
Orquestador modular de escaneo de seguridad que combina agentes especializados para detección de vulnerabilidades, reconocimiento y huellas digitales en redes, aplicaciones web, aplicaciones móviles y APIs.
OXO es un marco de escaneo de seguridad construido para modularidad, escalabilidad y simplicidad.
El motor OXO combina herramientas especializadas para trabajar de forma cohesionada para encontrar vulnerabilidades y realizar acciones como reconocimiento, enumeración y huellas digitales.

Docker es necesario para ejecutar escaneos localmente. Para instalar Docker, sigue estas instrucciones.
OXO se distribuye como un paquete de Python en PyPI. Para instalarlo, simplemente ejecuta el siguiente comando si tienes pip ya
instalado.
pip install -U ostorlab
OXO incluye una tienda que cuenta con decenas de agentes, desde agentes de escaneo de red como Nmap, Nuclei o Tsunami, escáneres web como ZAP, herramientas de huellas digitales web como WhatWeb y Wappalyzer, herramientas de fuerza bruta DNS como Subfinder y Dnsx, escaneo de archivos maliciosos como VirusTotal, y mucho más.
Para ejecutar cualquiera de estas herramientas combinadas, simplemente ejecuta el siguiente comando:
La CLI de OXO es accesible mediante los comandos
oxooostorlab.
oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8
Este comando descargará e instalará los siguientes agentes de escaneo:
Escanneará la dirección IP objetivo 8.8.8.8.
Los agentes se distribuyen como imágenes Docker estándar.
Para verificar el estado del escaneo, ejecuta:
oxo scan list
Una vez que el escaneo haya finalizado, para acceder a los resultados del escaneo, ejecuta:
oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>
Para detener un escaneo en ejecución, ejecuta:
oxo scan stop --scan-id <scan-id>
Para ejecutar oxo en un contenedor, puedes usar la imagen disponible públicamente y ejecutar el siguiente comando:
docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8
Notas:
scan run, esto se debe a que la imagen ostorlab/oxo tiene oxo como entrypoint.Al ejecutar OXO como un escáner local, usa --persist-logs para escribir los registros del escáner en el disco:
oxo scanner --scanner-id <scanner-uuid> --persist-logs
Por defecto, los registros se escriben en ~/.ostorlab/scanner.log. Para elegir otro archivo:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log
Para cambiar la verbosidad del registro persistido:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG
OXO admite el escaneo de múltiples tipos de activos, lo que permite una cobertura de seguridad integral en diferentes plataformas y protocolos.
OXO lista todos los agentes en una tienda pública donde puedes buscar y también publicar tus propios agentes.

Para escribir tu primer agente, puedes consultar un tutorial completo aquí.
Los pasos son básicamente los siguientes:
template_agent.py para agregar tu lógica.Dockerfile añadiendo cualquier paso de construcción adicional.ostorlab.yaml añadiendo selectores, documentación, imagen y licencia.Una vez que hayas escrito tu agente, puedes publicarlo en la tienda para que otros lo usen y lo descubran. La tienda se encargará de construir el agente y recogerá automáticamente las nuevas versiones de tu repositorio Git.

Implementaciones de herramientas populares como:
Como proyecto de código abierto en un campo en rápido desarrollo, siempre estamos abiertos a contribuciones, ya sea en forma de una nueva característica, infraestructura mejorada o mejor documentación.
Nos gustaría agradecer a los siguientes contribuyentes por su ayuda en hacer de OXO una mejor herramienta:
| Categoría | Activo | Descripción |
|---|
| Red | ip | Dirección IP o rango IP (v4 y v6). |
domain-name | Nombre de dominio. | |
| Web | link | Enlace web, acepta URL, método, cabeceras y cuerpo de solicitud. |
api-schema | Esquema de API (OpenAPI, GraphQL, etc.). | |
| Móvil | android-apk / android-aab | Archivos de paquete Android (.APK, .AAB). |
android-store | Aplicación Android en Google Play Store. | |
ios-ipa | Archivo de paquete iOS (.IPA). | |
ios-store | Aplicación iOS en Apple App Store. | |
ios-testflight | Aplicación iOS en TestFlight. | |
harmonyos-apk / harmonyos-hap | Archivos de paquete HarmonyOS. | |
| Otros | file | Archivo genérico. |
phone-number | Número de teléfono. | |
agent | Meta-escaneo de un agente. |