
oxo v2.9.8
मॉड्यूलर सुरक्षा स्कैनिंग ऑर्केस्ट्रेटर जो नेटवर्क, वेब ऐप्स, मोबाइल ऐप्स और API में कमजोरी का पता लगाने, टोह लेने और फिंगरप्रिंटिंग के लिए विशेष एजेंटों को जोड़ता है।
OXO स्कैन ऑर्केस्ट्रेशन इंजन
OXO एक सुरक्षा स्कैनिंग फ्रेमवर्क है जो मॉड्यूलरिटी, स्केलेबिलिटी और सरलता के लिए बनाया गया है।
OXO इंजन विशेष उपकरणों को एकजुट करता है ताकि वे कमजोरियों का पता लगाने और recon, enumeration, और fingerprinting जैसे कार्य करने में समन्वय से काम कर सकें।

मुख्य विशेषताएँ
- मॉड्यूलर और स्केलेबल: व्यापक स्कैन करने के लिए कई विशेष एजेंटों को आसानी से संयोजित करें।
- व्यापक संपत्ति समर्थन: IP पतों और डोमेन से लेकर मोबाइल एप्लिकेशन (Android, iOS, HarmonyOS) और API स्कीमा तक किसी भी चीज़ को स्कैन करें।
- एजेंट स्टोर: लोकप्रिय सुरक्षा उपकरणों के लिए सामुदायिक और आधिकारिक एजेंटों की बढ़ती लाइब्रेरी तक पहुँचें।
- एक्सटेंसिबल: सरल Python-आधारित फ्रेमवर्क का उपयोग करके अपने स्वयं के एजेंट बनाने और प्रकाशित करने के लिए अंतर्निहित समर्थन।
- API प्रथम: CI/CD पाइपलाइनों और अन्य स्वचालित वर्कफ़्लो में आसान एकीकरण के लिए GraphQL API की सुविधा।
आवश्यकताएँ
स्थानीय रूप से स्कैन चलाने के लिए Docker आवश्यक है। Docker स्थापित करने के लिए, कृपया इन निर्देशों का पालन करें।
स्थापित करना
OXO PyPI पर एक Python पैकेज के रूप में उपलब्ध है। इसे स्थापित करने के लिए, यदि आपके पास pip पहले से स्थापित है तो बस निम्नलिखित कमांड चलाएँ।
pip install -U ostorlab
आरंभ करना
OXO एक स्टोर के साथ आता है जिसमें दर्जनों एजेंट हैं, जैसे Nmap, Nuclei, या Tsunami जैसे नेटवर्क स्कैनिंग एजेंट, ZAP जैसे वेब स्कैनर, WhatWeb और Wappalyzer जैसे वेब फिंगरप्रिंटिंग उपकरण, Subfinder और Dnsx जैसे DNS brute-forcing उपकरण, VirusTotal जैसे मैलवेयर फ़ाइल स्कैनिंग, और भी बहुत कुछ।
इनमें से किसी भी उपकरण को संयुक्त रूप से चलाने के लिए, बस निम्नलिखित कमांड चलाएँ:
OXO CLI
oxoयाostorlabकमांड का उपयोग करके सुलभ है।
oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8
यह कमांड निम्नलिखित स्कैनिंग एजेंटों को डाउनलोड और स्थापित करेगा:
यह लक्ष्य IP पता 8.8.8.8 को स्कैन करेगा।
एजेंट मानक Docker इमेज के रूप में वितरित किए जाते हैं।
स्कैन प्रबंधन
स्कैन की स्थिति जाँचने के लिए, चलाएँ:
oxo scan list
एक बार स्कैन पूरा हो जाने पर, स्कैन परिणामों तक पहुँचने के लिए, चलाएँ:
oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>
चल रहे स्कैन को रोकने के लिए, चलाएँ:
oxo scan stop --scan-id <scan-id>
Docker इमेज
कंटेनर में oxo चलाने के लिए, आप सार्वजनिक रूप से उपलब्ध इमेज का उपयोग कर सकते हैं और निम्नलिखित कमांड चला सकते हैं:
docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8
नोट:
- कमांड सीधे
scan runसे शुरू होता है, ऐसा इसलिए है क्योंकिostorlab/oxoइमेज मेंoxoएकentrypointके रूप में है। - Docker सॉकेट को माउंट करना महत्वपूर्ण है ताकि OXO होस्ट मशीन पर एजेंट बना सके।
ऑन-प्रेम स्कैनर लॉग
जब OXO को ऑन-प्रेम स्कैनर के रूप में चलाया जाता है, तो स्कैनर लॉग को डिस्क पर लिखने के लिए --persist-logs का उपयोग करें:
oxo scanner --scanner-id <scanner-uuid> --persist-logs
डिफ़ॉल्ट रूप से, लॉग ~/.ostorlab/scanner.log पर लिखे जाते हैं। दूसरी फ़ाइल चुनने के लिए:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log
स्थायी लॉग की वर्बोसिटी बदलने के लिए:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG
संपत्तियाँ
OXO कई संपत्ति प्रकारों की स्कैनिंग का समर्थन करता है, जिससे विभिन्न प्लेटफार्मों और प्रोटोकॉल पर व्यापक सुरक्षा कवरेज संभव होता है।
| श्रेणी | संपत्ति | विवरण |
|---|---|---|
| नेटवर्क | ip | IP पता या IP रेंज (v4 और v6). |
domain-name | डोमेन नाम। | |
| वेब | link | वेब लिंक, जो URL, विधि, हेडर और अनुरोध बॉडी स्वीकार करता है। |
api-schema | API स्कीमा (OpenAPI, GraphQL, आदि)। | |
| मोबाइल | android-apk / android-aab | Android पैकेज फ़ाइलें (.APK, .AAB). |
android-store | Google Play Store में Android ऐप. | |
ios-ipa | iOS पैकेज फ़ाइल (.IPA). | |
ios-store | Apple App Store में iOS ऐप. | |
ios-testflight | TestFlight में iOS ऐप. | |
harmonyos-apk / harmonyos-hap | HarmonyOS पैकेज फ़ाइलें. | |
| अन्य | file | सामान्य फ़ाइल. |
phone-number | फ़ोन नंबर. | |
agent | एजेंट की मेटा-स्कैनिंग. |
स्टोर
OXO सभी एजेंटों को एक सार्वजनिक स्टोर पर सूचीबद्ध करता है जहाँ आप खोज सकते हैं और अपने स्वयं के एजेंट भी प्रकाशित कर सकते हैं।

