
Uno strumento di automazione che enumera i sottodomini, quindi filtra i parametri xss, sqli, open redirect, lfi, ssrf e rce e successivamente scansiona alla ricerca di vulnerabilità.
Caratteristiche • Installazione • Utilizzo • WebCopilot • Strumenti utilizzati • Riconoscimenti
WebCopilot è uno strumento di automazione progettato per enumerare i sottodomini del target e rilevare bug utilizzando diversi strumenti open-source.
Lo script prima enumera tutti i sottodomini del dominio target utilizzando assetfinder, sublister, subfinder, amass, findomain, hackertarget, riddler e crt, poi esegue un'enumerazione attiva dei sottodomini con gobuster dalla wordlist di SecLists, quindi filtra tutti i sottodomini live usando dnsx, poi estrae i titoli dei sottodomini con httpx e scansiona per subdomain takeover con subjack. Successivamente utilizza gau/gauplus, waybackurls o waymore per esplorare tutti gli endpoint dei sottodomini, poi usa i pattern gf per filtrare i parametri xss, lfi, ssrf, sqli, open redirect e rce dai sottodomini, e infine scansiona per vulnerabilità utilizzando diversi strumenti open-source (come kxss, dalfox, openredirex, nuclei, ecc.). Quindi stamperà il risultato della scansione e salverà tutto l'output in una directory specificata.
g!2m0:~ webcopilot -h
──────▄▀▄─────▄▀▄
─────▄█░░▀▀▀▀▀░░█▄
─▄▄──█░░░░░░░░░░░█──▄▄
█▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
[●] Version: 2.0.0
[●] @h4r5h1t | G!2m0
[❌] Attenzione: usa con cautela. Sei responsabile delle tue azioni.
[❌] Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento.
Utilizzo:
webcopilot -d <target>
webcopilot -d <target> -a
webcopilot [-d target] [-o output destination] [-t threads] [-b blind server URL] [-x exclude domains] [-f subdomains file] [-a] [-v] [-h]
Flags:
-d Aggiungi il tuo target [Opzionale]
-o Per salvare gli output in una cartella [Default: webcopilot-<timestamp>]
-t Numero di thread [Default: 100]
-b Aggiungi il tuo server per BXSS [Default: False]
-x Escludi domini fuori scope [Default: False]
-f Specifica un file contenente sottodomini, questo salterà l'enumerazione dei sottodomini [Opzionale]
-a Esegue tutte le enumerazioni; per default esegue solo l'enumerazione dei sottodomini [Default: False][Richiede tempo]
-v Mostra la versione dello strumento
-h Mostra questo messaggio di aiuto
Example:./webcopilot -d domain.com -a -o domain -t 333 -x exclude.txt -b testServer.oast.fun
Puoi usare https://app.interactsh.com/ per ottenere il tuo server
WebCopilot richiede git per un'installazione corretta. Esegui il seguente comando come root per installare webcopilot