
Framework automatizado de reconhecimento e detecção de XSS que integra subfinder, httpx, katana, gospider, waybackurls e dalfox em um pipeline de 9 estágios para auditoria de segurança web e caça a recompensas por bugs.

GETROBARB XSS Scanner é um framework automatizado de reconhecimento e detecção de vulnerabilidades XSS (Cross-Site Scripting) escrito em Bash, projetado para auditorias de segurança web autorizadas. Integra várias utilidades populares do ecossistema de bug bounty e pentesting para automatizar todo o fluxo de descoberta de endpoints vulneráveis.
Descrição da ferramenta: GETROBARB XSS Scanner
GETROBARB XSS Scanner Framework é uma ferramenta de reconhecimento e escaneamento XSS automatizado que combina múltiplas utilidades de segurança ofensiva para identificar possíveis vulnerabilidades Cross-Site Scripting (XSS) em aplicações web.
O framework é voltado para pentesters, pesquisadores de segurança e bug bounty hunters, permitindo executar um workflow completo de descoberta de subdomínios, coleta de URLs, extração de parâmetros e escaneamento XSS a partir de uma única interface.
Foi desenvolvido em Bash por AnonSec777 para a equipe Hacking Team.
Objetivo da ferramenta
O objetivo principal do framework é:
Automatizar o processo de reconhecimento web
Descobrir subdomínios ativos
Coletar URLs de múltiplas fontes
Identificar parâmetros potencialmente vulneráveis
Executar escaneamento automático de XSS
Tudo isso é executado através de um pipeline estruturado de 9 etapas.
Ferramentas integradas
O framework utiliza várias ferramentas de segurança amplamente utilizadas:
subfinder → enumeração de subdomínios
httpx → verificação de hosts ativos
katana → crawling de aplicações web
gospider → coleta avançada de URLs
waybackurls → extração de URLs históricas da Wayback Machine
urless → limpeza e normalização de parâmetros
dalfox → scanner avançado de vulnerabilidades XSS
dnsx → resolução DNS (verificação de domínios)
Essas ferramentas estão integradas em um workflow automatizado.
Fluxo de funcionamento (Workflow)
O escaneamento completo é executado em 9 etapas:
1️⃣ Enumeração de subdomínios
Utiliza subfinder para descobrir subdomínios associados ao domínio alvo.
Saída:
subs.txt 2️⃣ Verificação de hosts ativos
Usa httpx para verificar quais subdomínios respondem.
Saída:
alive.txt 3️⃣ Crawling de aplicações
Utiliza katana para descobrir endpoints internos e rotas do site.
Saída:
katana.txt 4️⃣ Spidering adicional
Utiliza gospider para coletar mais URLs via crawling.
Saída:
gospider.txt 5️⃣ Extração de URLs históricas
Obtém endpoints da Wayback Machine através de waybackurls.
Saída:
wayback.txt 6️⃣ Fusão de URLs
Combina todas as URLs coletadas em um único arquivo removendo duplicatas.
Saída:
all_urls.txt 7️⃣ Extração de parâmetros
Filtra URLs que contêm parâmetros (=), já que geralmente são vetores para XSS.
Saída:
params.txt 8️⃣ Limpeza de parâmetros
Utiliza urless para normalizar parâmetros e remover duplicatas.
Saída:
clean_params.txt 9️⃣ Escaneamento XSS
Executa dalfox para detectar possíveis vulnerabilidades XSS nos parâmetros encontrados.
Saída:
xss_findings.txt Funcionalidades principais
✔ Framework automatizado de reconhecimento web ✔ Pipeline completo para detecção de XSS ✔ Integração com ferramentas modernas de pentesting ✔ Escaneamento modular (pode ser executado por fases) ✔ Escaneamento completo com um único comando ✔ Verificação de ferramentas instaladas ✔ Aviso ético antes de executar ✔ Saídas organizadas em arquivos
Modo de uso
Executar workflow completo:
./getrobarb.sh all exemplo.com
Executar apenas um módulo:
./getrobarb.sh subfinder exemplo.com
Escanear XSS a partir de lista de parâmetros:
./getrobarb.sh dalfox clean_params.txt Resultados gerados
O framework gera vários arquivos com os resultados:
Arquivo Conteúdo subs.txt subdomínios encontrados alive.txt hosts ativos katana.txt URLs descobertas gospider.txt URLs adicionais wayback.txt URLs históricas all_urls.txt todas as URLs params.txt URLs com parâmetros clean_params.txt parâmetros normalizados xss_findings.txt possíveis vulnerabilidades XSS
Casos de uso
A ferramenta pode ser utilizada em:
Pentesting web autorizado
Programas Bug Bounty
CTF e laboratórios de segurança
Auditorias de segurança web
Reconhecimento avançado de aplicações web
Advertência ética
O próprio script inclui uma verificação ética que lembra que a ferramenta deve ser utilizada apenas em:
Sistemas com autorização
Pentesting legal
Laboratórios de segurança
✅ Em resumo:
GETROBARB XSS Scanner é um framework automatizado de reconhecimento web e detecção de XSS, que integra várias ferramentas populares de pentesting para executar um workflow completo de descoberta de vulnerabilidades de forma rápida e estruturada.
Telegram
https://t.me/PlantillasNucleiHackingTeam https://t.me/HackingTeamGrupoOfficial https://t.me/+0hHSaKO7eI9mNWY8 Hacking Team Difusion https://t.me/+llcmNGzz6JIyMmI0 Biblioteca https://t.me/TermuxHackingTeam
X
@HackingTeam777
Bluesky
https://bsky.app/profile/hackingteam.bsky.social
DiscordTelegram
https://t.me/PlantillasNucleiHackingTeam https://t.me/HackingTeamGrupoOfficial https://t.me/+0hHSaKO7eI9mNWY8 Hacking Team Difusion https://t.me/+llcmNGzz6JIyMmI0 Biblioteca https://t.me/TermuxHackingTeam
X
@HackingTeam77
Bluesky
https://bsky.app/profile/hackingteam.bsky.social
Discord
https://www.facebook.com/groups/hackingteam2022/?ref=share https://www.facebook.com/groups/HackingTeamCyber/?ref=share
Youtube
https://www.youtube.com/@HackingTeamOfficial
Canal do tiktok
https://www.tiktok.com/@hacking.kdea?_t=ZS-8vTtlaQrDTL&_r=1
#hackingteam #cibersecurity #infosec #eticalhacking #pentesting #dns #script #cracking #hack #security #bugbounty #payload #tools #exploit #cors #sqli #ssrf #python #c2 #poc #web #ramsomware #phishing #linux #osint #linux #windows #redteam #blueteam #spyware #digitalforensics #reverseengineeringtools #rat #malwareforensics #exploitdevelopment #sandboxing #apt #zerodayexploit #xss #github #cve #java #tools #termux #troyano #dev #sqlmap #waybackurls #copilot #ai #ia #kalilinux #parrot #dracos #susse #nessus #oswazap #burpsuite #wireguar