostorlab.yaml, indem Sie Selektoren, Dokumentation, Image und Lizenz hinzufügen.
  • Veröffentlichen Sie ihn im Store.

Sobald Sie Ihren Agenten geschrieben haben, können Sie ihn im Store veröffentlichen, damit andere ihn nutzen und entdecken können. Der Store übernimmt den Agenten-Build und erkennt automatisch neue Releases aus Ihrem Git-Repo.

Build

Ideen für zu erstellende Agenten

Implementierungen beliebter Tools wie:

  • semgrep für Source-Code-Scanning.
  • nbtscan: Scannt nach offenen NetBIOS-Namenservern im Netzwerk Ihres Ziels.
  • onesixtyone: Schneller Scanner zum Auffinden öffentlich exponierter SNMP-Dienste.
  • Retire.js: Scanner, der die Verwendung von JavaScript-Bibliotheken mit bekannten Schwachstellen erkennt.
  • snallygaster: Findet Dateilecks und andere Sicherheitsprobleme auf HTTP-Servern.
  • testssl.sh: Identifiziert verschiedene TLS/SSL-Schwachstellen, darunter Heartbleed, CRIME und ROBOT.
  • TruffleHog: Durchsucht Git-Repositories nach Strings mit hoher Entropie und Secrets und gräbt tief in der Commit-Historie.
  • cve-bin-tool: Scannt Binärdateien nach verwundbaren Komponenten.
  • XSStrike: XSS-Web-Schwachstellenscanner mit generativer Payload.
  • Subjack: Subdomain-Takeover-Scanning-Tool.
  • DnsReaper: Subdomain-Takeover-Scanning-Tool.
  • Gitleaks: SAST-Tool zum Erkennen und Verhindern von hartcodierten Secrets.
  • ffuf: Schneller Web-Fuzzer, geschrieben in Go.
  • Gobuster: Tool zum Brute-Forcing von URIs, DNS-Subdomains und mehr.

Danksagungen

Als Open-Source-Projekt in einem sich schnell entwickelnden Bereich sind wir stets offen für Beiträge, sei es in Form eines neuen Features, einer verbesserten Infrastruktur oder einer besseren Dokumentation. Siehe CONTRIBUTING.md, um zu beginnen.

Wir möchten den folgenden Mitwirkenden für ihre Hilfe dabei danken, OXO zu einem besseren Tool zu machen:

  • @jamu85
  • @ju-c
  • @distortedsignal
Tool herunterladen