
Cadre automatisé de reconnaissance et de détection XSS intégrant subfinder, httpx, katana, gospider, waybackurls et dalfox en un pipeline à 9 étapes pour l'audit de sécurité web et la chasse aux bogues.

GETROBARB XSS Scanner est un framework automatisé de reconnaissance et de détection de vulnérabilités XSS (Cross-Site Scripting) écrit en Bash, conçu pour des audits de sécurité web autorisés. Il intègre plusieurs utilitaires populaires de l'écosystème bug bounty et pentesting pour automatiser l'ensemble du flux de découverte des endpoints vulnérables.
Description de l'outil : GETROBARB XSS Scanner
GETROBARB XSS Scanner Framework est un outil de reconnaissance et de scan XSS automatisé qui combine plusieurs utilitaires de sécurité offensive pour identifier les potentielles vulnérabilités Cross-Site Scripting (XSS) dans les applications web.
Le framework est destiné aux pentesters, chercheurs en sécurité et chasseurs de bug bounty, permettant d'exécuter un workflow complet de découverte de sous-domaines, de collecte d'URLs, d'extraction de paramètres et de scan XSS à partir d'une seule interface.
Il a été développé en Bash par AnonSec777 pour l'équipe Hacking Team.
Objectif de l'outil
L'objectif principal du framework est :
Tout cela est réalisé via un pipeline structuré en 9 étapes.
Outils intégrés
Le framework utilise plusieurs outils de sécurité largement utilisés :
Ces outils sont intégrés dans un workflow automatisé.
Flux de fonctionnement (Workflow)
Le scan complet s'exécute en 9 étapes :
1️⃣ Énumération des sous-domaines
Utilise subfinder pour découvrir les sous-domaines associés au domaine cible.
Sortie : subs.txt
2️⃣ Vérification des hôtes actifs
Utilise httpx pour vérifier quels sous-domaines répondent.
Sortie : alive.txt
3️⃣ Crawling des applications
Utilise katana pour découvrir les endpoints internes et les routes du site web.
Sortie : katana.txt
4️⃣ Spidering supplémentaire
Utilise gospider pour collecter plus d'URLs via le crawling.
Sortie : gospider.txt
5️⃣ Extraction d'URLs historiques
Récupère les endpoints depuis Wayback Machine via waybackurls.
Sortie : wayback.txt
6️⃣ Fusion des URLs
Combine toutes les URLs collectées dans un seul fichier en éliminant les doublons.
Sortie : all_urls.txt
7️⃣ Extraction des paramètres
Filtre les URLs contenant des paramètres (=), car elles constituent généralement des vecteurs pour XSS.
Sortie : params.txt
8️⃣ Nettoyage des paramètres
Utilise urless pour normaliser les paramètres et supprimer les doublons.
Sortie : clean_params.txt
9️⃣ Scan XSS
Exécute dalfox pour détecter les potentielles vulnérabilités XSS dans les paramètres trouvés.
Sortie : xss_findings.txt
Fonctionnalités principales
✔ Framework automatisé de reconnaissance web ✔ Pipeline complet pour la détection XSS ✔ Intégration avec des outils modernes de pentesting ✔ Scan modulaire (peut être exécuté par phases) ✔ Scan complet en une seule commande ✔ Vérification des outils installés ✔ Avertissement éthique avant exécution ✔ Sorties organisées dans des fichiers
Mode d'emploi
Exécuter le workflow complet :
./getrobarb.sh all exemple.com
Exécuter uniquement un module :
./getrobarb.sh subfinder exemple.com
Scanner XSS depuis une liste de paramètres :
./getrobarb.sh dalfox clean_params.txt
Résultats générés
Le framework génère plusieurs fichiers avec les résultats :
| Fichier | Contenu |
|---|---|
| subs.txt | sous-domaines trouvés |
| alive.txt | hôtes actifs |
| katana.txt | URLs découvertes |
| gospider.txt | URLs supplémentaires |
| wayback.txt | URLs historiques |
| all_urls.txt | toutes les URLs |
| params.txt | URLs avec paramètres |
| clean_params.txt | paramètres normalisés |
| xss_findings.txt | vulnérabilités XSS potentielles |
Cas d'utilisation
L'outil peut être utilisé dans :
Avertissement éthique
Le script lui-même inclut une vérification éthique qui rappelle que l'outil doit être utilisé uniquement sur :
✅ En résumé :
GETROBARB XSS Scanner est un framework automatisé de reconnaissance web et de détection XSS, qui intègre plusieurs outils populaires de pentesting pour exécuter un workflow complet de découverte de vulnérabilités de manière rapide et structurée.
Telegram
https://t.me/PlantillasNucleiHackingTeam https://t.me/HackingTeamGrupoOfficial https://t.me/+0hHSaKO7eI9mNWY8 Hacking Team Difusion https://t.me/+llcmNGzz6JIyMmI0 Biblioteca https://t.me/TermuxHackingTeam
X
@HackingTeam777
Bluesky
DiscordTelegram
https://t.me/PlantillasNucleiHackingTeam https://t.me/HackingTeamGrupoOfficial https://t.me/+0hHSaKO7eI9mNWY8 Hacking Team Difusion https://t.me/+llcmNGzz6JIyMmI0 Biblioteca https://t.me/TermuxHackingTeam
X
@HackingTeam77
Bluesky
Discord
https://www.facebook.com/groups/hackingteam2022/?ref=share https://www.facebook.com/groups/HackingTeamCyber/?ref=share
Youtube
Canal de tiktok
#hackingteam #cibersecurity #infosec #eticalhacking #pentesting #dns #script #cracking #hack #security #bugbounty #payload #tools #exploit #cors #sqli #ssrf #python #c2 #poc #web #ramsomware #phishing #linux #osint #linux #windows #redteam #blueteam #spyware #digitalforensics #reverseengineeringtools #rat #malwareforensics #exploitdevelopment #sandboxing #apt #zerodayexploit #xss #github #cve #java #tools #termux #troyano #dev #sqlmap #waybackurls #copilot #ai #ia #kalilinux #parrot #dracos #susse #nessus #oswazap #burpsuite #wireguar