अपना पहला एजेंट प्रकाशित करें
अपना पहला एजेंट लिखने के लिए, आप एक पूरा ट्यूटोरियल यहाँ देख सकते हैं।
मूल रूप से चरण इस प्रकार हैं:
- सभी फ़ाइलों के साथ एक टेम्पलेट एजेंट क्लोन करें जो पहले से सेटअप हैं।
- अपना तर्क जोड़ने के लिए
template_agent.pyफ़ाइल बदलें। - कोई अतिरिक्त बिल्डिंग स्टेप जोड़कर
Dockerfileबदलें। - सेलेक्टर, दस्तावेज़ीकरण, इमेज और लाइसेंस जोड़कर
ostorlab.yamlबदलें। - इसे स्टोर पर प्रकाशित करें।
एक बार जब आप अपना एजेंट लिख लेते हैं, तो आप इसे दूसरों के उपयोग और खोज के लिए स्टोर पर प्रकाशित कर सकते हैं। स्टोर एजेंट बिल्डिंग को संभालेगा और आपके Git रिपॉजिटरी से स्वचालित रूप से नए रिलीज़ उठाएगा।

बनाने के लिए एजेंटों के विचार
लोकप्रिय उपकरणों के कार्यान्वयन जैसे:
semgrep स्रोत कोड स्कैनिंग के लिए।- nbtscan: आपके लक्ष्य के नेटवर्क पर खुले NetBIOS नाम सर्वरों के लिए स्कैन करता है।
- onesixtyone: सार्वजनिक रूप से उजागर SNMP सेवाओं का पता लगाने के लिए तेज़ स्कैनर।
- Retire.js: ज्ञात कमजोरियों वाले JavaScript लाइब्रेरी के उपयोग का पता लगाने वाला स्कैनर।
snallygaster: HTTP सर्वरों पर फ़ाइल लीक और अन्य सुरक्षा समस्याओं का पता लगाता है।- testssl.sh: Heartbleed, CRIME और ROBOT सहित विभिन्न TLS/SSL कमजोरियों की पहचान करता है।
TruffleHog: उच्च-एन्ट्रॉपी स्ट्रिंग्स और रहस्यों के लिए Git रिपॉजिटरी में खोज करता है, कमिट इतिहास में गहराई से खुदाई करता है।- cve-bin-tool: कमजोर घटकों के लिए बाइनरी को स्कैन करता है।
- XSStrike: जनरेटिव पेलोड के साथ XSS वेब भेद्यता स्कैनर।
Subjack: सबडोमेन टेकओवर स्कैनिंग टूल।- DnsReaper: सबडोमेन टेकओवर स्कैनिंग टूल।
- Gitleaks: हार्डकोडेड रहस्यों का पता लगाने और रोकने के लिए SAST टूल।
- ffuf: Go में लिखा गया तेज़ वेब फ़ज़र।
- Gobuster: URIs, DNS उपडोमेन और अधिक को brute-force करने के लिए उपयोग किया जाने वाला टूल।
क्रेडिट्स
तेजी से विकसित हो रहे क्षेत्र में एक ओपन-सोर्स प्रोजेक्ट के रूप में, हम हमेशा योगदान के लिए तैयार हैं, चाहे वह एक नई सुविधा, बेहतर बुनियादी ढाँचा या बेहतर दस्तावेज़ीकरण के रूप में हो।
हम OXO को एक बेहतर उपकरण बनाने में उनकी मदद के लिए निम्नलिखित योगदानकर्ताओं को धन्यवाद देना चाहते हैं: