Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
webcopilot — Uno strumento di automazione che enumera i sottodomini, quindi filtra i parametri xss, sqli, open redirect, lfi, ssrf e rce e successivamente scansiona alla ricerca di vulnerabilità. | Kitploit
Strumenti/GitHubGitHub/h4r5h1t/webcopilot
RicognizioneScanner di Vulnerabilità WebAnalisi delle VulnerabilitàRaccolta InformazioniPenetration TestingEnumerazione Sottodomini
GitHubh4r5h1t/webcopilot

webcopilot

Uno strumento di automazione che enumera i sottodomini, quindi filtra i parametri xss, sqli, open redirect, lfi, ssrf e rce e successivamente scansiona alla ricerca di vulnerabilità.

Vedi Repository
1.3k2042 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

WebCopilot

Uno strumento di automazione che enumera i sottodomini, filtra i parametri xss, sqli, open redirect, lfi, ssrf e rce e poi scansiona per vulnerabilità.

Caratteristiche • Installazione • Utilizzo • WebCopilot • Strumenti utilizzati • Riconoscimenti


WebCopilot è uno strumento di automazione progettato per enumerare i sottodomini del target e rilevare bug utilizzando diversi strumenti open-source.

Lo script prima enumera tutti i sottodomini del dominio target utilizzando assetfinder, sublister, subfinder, amass, findomain, hackertarget, riddler e crt, poi esegue un'enumerazione attiva dei sottodomini con gobuster dalla wordlist di SecLists, quindi filtra tutti i sottodomini live usando dnsx, poi estrae i titoli dei sottodomini con httpx e scansiona per subdomain takeover con subjack. Successivamente utilizza gau/gauplus, waybackurls o waymore per esplorare tutti gli endpoint dei sottodomini, poi usa i pattern gf per filtrare i parametri xss, lfi, ssrf, sqli, open redirect e rce dai sottodomini, e infine scansiona per vulnerabilità utilizzando diversi strumenti open-source (come kxss, dalfox, openredirex, nuclei, ecc.). Quindi stamperà il risultato della scansione e salverà tutto l'output in una directory specificata.

Caratteristiche

  • Enumerazione dei sottodomini utilizzando assetfinder, SUBLIST3R_V2.0, subfinder, amass, findomain, ecc.
  • Enumerazione attiva dei sottodomini utilizzando gobuster e amass dalla wordlist SecLists/DNS.
  • Estrai titoli e scatta screenshot dei sottodomini live utilizzando aquatone e httpx.
  • Esplora tutti gli endpoint dei sottodomini usando waymore e filtra i parametri XSS, SQLi, SSRF, ecc. usando gf patterns.
  • Esegui diversi strumenti open-source (come dalfox, nuclei, sqlmap, ecc.) per cercare vulnerabilità su questi parametri e poi salva tutti gli output nella cartella.

Utilizzo

root@kitploit:~
g!2m0:~ webcopilot -h
root@kitploit:~
                                ──────▄▀▄─────▄▀▄
                                ─────▄█░░▀▀▀▀▀░░█▄
                                ─▄▄──█░░░░░░░░░░░█──▄▄
                                █▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
 ██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
                                                                [●] Version: 2.0.0
                                                                [●] @h4r5h1t | G!2m0


[❌] Attenzione: usa con cautela. Sei responsabile delle tue azioni.
[❌] Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento.


Utilizzo:
webcopilot -d <target>
webcopilot -d <target> -a
webcopilot [-d target] [-o output destination] [-t threads] [-b blind server URL] [-x exclude domains] [-f subdomains file] [-a] [-v] [-h]
Flags:
  -d        Aggiungi il tuo target [Opzionale]
  -o        Per salvare gli output in una cartella [Default: webcopilot-<timestamp>]
  -t        Numero di thread [Default: 100]
  -b        Aggiungi il tuo server per BXSS [Default: False]
  -x        Escludi domini fuori scope [Default: False]
  -f        Specifica un file contenente sottodomini, questo salterà l'enumerazione dei sottodomini [Opzionale]
  -a        Esegue tutte le enumerazioni; per default esegue solo l'enumerazione dei sottodomini [Default: False][Richiede tempo]
  -v        Mostra la versione dello strumento
  -h        Mostra questo messaggio di aiuto

Example:./webcopilot  -d domain.com -a -o domain -t 333 -x exclude.txt -b testServer.oast.fun
Puoi usare  https://app.interactsh.com/ per ottenere il tuo server

