Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
webcopilot — Инструмент автоматизации, который перечисляет поддомены, затем отфильтровывает параметры xss, sqli, открытого перенаправления, lfi, ssrf и rce, а затем сканирует на наличие уязвимостей. | Kitploit
Инструменты/GitHubGitHub/h4r5h1t/webcopilot
РазведкаСканеры веб-уязвимостейАнализ уязвимостейСбор информацииТестирование на ПроникновениеПеречисление Поддоменов
GitHubh4r5h1t/webcopilot

webcopilot

Инструмент автоматизации, который перечисляет поддомены, затем отфильтровывает параметры xss, sqli, открытого перенаправления, lfi, ssrf и rce, а затем сканирует на наличие уязвимостей.

Репозиторий
1.3k2042 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

WebCopilot

Инструмент автоматизации, который перечисляет поддомены, затем отфильтровывает параметры XSS, SQLi, open redirect, LFI, SSRF и RCE, а затем сканирует на уязвимости.

Возможности • Установка • Использование • WebCopilot • Используемые инструменты • Благодарности


WebCopilot — это инструмент автоматизации, предназначенный для перечисления поддоменов цели и обнаружения уязвимостей с помощью различных инструментов с открытым исходным кодом.

Сначала скрипт перечисляет все поддомены заданного целевого домена с помощью assetfinder, sublister, subfinder, amass, findomain, hackertarget, riddler и crt, затем выполняет активное перечисление поддоменов с помощью gobuster из списка слов SecLists, после чего фильтрует все живые поддомены с помощью dnsx, затем извлекает заголовки поддоменов с помощью httpx и проверяет захват поддоменов с помощью subjack. Затем он использует gau/gauplus, waybackurls или waymore для сканирования всех конечных точек заданных поддоменов, затем использует шаблоны gf для фильтрации параметров XSS, LFI, SSRF, SQLi, open redirect и RCE из этих поддоменов, а затем сканирует уязвимости на поддоменах с помощью различных инструментов с открытым исходным кодом (например, kxss, dalfox, openredirex, nuclei и т.д.). После этого он выводит результат сканирования и сохраняет все выходные данные в указанную директорию.

Возможности

  • Перечисление поддоменов с помощью assetfinder, SUBLIST3R_V2.0, subfinder, amass, findomain и т.д.
  • Активное перечисление поддоменов с помощью gobuster и amass из списка слов SecLists/DNS.
  • Извлечение заголовков и создание скриншотов живых поддоменов с помощью aquatone и httpx.
  • Сканирование всех конечных точек поддоменов с помощью waymore и фильтрация параметров XSS, SQLi, SSRF и т.д. с использованием шаблонов gf.
  • Запуск различных инструментов с открытым исходным кодом (например, dalfox, nuclei, sqlmap и т.д.) для поиска уязвимостей на этих параметрах, а затем сохранение всех результатов в папку.

Использование

root@kitploit:~
g!2m0:~ webcopilot -h
root@kitploit:~
                                ──────▄▀▄─────▄▀▄
                                ─────▄█░░▀▀▀▀▀░░█▄
                                ─▄▄──█░░░░░░░░░░░█──▄▄
                                █▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
 ██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
                                                                [●] Version: 2.0.0
                                                                [●] @h4r5h1t | G!2m0


[❌] Warning: Use with caution. You are responsible for your own actions.
[❌] Developers assume no liability and are not responsible for any misuse or damage cause by this tool.


Usage:
webcopilot -d <target>
webcopilot -d <target> -a
webcopilot [-d target] [-o output destination] [-t threads] [-b blind server URL] [-x exclude domains] [-f subdomains file] [-a] [-v] [-h]
Flags:
  -d        Add your target [Optional]
  -o        To save outputs in folder [Default: webcopilot-<timestamp>]
  -t        Number of threads [Default: 100]
  -b        Add your server for BXSS [Default: False]
  -x        Exclude out of scope domains [Default: False]
  -f        Specify a file containing subdomains, this will skip subdomain enumeration [Optional]
  -a        Run all Enumeration by default it will run only subdomain enumeration [Default: False][Time Consuming]
  -v        Show version of the tool
  -h        Show this help message

Example:./webcopilot  -d domain.com -a -o domain -t 333 -x exclude.txt -b testServer.oast.fun
You can use  https://app.interactsh.com/ to get your server

