
Framework automatizzato di ricognizione e rilevamento XSS che integra subfinder, httpx, katana, gospider, waybackurls e dalfox in una pipeline a 9 stadi per audit di sicurezza web e caccia alle taglie di bug.

GETROBARB XSS Scanner è un framework automatizzato di riconoscimento e rilevamento di vulnerabilità XSS (Cross-Site Scripting) scritto in Bash, progettato per audit di sicurezza web autorizzati. Integra varie utility popolari dell'ecosistema bug bounty e pentesting per automatizzare l'intero flusso di scoperta di endpoint vulnerabili.
Descrizione dello strumento: GETROBARB XSS Scanner
GETROBARB XSS Scanner Framework è uno strumento di riconoscimento e scansione XSS automatizzato che combina molteplici utility di sicurezza offensiva per identificare potenziali vulnerabilità Cross-Site Scripting (XSS) nelle applicazioni web.
Il framework è orientato a pentester, ricercatori di sicurezza e bug bounty hunters, consentendo di eseguire un workflow completo di scoperta di sottodomini, raccolta di URL, estrazione di parametri e scansione XSS da una singola interfaccia.
È stato sviluppato in Bash da AnonSec777 per il team Hacking Team.
Obiettivo dello strumento
L'obiettivo principale del framework è:
Automatizzare il processo di riconoscimento web
Scoprire sottodomini attivi
Raccogliere URL da molteplici fonti
Identificare parametri potenzialmente vulnerabili
Eseguire una scansione automatica di XSS
Tutto ciò viene eseguito tramite una pipeline strutturata di 9 fasi.
Strumenti integrati
Il framework utilizza diversi strumenti di sicurezza ampiamente utilizzati:
subfinder → enumerazione dei sottodomini
httpx → verifica degli host attivi
katana → crawling delle applicazioni web
gospider → raccolta avanzata di URL
waybackurls → estrazione di URL storici dalla Wayback Machine
urless → pulizia e normalizzazione dei parametri
dalfox → scanner avanzato di vulnerabilità XSS
dnsx → risoluzione DNS (verifica dei domini)
Questi strumenti sono integrati in un workflow automatizzato.
Flusso di funzionamento (Workflow)
La scansione completa viene eseguita in 9 fasi:
1️⃣ Enumerazione dei sottodomini
Utilizza subfinder per scoprire i sottodomini associati al dominio target.
Output:
subs.txt 2️⃣ Verifica degli host attivi
Usa httpx per controllare quali sottodomini rispondono.
Output:
alive.txt 3️⃣ Crawling delle applicazioni
Utilizza katana per scoprire endpoint interni e percorsi del sito web.
Output:
katana.txt 4️⃣ Spidering aggiuntivo
Utilizza gospider per raccogliere più URL tramite crawling.
Output:
gospider.txt 5️⃣ Estrazione di URL storici
Ottiene endpoint dalla Wayback Machine tramite waybackurls.
Output:
wayback.txt 6️⃣ Fusione degli URL
Combina tutti gli URL raccolti in un unico file eliminando i duplicati.
Output:
all_urls.txt 7️⃣ Estrazione dei parametri
Filtra gli URL che contengono parametri (=), poiché spesso sono vettori per XSS.
Output:
params.txt 8️⃣ Pulizia dei parametri
Utilizza urless per normalizzare i parametri ed eliminare i duplicati.
Output:
clean_params.txt 9️⃣ Scansione XSS
Esegue dalfox per rilevare potenziali vulnerabilità XSS nei parametri trovati.
Output:
xss_findings.txt Funzionalità principali
✔ Framework automatizzato di riconoscimento web ✔ Pipeline completa per la rilevazione di XSS ✔ Integrazione con strumenti moderni di pentesting ✔ Scansione modulare (può essere eseguita per fasi) ✔ Scansione completa con un solo comando ✔ Verifica degli strumenti installati ✔ Avviso etico prima dell'esecuzione ✔ Output organizzati in file
Modalità d'uso
Eseguire il workflow completo:
./getrobarb.sh all esempio.com
Eseguire solo un modulo:
./getrobarb.sh subfinder esempio.com
Scansionare XSS da una lista di parametri:
./getrobarb.sh dalfox clean_params.txt Risultati generati
Il framework genera diversi file con i risultati:
File Contenuto subs.txt sottodomini trovati alive.txt host attivi katana.txt URL scoperti gospider.txt URL aggiuntivi wayback.txt URL storici all_urls.txt tutti gli URL params.txt URL con parametri clean_params.txt parametri normalizzati xss_findings.txt possibili vulnerabilità XSS
Casi d'uso
Lo strumento può essere utilizzato in:
Pentesting web autorizzato
Programmi Bug Bounty
CTF e laboratori di sicurezza
Audit di sicurezza web
Riconoscimento avanzato di applicazioni web
Avvertenza etica
Lo script stesso include una verifica etica che ricorda che lo strumento deve essere utilizzato esclusivamente su:
Sistemi con autorizzazione
Pentesting legale
Laboratori di sicurezza
✅ In sintesi:
GETROBARB XSS Scanner è un framework automatizzato di riconoscimento web e rilevamento di XSS, che integra diversi strumenti popolari di pentesting per eseguire un workflow completo di scoperta delle vulnerabilità in modo rapido e strutturato.
Telegram
https://t.me/PlantillasNucleiHackingTeam https://t.me/HackingTeamGrupoOfficial https://t.me/+0hHSaKO7eI9mNWY8 Hacking Team Difusion https://t.me/+llcmNGzz6JIyMmI0 Biblioteca https://t.me/TermuxHackingTeam
X
@HackingTeam777
Bluesky
https://bsky.app/profile/hackingteam.bsky.social
DiscordTelegram
https://t.me/PlantillasNucleiHackingTeam https://t.me/HackingTeamGrupoOfficial https://t.me/+0hHSaKO7eI9mNWY8 Hacking Team Difusion https://t.me/+llcmNGzz6JIyMmI0 Biblioteca https://t.me/TermuxHackingTeam
X
@HackingTeam77
Bluesky
https://bsky.app/profile/hackingteam.bsky.social
Discord
https://www.facebook.com/groups/hackingteam2022/?ref=share https://www.facebook.com/groups/HackingTeamCyber/?ref=share
Youtube
https://www.youtube.com/@HackingTeamOfficial
Canale TikTok
https://www.tiktok.com/@hacking.kdea?_t=ZS-8vTtlaQrDTL&_r=1
#hackingteam #cibersecurity #infosec #eticalhacking #pentesting #dns #script #cracking #hack #security #bugbounty #payload #tools #exploit #cors #sqli #ssrf #python #c2 #poc #web #ramsomware #phishing #linux #osint #linux #windows #redteam #blueteam #spyware #digitalforensics #reverseengineeringtools #rat #malwareforensics #exploitdevelopment #sandboxing #apt #zerodayexploit #xss #github #cve #java #tools #termux #troyano #dev #sqlmap #waybackurls #copilot #ai #ia #kalilinux #parrot #dracos #susse #nessus #oswazap #burpsuite #wireguar