Installazione di WebCopilot

WebCopilot richiede git per un'installazione corretta. Esegui il seguente comando come root per installare webcopilot

root@kitploit:~
git clone https://github.com/h4r5h1t/webcopilot && cd webcopilot/ && chmod +x webcopilot install.sh && mv webcopilot /usr/bin/ && ./install.sh
root@kitploit:~
[*] Installazione degli strumenti
[*] Creazione delle directory
[*] Installazione delle dipendenze e verifica se sono installate o meno
[*] git è già installato
[*] python3 è già installato
[*] python3-pip è già installato
[*] ruby è già installato
[*] golang-go è già installato
[*] snapd non trovato [*] Installazione di snapd
[*] snapd non è stato installato correttamente, installalo manualmente
[*] cmake è già installato
[*] jq è già installato
[*] gobuster è già installato
[*] chromium è già installato
[*] parallel è già installato
[*] Installazione degli strumenti Python
[*] Sublist3r non trovato [*] Installazione di Sublist3r
[*] Sublist3r è stato installato correttamente
[*] sqlmap è già installato
[*] urldedupe è già installato
[*] openredirex è già installato
[*] waymore è già installato
[*] findomain è già installato
[*] uro è già installato
[*] Installazione di wordlist e payload
[*] Saltato payloads/lfi.txt, esiste già.
[*] Saltato resolvers.txt, esiste già.
[*] Saltato subdomains.txt, esiste già.
[*] Saltato fuzz.txt, esiste già.
[*] Saltato dicc.txt, esiste già.
[*] Saltato big.txt, esiste già.
[*] Saltato dns.txt, esiste già.
[*] Installazione degli strumenti Go
[*] anew è già installato
[*] gf è già installato
[*] aquatone non trovato [*] Installazione di aquatone
[*] aquatone non è stato installato correttamente, installalo manualmente
[*] assetfinder è già installato
[*] gau è già installato
[*] waybackurls è già installato
[*] httpx non trovato [*] Installazione di httpx
[*] httpx non è stato installato correttamente, installalo manualmente
[*] amass non trovato [*] Installazione di amass
[*] amass non è stato installato correttamente, installalo manualmente
[*] kxss è già installato
[*] subjack è già installato
[*] qsreplace è già installato
[*] dnsx non trovato [*] Installazione di dnsx
[*] dnsx non è stato installato correttamente, installalo manualmente
[*] dalfox è già installato
[*] crlfuzz è già installato
[*] nuclei non trovato [*] Installazione di nuclei
[*] nuclei non è stato installato correttamente, installalo manualmente
[*] subfinder non trovato [*] Installazione di subfinder
[*] subfinder non è stato installato correttamente, installalo manualmente
[*] Configurazione degli strumenti e impostazione dell'ambiente
[*] Tutti gli strumenti sono stati installati correttamente

Strumenti utilizzati:

SubFinder • Sublist3r • Findomain • gf • OpenRedireX • dnsx • sqlmap • gobuster • assetfinder • httpx • kxss • qsreplace • Nuclei • dalfox • anew • jq • aquatone • urldedupe • Amass • gauplus • waybackurls • crlfuzz • gau • waymore • SUBLIST3R_V2.0 • uro

Esecuzione di WebCopilot

Per eseguire lo strumento su un target, usa il seguente comando.

root@kitploit:~
g!2m0:~ webcopilot -d example.com

Il comando -o può essere usato per specificare una directory di output.

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example

Il comando -a può essere usato per eseguire tutte le enumerazioni (Enumerazione dei sottodomini + Scansione delle vulnerabilità).

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -a

Il comando -t può essere usato per aggiungere thread alla scansione per un risultato più veloce.

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -t 333 

Il comando -b può essere usato per blind xss (OOB), puoi ottenere il tuo server da interact

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -t 333 -b eeuyhzfnsezrraragtd70ex5oc2hsw.oast.fun

Il comando -x può essere usato per escludere domini fuori scope.

root@kitploit:~
g!2m0:~ echo out.example.com > excludeDomain.txt
g!2m0:~ webcopilot -d example.com -o example -t 333 -x excludeDomain.txt -b eeuyhzfnsezrraragtd70ex5oc2hsw.oast.fun

Il comando -f può essere usato per passare un file contenente sottodomini (usando questo si salta l'enumerazione dei sottodomini attivi + passivi)

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -f /home/ubuntu/subdomains.txt -a

Example

Le opzioni predefinite sono simili a queste:

root@kitploit:~
g!2m0:~ webcopilot -d http://testphp.vulnweb.com/ -a -b eeuyhzfpwgnsezrraragtd70ex5oc2hsw.oast.fun
root@kitploit:~
                                ──────▄▀▄─────▄▀▄
                                ─────▄█░░▀▀▀▀▀░░█▄
                                ─▄▄──█░░░░░░░░░░░█──▄▄
                                █▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
 ██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
                                                                [●] Version: 2.0.0
                                                                [●] @h4r5h1t | G!2m0


[❌] Attenzione: usa con cautela. Sei responsabile delle tue azioni.
[❌] Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento.