Установка WebCopilot

WebCopilot требует git для успешной установки. Выполните следующую команду от имени root для установки webcopilot

root@kitploit:~
git clone https://github.com/h4r5h1t/webcopilot && cd webcopilot/ && chmod +x webcopilot install.sh && mv webcopilot /usr/bin/ && ./install.sh
root@kitploit:~
[*] Installing Tools
[*] Creating Directories
[*] Installing Dependencies and Checking is Installed or Not
[*] git is already installed
[*] python3 is already installed
[*] python3-pip is already installed
[*] ruby is already installed
[*] golang-go is already installed
[*] snapd could not be found [*] Installing snapd
[*] snapd is not installed successfully, Please install it manually
[*] cmake is already installed
[*] jq is already installed
[*] gobuster is already installed
[*] chromium is already installed
[*] parallel is already installed
[*] Installing Python Tools
[*] Sublist3r could not be found [*] Installing Sublist3r
[*] Sublist3r is installed successfully
[*] sqlmap is already installed
[*] urldedupe is already installed
[*] openredirex is already installed
[*] waymore is already installed
[*] findomain is already installed
[*] uro is already installed
[*] Installing Wordlists and Payloads
[*] Skipping payloads/lfi.txt, already exists.
[*] Skipping resolvers.txt, already exists.
[*] Skipping subdomains.txt, already exists.
[*] Skipping fuzz.txt, already exists.
[*] Skipping dicc.txt, already exists.
[*] Skipping big.txt, already exists.
[*] Skipping dns.txt, already exists.
[*] Installing Go Tools
[*] anew is already installed
[*] gf is already installed
[*] aquatone could not be found [*] Installing aquatone
[*] aquatone is not installed successfully, Please install it manually
[*] assetfinder is already installed
[*] gau is already installed
[*] waybackurls is already installed
[*] httpx could not be found [*] Installing httpx
[*] httpx is not installed successfully, Please install it manually
[*] amass could not be found [*] Installing amass
[*] amass is not installed successfully, Please install it manually
[*] kxss is already installed
[*] subjack is already installed
[*] qsreplace is already installed
[*] dnsx could not be found [*] Installing dnsx
[*] dnsx is not installed successfully, Please install it manually
[*] dalfox is already installed
[*] crlfuzz is already installed
[*] nuclei could not be found [*] Installing nuclei
[*] nuclei is not installed successfully, Please install it manually
[*] subfinder could not be found [*] Installing subfinder
[*] subfinder is not installed successfully, Please install it manually
[*] Configuring Tools and Setting Up Environment
[*] All Tools are installed successfully

Используемые инструменты:

SubFinder • Sublist3r • Findomain • gf • OpenRedireX • dnsx • sqlmap • gobuster • assetfinder • httpx • kxss • qsreplace • Nuclei • dalfox • anew • jq • aquatone • urldedupe • Amass • gauplus • waybackurls • crlfuzz • gau • waymore • SUBLIST3R_V2.0 • uro

Запуск WebCopilot

Чтобы запустить инструмент на цель, просто используйте следующую команду.

root@kitploit:~
g!2m0:~ webcopilot -d example.com

Параметр -o можно использовать для указания выходной директории.

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example

Параметр -a можно использовать для запуска всех перечислений (перечисление поддоменов + сканирование уязвимостей).

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -a

Параметр -t можно использовать для добавления потоков в ваш сканер для более быстрого результата.

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -t 333 

Параметр -b можно использовать для blind xss (OOB), вы можете получить свой сервер на interact

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -t 333 -b eeuyhzfnsezrraragtd70ex5oc2hsw.oast.fun

Параметр -x можно использовать для исключения доменов вне области видимости.

root@kitploit:~
g!2m0:~ echo out.example.com > excludeDomain.txt
g!2m0:~ webcopilot -d example.com -o example -t 333 -x excludeDomain.txt -b eeuyhzfnsezrraragtd70ex5oc2hsw.oast.fun

Параметр -f можно использовать для передачи файла, содержащего поддомены (использование этого параметра пропускает активное + пассивное перечисление поддоменов).

root@kitploit:~
g!2m0:~ webcopilot -d example.com -o example -f /home/ubuntu/subdomains.txt -a

Пример

Параметры по умолчанию выглядят так:

root@kitploit:~
g!2m0:~ webcopilot -d http://testphp.vulnweb.com/ -a -b eeuyhzfpwgnsezrraragtd70ex5oc2hsw.oast.fun
root@kitploit:~
                                ──────▄▀▄─────▄▀▄
                                ─────▄█░░▀▀▀▀▀░░█▄
                                ─▄▄──█░░░░░░░░░░░█──▄▄
                                █▄▄█─█░░▀░░┬░░▀░░█─█▄▄█
 ██╗░░░░░░░██╗███████╗██████╗░░█████╗░░█████╗░██████╗░██╗██╗░░░░░░█████╗░████████╗
░██║░░██╗░░██║██╔════╝██╔══██╗██╔══██╗██╔══██╗██╔══██╗██║██║░░░░░██╔══██╗╚══██╔══╝
░╚██╗████╗██╔╝█████╗░░██████╦╝██║░░╚═╝██║░░██║██████╔╝██║██║░░░░░██║░░██║░░░██║░░░
░░████╔═████║░██╔══╝░░██╔══██╗██║░░██╗██║░░██║██╔═══╝░██║██║░░░░░██║░░██║░░░██║░░░
░░╚██╔╝░╚██╔╝░███████╗██████╦╝╚█████╔╝╚█████╔╝██║░░░░░██║███████╗╚█████╔╝░░░██║░░░
░░░╚═╝░░░╚═╝░░╚══════╝╚═════╝░░╚════╝░░╚════╝░╚═╝░░░░░╚═╝╚══════╝░╚════╝░░░░╚═╝░░░
                                                                [●] Version: 2.0.0
                                                                [●] @h4r5h1t | G!2m0


[❌] Warning: Use with caution. You are responsible for your own actions.
[❌] Developers assume no liability and are not responsible for any misuse or damage cause by this tool.


