
Инструмент автоматизации, который перечисляет поддомены, затем отфильтровывает параметры xss, sqli, открытого перенаправления, lfi, ssrf и rce, а затем сканирует на наличие уязвимостей.
Возможности • Установка • Использование • WebCopilot • Используемые инструменты • Благодарности
WebCopilot — это инструмент автоматизации, предназначенный для перечисления поддоменов цели и обнаружения уязвимостей с помощью различных инструментов с открытым исходным кодом.
Сначала скрипт перечисляет все поддомены заданного целевого домена с помощью assetfinder, sublister, subfinder, amass, findomain, hackertarget, riddler и crt, затем выполняет активное перечисление поддоменов с помощью gobuster из списка слов SecLists, после чего фильтрует все живые поддомены с помощью dnsx, затем извлекает заголовки поддоменов с помощью httpx и проверяет захват поддоменов с помощью subjack. Затем он использует gau/gauplus, waybackurls или waymore для сканирования всех конечных точек заданных поддоменов, затем использует шаблоны gf для фильтрации параметров XSS, LFI, SSRF, SQLi, open redirect и RCE из этих поддоменов, а затем сканирует уязвимости на поддоменах с помощью различных инструментов с открытым исходным кодом (например, kxss, dalfox, openredirex, nuclei и т.д.). После этого он выводит результат сканирования и сохраняет все выходные данные в указанную директорию.
g!2m0:~ webcopilot -h
──────▄▀▄─────▄▀▄
─────▄█░░▀▀▀▀▀░░█▄
─▄▄──█░░░░░░░░░░░█──▄▄
█▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
[●] Version: 2.0.0
[●] @h4r5h1t | G!2m0
[❌] Warning: Use with caution. You are responsible for your own actions.
[❌] Developers assume no liability and are not responsible for any misuse or damage cause by this tool.
Usage:
webcopilot -d <target>
webcopilot -d <target> -a
webcopilot [-d target] [-o output destination] [-t threads] [-b blind server URL] [-x exclude domains] [-f subdomains file] [-a] [-v] [-h]
Flags:
-d Add your target [Optional]
-o To save outputs in folder [Default: webcopilot-<timestamp>]
-t Number of threads [Default: 100]
-b Add your server for BXSS [Default: False]
-x Exclude out of scope domains [Default: False]
-f Specify a file containing subdomains, this will skip subdomain enumeration [Optional]
-a Run all Enumeration by default it will run only subdomain enumeration [Default: False][Time Consuming]
-v Show version of the tool
-h Show this help message
Example:./webcopilot -d domain.com -a -o domain -t 333 -x exclude.txt -b testServer.oast.fun
You can use https://app.interactsh.com/ to get your server
WebCopilot требует git для успешной установки. Выполните следующую команду от имени root для установки webcopilot