Target:  http://testphp.vulnweb.com/
Output:  /home/ubuntu/github/webcopilot/webcopilot-1714304809
Threads: 100
Server:  eeuyhzfpwgnsezdyeragtd70ex5oc2hsw.oast.fun
Exclude: False
Mode:    Running all Enumeration
Time:    28-04-2024 17:16:49

[!] Attendere, scansione in corso...

[●] Scansione passiva dei sottodomini in corso:

[●] Sottodomini scansionati  -  [assetfinder✔]                 Sottodomini trovati: 0
[●] Sottodomini scansionati  -  [SUBLIST3R_V2.0✔]              Sottodomini trovati: 0
[●] Sottodomini scansionati  -  [subfinder✔]                   Sottodomini trovati: 1
[●] Sottodomini scansionati  -  [amass✔]                       Sottodomini trovati: 0
[●] Sottodomini scansionati  -  [findomain✔]                   Sottodomini trovati: 1

[●] Sottodomini scansionati  -  [crt.sh✔]                      Sottodomini trovati: 0
[●] Sottodomini scansionati  -  [hackertarget✔]                Sottodomini trovati: 1
[●] Sottodomini scansionati  -  [riddler✔]                     Sottodomini trovati: 0
[●] Sottodomini scansionati  -  [certspotter✔]                 Sottodomini trovati: 0

[●] Scansione attiva dei sottodomini in corso:
[!] Pazienza, potrebbe volerci un po'...
[●] Sottodomini attivi scansionati  -  [gobuster✔]             Sottodomini trovati: 0
[●] Sottodomini attivi scansionati  -  [amass✔]                Sottodomini trovati: 0

[●] Filtro sottodomini: filtraggio sottodomini vivi
[●] Filtro sottodomini  -   Filtraggio dei sottodomini vivi completato.    Controlla: /subdomains/alivesub.txt
[●] Scansione sottodomini: ottenimento dei titoli dei sottodomini validi
[●] Ispezione visiva dei sottodomini completata.        Controlla: /subdomains/aquatone/

[●] Enumerazione dei sottodomini completata.    Totale: 1 | Vivi: 1

[●] Scansione degli endpoint completata.  Totale: 0
[●] Scansione delle vulnerabilità in corso: ottenimento di tutte le vulnerabilità di 
[●] Scansione delle vulnerabilità in corso:

[●] Vulnerabilità scansionate  -  [XSS✔]                   Trovate: 0
[●] Vulnerabilità scansionate  -  [SQLi✔]                  Trovate: 0
[●] Vulnerabilità scansionate  -  [LFI✔]                   Trovate: 0
[●] Vulnerabilità scansionate  -  [CRLF✔]                  Trovate: 0
[●] Vulnerabilità scansionate  -  [SSRF✔]                  Trovate: 0
[●] Vulnerabilità scansionate  -  [Open redirect✔]         Trovate: 0
[●] Vulnerabilità scansionate  -  [Subdomain Takeover✔]    Trovate: 0
[●] Vulnerabilità scansionate  -  [Nuclie✔]                Trovate: 0
[●] Scansione delle vulnerabilità completata.    Controlla: /vulnerabilities/


▒█▀▀█ █▀▀ █▀▀ █░░█ █░░ ▀▀█▀▀
▒█▄▄▀ █▀▀ ▀▀█ █░░█ █░░ ░░█░░
▒█░▒█ ▀▀▀ ▀▀▀ ░▀▀▀ ▀▀▀ ░░▀░░

[+] Sottodomini di http://testphp.vulnweb.com/
[+] Sottodomini trovati: 1
[+] Sottodomini vivi: 1
[+] Endpoint: 0
[+] XSS: 0
[+] SQLi: 0
[+] Open Redirect: 0
[+] SSRF: 0
[+] CRLF: 0
[+] LFI: 0
[+] Subdomain Takeover: 0
[+] Nuclei: 0

Riconoscimenti

WebCopilot è ispirato da Garud e Pinaak di ROX4R.

Grazie agli autori degli strumenti e delle wordlist usate in questo script.

@aboul3la @tomnomnom @lc @hahwul @projectdiscovery @maurosoria @shelld3v @devanshbatham @michenriksen @defparam @projectdiscovery @bp0lr @ameenmaali @sqlmapproject @dwisiswant0 @OWASP @OJ @Findomain @danielmiessler @1ndianl33t @ROX4R @xnl-h4ck3r @hxlxmjxbbxs @s0md3v

Attenzione: Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento. Quindi, per favore, usalo con cautela perché sei responsabile delle tue azioni.
Scarica lo strumento