
Modularer Sicherheits-Scanning-Orchestrator, der spezialisierte Agenten für Schwachstellenerkennung, Aufklärung und Fingerprinting in Netzwerken, Web-Apps, mobilen Apps und APIs kombiniert.
OXO ist ein Sicherheits-Scanning-Framework, das auf Modularität, Skalierbarkeit und Einfachheit ausgelegt ist.
Die OXO Engine kombiniert spezialisierte Werkzeuge, die zusammenhängend arbeiten, um Schwachstellen zu finden und Aktionen wie Recon, Enumeration und Fingerprinting durchzuführen.

Docker ist erforderlich, um Scans lokal auszuführen. Um Docker zu installieren, befolgen Sie bitte diese Anweisungen.
OXO wird als Python-Paket auf PyPI ausgeliefert. Führen Sie einfach den folgenden Befehl aus, wenn Sie bereits pip installiert haben.
pip install -U ostorlab
OXO wird mit einem Store ausgeliefert, der Dutzende von Agenten bereithält – von Netzwerk-Scannern wie Nmap, Nuclei oder Tsunami, über Web-Scanner wie ZAP, Web-Fingerprinting-Tools wie WhatWeb und Wappalyzer, DNS-Brute-Force-Tools wie Subfinder und Dnsx, Malware-Datei-Scanner wie VirusTotal und vieles mehr.
Um eines dieser Tools kombiniert auszuführen, führen Sie einfach den folgenden Befehl aus:
OXO CLI ist über die Befehle
oxooderostorlabverfügbar.
oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8
Dieser Befehl lädt folgende Scan-Agenten herunter und installiert sie:
Er scannt die Ziel-IP-Adresse 8.8.8.8.
Agenten werden als standardmäßige Docker-Images ausgeliefert.
Um den Scan-Status zu überprüfen, führen Sie aus:
oxo scan list
Sobald der Scan abgeschlossen ist, greifen Sie wie folgt auf die Scan-Ergebnisse zu:
oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>
Um einen laufenden Scan zu stoppen, führen Sie aus:
oxo scan stop --scan-id <scan-id>
Um oxo in einem Container auszuführen, können Sie das öffentlich verfügbare Image verwenden und den folgenden Befehl ausführen:
docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8
Hinweise:
scan run, da das ostorlab/oxo-Image oxo als entrypoint verwendet.Wenn Sie OXO als lokalen Scanner ausführen, verwenden Sie --persist-logs, um Scanner-Logs auf die Festplatte zu schreiben:
oxo scanner --scanner-id <scanner-uuid> --persist-logs
Standardmäßig werden Logs nach ~/.ostorlab/scanner.log geschrieben. Um eine andere Datei zu wählen:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log
Um die Detailstufe der persistierten Logs zu ändern:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG
OXO unterstützt das Scannen mehrerer Asset-Typen und ermöglicht so eine umfassende Sicherheitsabdeckung über verschiedene Plattformen und Protokolle hinweg.
OXO listet alle Agenten in einem öffentlichen Store auf, in dem Sie suchen und auch eigene Agenten veröffentlichen können.

Um Ihren ersten Agenten zu schreiben, finden Sie ein vollständiges Tutorial hier.
Die Schritte sind im Wesentlichen wie folgt:
template_agent.py, um Ihre Logik hinzuzufügen.Dockerfile, indem Sie zusätzliche Build-Schritte hinzufügen.ostorlab.yaml, indem Sie Selektoren, Dokumentation, Image und Lizenz hinzufügen.Sobald Sie Ihren Agenten geschrieben haben, können Sie ihn im Store veröffentlichen, damit andere ihn nutzen und entdecken können. Der Store kümmert sich um den Bau des Agenten und erkennt neue Veröffentlichungen aus Ihrem Git-Repo automatisch.

Implementierungen populärer Tools wie:
Als Open-Source-Projekt in einem sich schnell entwickelnden Bereich sind wir stets offen für Beiträge, sei es in Form neuer Funktionen, verbesserter Infrastruktur oder besserer Dokumentation.
Wir möchten den folgenden Mitwirkenden für ihre Hilfe bei der Verbesserung von OXO danken:
| Kategorie | Asset | Beschreibung |
|---|
| Netzwerk | ip | IP-Adresse oder IP-Bereich (v4 und v6). |
domain-name | Domain-Name. | |
| Web | link | Web-Link, der eine URL, Methode, Header und Anfragekörper akzeptiert. |
api-schema | API-Schema (OpenAPI, GraphQL usw.). | |
| Mobil | android-apk / android-aab | Android-Paketdateien (.APK, .AAB). |
android-store | Android-App im Google Play Store. | |
ios-ipa | iOS-Paketdatei (.IPA). | |
ios-store | iOS-App im Apple App Store. | |
ios-testflight | iOS-App in TestFlight. | |
harmonyos-apk / harmonyos-hap | HarmonyOS-Paketdateien. | |
| Andere | file | Allgemeine Datei. |
phone-number | Telefonnummer. | |
agent | Meta-Scan eines Agenten. |