अपडेट पर वापस जाएँ
New releaseJul 21, 2026

oxo v2.9.8

मॉड्यूलर सुरक्षा स्कैनिंग ऑर्केस्ट्रेटर जो नेटवर्क, वेब ऐप्स, मोबाइल ऐप्स और API में कमजोरी का पता लगाने, टोह लेने और फिंगरप्रिंटिंग के लिए विशेष एजेंटों को जोड़ता है।

साझा करें

PyPI version Downloads Ostorlab blog Twitter Follow

OXO स्कैन ऑर्केस्ट्रेशन इंजन

OXO एक सुरक्षा स्कैनिंग फ्रेमवर्क है जो मॉड्यूलरिटी, स्केलेबिलिटी और सरलता के लिए बनाया गया है।

OXO इंजन विशेष उपकरणों को एकजुट करता है ताकि वे कमजोरियों का पता लगाने और recon, enumeration, और fingerprinting जैसे कार्य करने में समन्वय से काम कर सकें।

मुख्य OXO

मुख्य विशेषताएँ

  • मॉड्यूलर और स्केलेबल: व्यापक स्कैन करने के लिए कई विशेष एजेंटों को आसानी से संयोजित करें।
  • व्यापक संपत्ति समर्थन: IP पतों और डोमेन से लेकर मोबाइल एप्लिकेशन (Android, iOS, HarmonyOS) और API स्कीमा तक किसी भी चीज़ को स्कैन करें।
  • एजेंट स्टोर: लोकप्रिय सुरक्षा उपकरणों के लिए सामुदायिक और आधिकारिक एजेंटों की बढ़ती लाइब्रेरी तक पहुँचें।
  • एक्सटेंसिबल: सरल Python-आधारित फ्रेमवर्क का उपयोग करके अपने स्वयं के एजेंट बनाने और प्रकाशित करने के लिए अंतर्निहित समर्थन।
  • API प्रथम: CI/CD पाइपलाइनों और अन्य स्वचालित वर्कफ़्लो में आसान एकीकरण के लिए GraphQL API की सुविधा।

आवश्यकताएँ

स्थानीय रूप से स्कैन चलाने के लिए Docker आवश्यक है। Docker स्थापित करने के लिए, कृपया इन निर्देशों का पालन करें।

स्थापित करना

OXO PyPI पर एक Python पैकेज के रूप में उपलब्ध है। इसे स्थापित करने के लिए, यदि आपके पास pip पहले से स्थापित है तो बस निम्नलिखित कमांड चलाएँ।

pip install -U ostorlab

आरंभ करना

OXO एक स्टोर के साथ आता है जिसमें दर्जनों एजेंट हैं, जैसे Nmap, Nuclei, या Tsunami जैसे नेटवर्क स्कैनिंग एजेंट, ZAP जैसे वेब स्कैनर, WhatWeb और Wappalyzer जैसे वेब फिंगरप्रिंटिंग उपकरण, Subfinder और Dnsx जैसे DNS brute-forcing उपकरण, VirusTotal जैसे मैलवेयर फ़ाइल स्कैनिंग, और भी बहुत कुछ।

इनमें से किसी भी उपकरण को संयुक्त रूप से चलाने के लिए, बस निम्नलिखित कमांड चलाएँ:

OXO CLI oxo या ostorlab कमांड का उपयोग करके सुलभ है।

oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8

यह कमांड निम्नलिखित स्कैनिंग एजेंटों को डाउनलोड और स्थापित करेगा:

यह लक्ष्य IP पता 8.8.8.8 को स्कैन करेगा।

एजेंट मानक Docker इमेज के रूप में वितरित किए जाते हैं।

स्कैन प्रबंधन

स्कैन की स्थिति जाँचने के लिए, चलाएँ:

oxo scan list

एक बार स्कैन पूरा हो जाने पर, स्कैन परिणामों तक पहुँचने के लिए, चलाएँ:

oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>

चल रहे स्कैन को रोकने के लिए, चलाएँ:

oxo scan stop --scan-id <scan-id>

Docker इमेज

कंटेनर में oxo चलाने के लिए, आप सार्वजनिक रूप से उपलब्ध इमेज का उपयोग कर सकते हैं और निम्नलिखित कमांड चला सकते हैं:

docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8

नोट:

  • कमांड सीधे scan run से शुरू होता है, ऐसा इसलिए है क्योंकि ostorlab/oxo इमेज में oxo एक entrypoint के रूप में है।
  • Docker सॉकेट को माउंट करना महत्वपूर्ण है ताकि OXO होस्ट मशीन पर एजेंट बना सके।

ऑन-प्रेम स्कैनर लॉग

जब OXO को ऑन-प्रेम स्कैनर के रूप में चलाया जाता है, तो स्कैनर लॉग को डिस्क पर लिखने के लिए --persist-logs का उपयोग करें:

oxo scanner --scanner-id <scanner-uuid> --persist-logs

डिफ़ॉल्ट रूप से, लॉग ~/.ostorlab/scanner.log पर लिखे जाते हैं। दूसरी फ़ाइल चुनने के लिए:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log

स्थायी लॉग की वर्बोसिटी बदलने के लिए:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG

