
Una herramienta de automatización que enumera subdominios, luego filtra parámetros de xss, sqli, open redirect, lfi, ssrf y rce, y luego escanea en busca de vulnerabilidades.
Características • Instalación • Uso • WebCopilot • Herramientas Usadas • Agradecimientos
WebCopilot es una herramienta de automatización diseñada para enumerar subdominios del objetivo y detectar bugs utilizando diferentes herramientas de código abierto.
El script primero enumera todos los subdominios del dominio objetivo dado usando assetfinder, sublister, subfinder, amass, findomain, hackertarget, riddler y crt, luego realiza enumeración activa de subdominios usando gobuster desde la lista de palabras SecLists, luego filtra todos los subdominios vivos usando dnsx, luego extrae los títulos de los subdominios usando httpx y escanea por subdomain takeover usando subjack. Luego usa gau/gauplus, waybackurls, o waymore para rastrear todos los endpoints de los subdominios dados, luego usa patrones gf para filtrar parámetros de xss, lfi, ssrf, sqli, open redirect y rce de esos subdominios, y luego escanea vulnerabilidades en los subdominios usando diferentes herramientas de código abierto (como kxss, dalfox, openredirex, nuclei, etc.). Luego imprime el resultado del escaneo y guarda toda la salida en un directorio especificado.
g!2m0:~ webcopilot -h
──────▄▀▄─────▄▀▄
─────▄█░░▀▀▀▀▀░░█▄
─▄▄──█░░░░░░░░░░░█──▄▄
█▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
[●] Version: 2.0.0
[●] @h4r5h1t | G!2m0
[❌] Advertencia: Usa con precaución. Eres responsable de tus propias acciones.
[❌] Los desarrolladores no asumen ninguna responsabilidad y no son responsables por cualquier mal uso o daño causado por esta herramienta.
Uso:
webcopilot -d <target>
webcopilot -d <target> -a
webcopilot [-d target] [-o output destination] [-t threads] [-b blind server URL] [-x exclude domains] [-f subdomains file] [-a] [-v] [-h]
Flags:
-d Agrega tu objetivo [Opcional]
-o Para guardar salidas en carpeta [Por defecto: webcopilot-<timestamp>]
-t Número de hilos [Por defecto: 100]
-b Agrega tu servidor para BXSS [Por defecto: False]
-x Excluir dominios fuera de alcance [Por defecto: False]
-f Especifica un archivo que contenga subdominios, esto saltará la enumeración de subdominios [Opcional]
-a Ejecutar toda la enumeración; por defecto solo ejecuta enumeración de subdominios [Por defecto: False][Requiere mucho tiempo]
-v Muestra la versión de la herramienta
-h Muestra este mensaje de ayuda
Ejemplo:./webcopilot -d domain.com -a -o domain -t 333 -x exclude.txt -b testServer.oast.fun
Puedes usar https://app.interactsh.com/ para obtener tu servidor
WebCopilot requiere git para instalarse correctamente. Ejecuta el siguiente comando como root para instalar webcopilot