
Orquestrador modular de varredura de segurança que combina agentes especializados para detecção de vulnerabilidades, reconhecimento e fingerprinting em redes, aplicativos web, aplicativos móveis e APIs.
OXO é um framework de varredura de segurança construído para modularidade, escalabilidade e simplicidade.
O Motor OXO combina ferramentas especializadas para trabalhar de forma coesa na descoberta de vulnerabilidades e na execução de ações como reconhecimento, enumeração e impressão digital.

O Docker é necessário para executar varreduras localmente. Para instalar o Docker, siga estas instruções.
OXO é distribuído como um pacote Python no PyPI. Para instalá-lo, basta executar o seguinte comando se você já tiver o pip instalado.
pip install -U ostorlab
OXO vem com uma loja que possui dezenas de agentes, desde agentes de varredura de rede como Nmap, Nuclei ou Tsunami, scanners web como ZAP, ferramentas de impressão digital web como WhatWeb e Wappalyzer, ferramentas de força bruta DNS como Subfinder e Dnsx, varredura de arquivos de malware como VirusTotal, e muito mais.
Para executar qualquer uma dessas ferramentas combinadas, basta executar o seguinte comando:
A CLI do OXO é acessível usando os comandos
oxoouostorlab.
oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8
Este comando irá baixar e instalar os seguintes agentes de varredura:
Ele irá varrer o endereço IP alvo 8.8.8.8.
Os agentes são distribuídos como imagens Docker padrão.
Para verificar o status da varredura, execute:
oxo scan list
Após a conclusão da varredura, para acessar os resultados, execute:
oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>
Para interromper uma varredura em andamento, execute:
oxo scan stop --scan-id <scan-id>
Para executar oxo em um contêiner, você pode usar a imagem disponível publicamente e executar o seguinte comando:
docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8
Notas:
scan run, isso porque a imagem ostorlab/oxo tem oxo como entrypoint.Ao executar o OXO como um scanner on-prem, use --persist-logs para gravar logs do scanner em disco:
oxo scanner --scanner-id <scanner-uuid> --persist-logs
Por padrão, os logs são gravados em ~/.ostorlab/scanner.log. Para escolher outro arquivo:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log
Para alterar a verbosidade do log persistido:
oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG
OXO suporta a varredura de vários tipos de ativos, permitindo uma cobertura de segurança abrangente em diferentes plataformas e protocolos.
OXO lista todos os agentes em uma loja pública onde você pode pesquisar e também publicar seus próprios agentes.

Para escrever seu primeiro agente, você pode conferir um tutorial completo aqui.
As etapas são basicamente as seguintes:
template_agent.py para adicionar sua lógica.Dockerfile adicionando quaisquer etapas extras de construção.ostorlab.yaml adicionando seletores, documentação, imagem e licença.Depois de escrever seu agente, você pode publicá-lo na loja para que outros possam usá-lo e descobri-lo. A loja cuidará da construção do agente e capturará automaticamente novas versões do seu repositório Git.

Implementações de ferramentas populares como:
Como um projeto de código aberto em um campo em rápido desenvolvimento, estamos sempre abertos a contribuições, seja na forma de um novo recurso, infraestrutura aprimorada ou documentação melhor.
Gostaríamos de agradecer aos seguintes contribuidores por sua ajuda em tornar o OXO uma ferramenta melhor:
| Categoria | Ativo | Descrição |
|---|
| Rede | ip | Endereço IP ou intervalo de IP (v4 e v6). |
domain-name | Nome de domínio. | |
| Web | link | Link web, aceitando URL, método, cabeçalhos e corpo da requisição. |
api-schema | Esquema de API (OpenAPI, GraphQL, etc.). | |
| Móvel | android-apk / android-aab | Arquivos de pacote Android (.APK, .AAB). |
android-store | Aplicativo Android na Google Play Store. | |
ios-ipa | Arquivo de pacote iOS (.IPA). | |
ios-store | Aplicativo iOS na Apple App Store. | |
ios-testflight | Aplicativo iOS no TestFlight. | |
harmonyos-apk / harmonyos-hap | Arquivos de pacote HarmonyOS. | |
| Outro | file | Arquivo genérico. |
phone-number | Número de telefone. | |
agent | Metavarredura de um agente. |