संपत्तियाँ

OXO कई संपत्ति प्रकारों की स्कैनिंग का समर्थन करता है, जिससे विभिन्न प्लेटफार्मों और प्रोटोकॉल पर व्यापक सुरक्षा कवरेज संभव होता है।

श्रेणीसंपत्तिविवरण
नेटवर्कipIP पता या IP रेंज (v4 और v6).
domain-nameडोमेन नाम।
वेबlinkवेब लिंक, जो URL, विधि, हेडर और अनुरोध बॉडी स्वीकार करता है।
api-schemaAPI स्कीमा (OpenAPI, GraphQL, आदि)।
मोबाइलandroid-apk / android-aabAndroid पैकेज फ़ाइलें (.APK, .AAB).
android-storeGoogle Play Store में Android ऐप.
ios-ipaiOS पैकेज फ़ाइल (.IPA).
ios-storeApple App Store में iOS ऐप.
ios-testflightTestFlight में iOS ऐप.
harmonyos-apk / harmonyos-hapHarmonyOS पैकेज फ़ाइलें.
अन्यfileसामान्य फ़ाइल.
phone-numberफ़ोन नंबर.
agentएजेंट की मेटा-स्कैनिंग.

स्टोर

OXO सभी एजेंटों को एक सार्वजनिक स्टोर पर सूचीबद्ध करता है जहाँ आप खोज सकते हैं और अपने स्वयं के एजेंट भी प्रकाशित कर सकते हैं।

स्टोर

अपना पहला एजेंट प्रकाशित करें

अपना पहला एजेंट लिखने के लिए, आप एक पूरा ट्यूटोरियल यहाँ देख सकते हैं।

मूल रूप से चरण इस प्रकार हैं:

  • सभी फ़ाइलों के साथ एक टेम्पलेट एजेंट क्लोन करें जो पहले से सेटअप हैं।
  • अपना तर्क जोड़ने के लिए template_agent.py फ़ाइल बदलें।
  • कोई अतिरिक्त बिल्डिंग स्टेप जोड़कर Dockerfile बदलें।
  • सेलेक्टर, दस्तावेज़ीकरण, इमेज और लाइसेंस जोड़कर ostorlab.yaml बदलें।
  • इसे स्टोर पर प्रकाशित करें।

एक बार जब आप अपना एजेंट लिख लेते हैं, तो आप इसे दूसरों के उपयोग और खोज के लिए स्टोर पर प्रकाशित कर सकते हैं। स्टोर एजेंट बिल्डिंग को संभालेगा और आपके Git रिपॉजिटरी से स्वचालित रूप से नए रिलीज़ उठाएगा।

बिल्ड

बनाने के लिए एजेंटों के विचार

लोकप्रिय उपकरणों के कार्यान्वयन जैसे:

  • semgrep स्रोत कोड स्कैनिंग के लिए।
  • nbtscan: आपके लक्ष्य के नेटवर्क पर खुले NetBIOS नाम सर्वरों के लिए स्कैन करता है।
  • onesixtyone: सार्वजनिक रूप से उजागर SNMP सेवाओं का पता लगाने के लिए तेज़ स्कैनर।
  • Retire.js: ज्ञात कमजोरियों वाले JavaScript लाइब्रेरी के उपयोग का पता लगाने वाला स्कैनर।
  • snallygaster: HTTP सर्वरों पर फ़ाइल लीक और अन्य सुरक्षा समस्याओं का पता लगाता है।
  • testssl.sh: Heartbleed, CRIME और ROBOT सहित विभिन्न TLS/SSL कमजोरियों की पहचान करता है।
  • TruffleHog: उच्च-एन्ट्रॉपी स्ट्रिंग्स और रहस्यों के लिए Git रिपॉजिटरी में खोज करता है, कमिट इतिहास में गहराई से खुदाई करता है।
  • cve-bin-tool: कमजोर घटकों के लिए बाइनरी को स्कैन करता है।
  • XSStrike: जनरेटिव पेलोड के साथ XSS वेब भेद्यता स्कैनर।
  • Subjack: सबडोमेन टेकओवर स्कैनिंग टूल।
  • DnsReaper: सबडोमेन टेकओवर स्कैनिंग टूल।
  • Gitleaks: हार्डकोडेड रहस्यों का पता लगाने और रोकने के लिए SAST टूल।
  • ffuf: Go में लिखा गया तेज़ वेब फ़ज़र।
  • Gobuster: URIs, DNS उपडोमेन और अधिक को brute-force करने के लिए उपयोग किया जाने वाला टूल।

क्रेडिट्स

तेजी से विकसित हो रहे क्षेत्र में एक ओपन-सोर्स प्रोजेक्ट के रूप में, हम हमेशा योगदान के लिए तैयार हैं, चाहे वह एक नई सुविधा, बेहतर बुनियादी ढाँचा या बेहतर दस्तावेज़ीकरण के रूप में हो।

हम OXO को एक बेहतर उपकरण बनाने में उनकी मदद के लिए निम्नलिखित योगदानकर्ताओं को धन्यवाद देना चाहते हैं:

श्रेणियाँ