Target:  http://testphp.vulnweb.com/
Output:  /home/ubuntu/github/webcopilot/webcopilot-1714304809
Threads: 100
Server:  eeuyhzfpwgnsezdyeragtd70ex5oc2hsw.oast.fun
Exclude: False
Mode:    Running all Enumeration
Time:    28-04-2024 17:16:49

[!] Please wait while scanning...

[●] Passive Subdomain Scanning is in progress:

[●] Subdomain Scanned  -  [assetfinder✔]                 Subdomain Found: 0
[●] Subdomain Scanned  -  [SUBLIST3R_V2.0✔]              Subdomain Found: 0
[●] Subdomain Scanned  -  [subfinder✔]                   Subdomain Found: 1
[●] Subdomain Scanned  -  [amass✔]                       Subdomain Found: 0
[●] Subdomain Scanned  -  [findomain✔]                   Subdomain Found: 1

[●] Subdomain Scanned  -  [crt.sh✔]                      Subdomain Found: 0
[●] Subdomain Scanned  -  [hackertarget✔]                Subdomain Found: 1
[●] Subdomain Scanned  -  [riddler✔]                     Subdomain Found: 0
[●] Subdomain Scanned  -  [certspotter✔]                 Subdomain Found: 0

[●] Active Subdomain Scanning is in progress:
[!] Please be patient. This may take a while...
[●] Active Subdomain Scanned  -  [gobuster✔]             Subdomain Found: 0
[●] Active Subdomain Scanned  -  [amass✔]                Subdomain Found: 0

[●] Subdomain Filtering: Filtering Alive subdomains
[●] Subdomain Filtering  -   Filtering alive subdomains is completed.    Check: /subdomains/alivesub.txt
[●] Subdomain Scanning: Getting titles of valid subdomains
[●] Visual inspection of Subdomains is completed.        Check: /subdomains/aquatone/

[●] Subdomain Enumeration Completed.    Total: 1 | Alive: 1

[●] Endpoints Scanning Completed.  Total: 0
[●] Vulnerabilities Scanning is in progress: Getting all vulnerabilities of 
[●] Vulnerabilities Scanning is in progress:

[●] Vulnerabilities Scanned  -  [XSS✔]                   Found: 0
[●] Vulnerabilities Scanned  -  [SQLi✔]                  Found: 0
[●] Vulnerabilities Scanned  -  [LFI✔]                   Found: 0
[●] Vulnerabilities Scanned  -  [CRLF✔]                  Found: 0
[●] Vulnerabilities Scanned  -  [SSRF✔]                  Found: 0
[●] Vulnerabilities Scanned  -  [Open redirect✔]         Found: 0
[●] Vulnerabilities Scanned  -  [Subdomain Takeover✔]    Found: 0
[●] Vulnerabilities Scanned  -  [Nuclie✔]                Found: 0
[●] Vulnerabilities Scanning Completed.    Check: /vulnerabilities/


▒█▀▀█ █▀▀ █▀▀ █░░█ █░░ ▀▀█▀▀
▒█▄▄▀ █▀▀ ▀▀█ █░░█ █░░ ░░█░░
▒█░▒█ ▀▀▀ ▀▀▀ ░▀▀▀ ▀▀▀ ░░▀░░

[+] Subdomains of http://testphp.vulnweb.com/
[+] Subdomains Found: 1
[+] Subdomains Alive: 1
[+] Endpoints: 0
[+] XSS: 0
[+] SQLi: 0
[+] Open Redirect: 0
[+] SSRF: 0
[+] CRLF: 0
[+] LFI: 0
[+] Subdomain Takeover: 0
[+] Nuclei: 0

Благодарности

WebCopilot вдохновлён Garud и Pinaak от ROX4R.

Спасибо авторам инструментов и списков слов, использованных в этом скрипте.

@aboul3la @tomnomnom @lc @hahwul @projectdiscovery @maurosoria @shelld3v @devanshbatham @michenriksen @defparam @projectdiscovery @bp0lr @ameenmaali @sqlmapproject @dwisiswant0 @OWASP @OJ @Findomain @danielmiessler @1ndianl33t @ROX4R @xnl-h4ck3r @hxlxmjxbbxs @s0md3v

Предупреждение: Разработчики не несут ответственности за любой неправомерный ущерб, причинённый этим инструментом. Пожалуйста, используйте с осторожностью, так как вы несёте ответственность за свои действия.
Скачать инструмент