Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Vxscan — Ferramenta de varredura abrangente escrita em Python3, usada principalmente para verificação de sobrevivência, detecção de arquivos sensíveis (varredura de diretórios/interface de vazamento JS/vazamento de comentários HTML), identificação de WAF/CDN, varredura de portas, reconhecimento de impressão digital/serviço, identificação de sistema operacional, varredura de POC, injeção SQL, bypass de CDN, consulta de sites vizinhos, etc. Principalmente usada para autoavaliação do cliente ou testes autorizados pelo contratado. Não use para causar danos. | Kitploit
Ferramentas/GitHubGitHub/al0ne/vxscan
OSINT (Inteligência de Fontes Abertas)Quebra de SenhasScanners de VulnerabilidadesEscaneamento de PortasColeta de InformaçõesBypass de WAFSegurança WebTestes de PenetraçãoEnumeração de Subdomínios

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Ferramenta de varredura abrangente escrita em Python3, usada principalmente para verificação de sobrevivência, detecção de arquivos sensíveis (varredura de diretórios/interface de vazamento JS/vazamento de comentários HTML), identificação de WAF/CDN, varredura de portas, reconhecimento de impressão digital/serviço, identificação de sistema operacional, varredura de POC, injeção SQL, bypass de CDN, consulta de sites vizinhos, etc. Principalmente usada para autoavaliação do cliente ou testes autorizados pelo contratado. Não use para causar danos.

Rastreador
GitHubal0ne/vxscan

Vxscan

Ver Repositório
1.8k43326há 6 anosRevisado pelo Kitploit
Compartilhar

Vxscan 2.0

Build Status ISSUE star license python

English | 简体中文

Ferramenta de varredura abrangente em Python3, usada principalmente para detecção de arquivos sensíveis (varredura de diretórios e vazamento de interfaces JS), identificação de WAF/CDN, varredura de portas, identificação de impressões digitais/serviços, identificação de sistema operacional, detecção de senhas fracas, varredura de POC, injeção SQL, contorno de CDN, verificação de sites vizinhos.

Atualização

2019.8.19
Adicionada proibição de varrer domínios gov.cn e edu.cn; o programa detecta e termina imediatamente.
Modificada a interface de saída do programa para o formato: tempo + plugin + domínio + resultado.
Removido o plugin de injeção SQL original e adicionado um plugin de detecção de senhas fracas (Mysql, Postgresql, SSH, etc.).
Combinada a biblioteca de impressões digitais do Fofa com o WEBEYE. Regras de impressão digital: 2000+.
2019.7.19
Adicionado proxy global socks5.
Empacotado requests.
Otimizada a estrutura de diretórios.
Removido o relatório HTML original, usando o relatório HTML extraído do Perun.
Removida a saída de resultados em JSON, ajustada para armazenamento no banco de dados SQLite3, com deduplicação ao inserir; se o host alvo já existir no arquivo db durante a varredura, ele é ignorado.
Adicionado plugin de detecção de vazamento de informações comuns (phpinfo, etc.).
PDNS: interface viewdns.info adicionada.
2019.7.1
Exibe hosts cuja verificação de ping falhou.
O comando -u pode aceitar vários alvos separados por vírgulas.
Corrigido erro de reconhecimento de impressão digital.
2019.6.18
Corrigido problema de reconhecimento de impressão digital em sites IIS; modificado apps.json.
Removidas algumas bibliotecas de terceiros e scripts propensos a erros.
Se a varredura terminar rapidamente, é porque o programa primeiro realiza a verificação de resolução DNS e ping.
Ao usar Vxscan pela primeira vez, o fake_useragent carregará a lista de UA de https://fake-useragent.herokuapp.com/browsers/0.1.11 e pode ocorrer erro de timeout de carregamento.

Requisitos

Versão do Python > 3.6
requests
pyfiglet
fake-useragent
beautifulsoup4
tldextract
python-nmap
geoip2
lxml
pymongo
virustotal_python
dnspython
pysocks

wget https://geolite.maxmind.com/download/geoip/database/GeoLite2-City.tar.gz
Após descompactar, coloque GeoLite2-City.mmdb em vxscan/data/GeoLite2-City.mmdb

wget https://geolite.maxmind.com/download/geoip/database/GeoLite2-ASN.tar.gz
Após descompactar, coloque GeoLite2-ASN.mmdb em vxscan/data/GeoLite2-ASN.mmdb

pip3 install -r requirements.txt

Recursos

  • Webinfo
    • GeoIP
    • Verificação de resolução DNS
    • Verificação de sobrevivência (ping)
    • Autenticação HTTPS/HTTP
    • Detecção de WAF/CDN
      • Regras de WAF
      • Segmento de IP de CDN
      • ASN de CDN
    • Cabeçalho HTTP
    • Servidor HTTP
    • Cabeçalhos HTTP
    • Reconhecimento de impressão digital
      • Wappalyzer (1100+)
      • WEBEYE (100+)
      • FOFA (2000+)
    • PDNS
      • virustotal
      • viewdns.info
    • Domínio reverso
      • yougetsignal.com
      • api.hackertarget.com
    • Detecção de versão do sistema operacional (nmap)
  • Portas
    • Mais de 400 portas
    • Mais de 140 assinaturas de impressão digital de porta
    • Banner de porta
    • Ignorar IP CDN
    • Host com todas as portas abertas (portspoof) ignorado automaticamente
    • Reconhecimento de arquivos grandes: ao escanear a URL, stream=True é adicionado para evitar carregamento de arquivos grandes.
  • URLs
    • Analisa robots.txt e adiciona conteúdo à lista de varredura
    • Endereços comuns de backup, backdoor, diretório, middleware, arquivos sensíveis
    • Gera lista de dicionário usando produto cartesiano
    • UserAgent, XFF, X-Real-IP, Referer aleatórios
    • Reconhecimento de página 404 personalizada (similaridade de página, palavra-chave)
    • Identifica redirecionamentos 302 personalizados
    • Filtra Content-Type inválido, status inválido?
    • Salva URL, título, contype, rsp_len, rsp_code
  • Vuln
    • Adiciona várias portas HTTP de um único host como alvos POC
    • Chama POC baseado em impressão digital e serviço de porta
    • Não autorizado, desserialização, RCE, Sqli...
  • BruteForce
    • Mysql
    • Postgresql
    • SSH
  • Crawl
    • Extrai parâmetros dinâmicos através de crawling, com deduplicação
    • Vazamento de informações em arquivos JS (telefone, apikey, email, ip, domínio, todo)
    • Vazamento em comentários HTML (telefone, email, domínio, ip, todo)
  • Relatório
    • Resultados armazenados no banco de dados Sqlite3
    • Deduplicação na inserção; itens já detectados não serão escaneados
    • Geração de relatório HTML

Uso

python3 Vxscan.py -h

argumentos opcionais:
  -h, --help            mostra esta mensagem de ajuda e sai  
  -u URL, --url URL     Inicia a varredura nesta URL -u xxx.com  
  -i INET, --inet INET  cidr ex. 1.1.1.1 ou 1.1.1.0/24  
  -f FILE, --file FILE  lê a URL do arquivo  

1. Escanear um site
python3 vxscan.py -u http://www.xxx.com/
2. Escanear sites a partir de um arquivo
python3 vxscan.py -f hosts.txt
3. cidr ex. 127.0.0.0/24
python3 vxscan.py -i 127.0.0.0/24

Baixar ferramenta