🔥 GETROBARB XSS Scanner

Framework automatizado de reconocimiento y detección de vulnerabilidades XSS escrito en Bash, diseñado para auditorías de seguridad web autorizadas.

Desarrollado por AnonSec777 para el equipo Hacking Team.


📌 Descripción

GETROBARB XSS Scanner integra utilidades del ecosistema de bug bounty y pentesting para automatizar todo el flujo de descubrimiento de endpoints vulnerables a Cross-Site Scripting, desde una sola interfaz.

Orientado a: pentesters, investigadores de seguridad y bug bounty hunters.

Objetivo

  • Automatizar el reconocimiento web
  • Descubrir subdominios activos
  • Recolectar URLs desde múltiples fuentes
  • Identificar parámetros potencialmente vulnerables
  • Ejecutar escaneo automático de XSS

Todo mediante un pipeline estructurado de 9 etapas + generación de payloads.


🛠 Herramientas integradas

Herramienta Función
subfinder Enumeración de subdominios
httpx (PD) Verificación de hosts activos
katana Crawling de aplicaciones web
gospider Recolección avanzada de URLs
waybackurls URLs históricas de Wayback Machine
urless Limpieza/normalización de parámetros (fallback sed)
paramspider Descubrimiento de parámetros ocultos (opcional)
arjun Fuzzeo de parámetros (opcional)
dalfox Escáner avanzado de XSS
dnsx Resolución DNS

✨ Mejoras recientes (v1.1)

Todas dentro del mismo script getrobarb_xss_scanner.sh (sin código duplicado):

  • 🔥 Más payloads para detección: do_payloads genera payloads_xss.txt con 68 vectores XSS (<script>, event handlers onerror/onload, SVG, javascript: URI, polyglots, template-injection {{1*1}}/${1*1}, data-URI/base64 y variantes encodeadas HTML/hex/null-byte para evadir WAF). dalfox usa --payload-file payloads_xss.txt --amount 5.
  • 🛡 Evasión de WAF / rate-limit: dalfox con --delay 100ms, --timeout 10s y cabecera User-Agent de Chrome real (--header).
  • 🌐 Más superficie de parámetros: do_params integra paramspider y arjun si están instalados.
  • 🔧 httpx corregido: el script fuerza el PATH de go/bin para usar el httpx de ProjectDiscovery (evita el cliente Python de /usr/bin/httpx, que no acepta -list/-silent/-mc).
  • 🐛 Cobertura de páginas de error: httpx ahora acepta 500/404/503 (antes solo 200/301/302/403).
  • 📁 Salida organizada: archivos de escaneo en scan_output/ y hallazgos en findings/.
  • 📄 Reporte PDF: gen_report.sh genera un informe bonito firmado por Hacking Team.
  • ⚙️ Auto-instalación plug-and-play: opción 0) install (o preguntado automáticamente al iniciar all) que descarga e instala las herramientas faltantes solo (go install / git clone / pip) sin que el usuario haga nada manual. Si la red bloquea alguna, lo reporta y usa fallback.

📂 Estructura de carpetas

GETROBARB/
├── getrobarb_xss_scanner.sh   # script principal
├── gen_report.sh              # genera reporte PDF del escaneo
├── README.md
├── scan_output/               # ── resultados de recon/escaneo (superficie) ──
│   ├── subs.txt               # subdominios
│   ├── alive.txt              # hosts vivos
│   ├── katana.txt             # URLs de crawling
│   ├── gospider.txt           # URLs adicionales
│   ├── wayback.txt            # URLs históricas
│   ├── all_urls.txt           # todas las URLs
│   ├── params.txt             # URLs con parámetros
│   ├── clean_params.txt       # parámetros normalizados
│   └── payloads_xss.txt       # wordlist de payloads XSS (68 vectores)
└── findings/                  # ── hallazgos de vulnerabilidades ──
    └── xss_findings.txt       # posibles XSS detectados por dalfox
 

⚙️ Flujo de funcionamiento (Workflow)

El escaneo completo se ejecuta en 9 etapas + generación de payloads:

# Etapa Herramienta Salida
1️⃣ Enumeración de subdominios subfinder scan_output/subs.txt
2️⃣ Verificación de hosts activos httpx scan_output/alive.txt
3️⃣ Crawling de aplicaciones katana scan_output/katana.txt
4️⃣ Spidering adicional gospider scan_output/gospider.txt
5️⃣ URLs históricas (Wayback) waybackurls scan_output/wayback.txt
6️⃣ Fusión de URLs sort -u scan_output/all_urls.txt
7️⃣ Extracción de parámetros grep '=' + paramspider/arjun scan_output/params.txt
8️⃣ Limpieza de parámetros urless (fallback sed) scan_output/clean_params.txt
9️⃣ Escaneo XSS dalfox (68 payloads) findings/xss_findings.txt

🚀 Modo de uso

Link GitHub : https://github.com/HackingTeamOficial/GETROBARB

# Workflow completo (recon + XSS)
bash getrobarb_xss_scanner.sh all ejemplo.com

# Solo un módulo
bash getrobarb_xss_scanner.sh subfinder ejemplo.com

# Generar solo la wordlist de payloads
bash getrobarb_xss_scanner.sh payloads

# Escanear XSS desde una lista de parámetros
bash getrobarb_xss_scanner.sh dalfox scan_output/clean_params.txt

# Generar reporte PDF del último escaneo
REP_TARGET=ejemplo.com bash gen_report.sh
 

🔧 Primer uso (auto-instalación)

El usuario no necesita instalar nada manualmente. Al ejecutar el escaneo, si faltan herramientas el script lo pregunta y las descarga solo:

# El script pregunta "¿instalar herramientas faltantes?" → responde si
bash getrobarb_xss_scanner.sh all ejemplo.com

# O instala todo explícitamente antes:
bash getrobarb_xss_scanner.sh install
 

La función install_tools intenta go install (vía GOPROXY), luego git clone y pip como fallback. Si la red bloquea alguna herramienta (p. ej. github filtrado), lo reporta y el script continúa usando fallbacks internos cuando es posible.


📋 Funcionalidades principales

  • ✔ Framework automatizado de reconocimiento web
  • ✔ Pipeline completo para detección de XSS
  • ✔ 68 payloads custom + evasión de WAF
  • ✔ Integración con herramientas modernas de pentesting
  • ✔ Escaneo modular (por fases) o completo (un comando)
  • ✔ Verificación de herramientas instaladas
  • ✔ Aviso ético antes de ejecutar
  • ✔ Salida organizada en scan_output/ y findings/
  • ✔ Reporte PDF bonito firmado por Hacking Team

⚠️ Advertencia ética

La herramienta incluye una verificación ética previa. Úsala únicamente en:

  • ✅ Sistemas con autorización
  • ✅ Pentesting legal
  • ✅ CTFs y laboratorios de seguridad

📡 Contacto Hacking Team

Red Enlace
Telegram https://t.me/HackingTeamGrupoOfficial
X @HackingTeam77
Bluesky https://bsky.app/profile/hackingteam.bsky.social
Discord https://discord.gg/V4nPFbQX
YouTube https://www.youtube.com/@HackingTeamOfficial
TikTok https://www.tiktok.com/@hacking.kdea

#hackingteam #cibersecurity #infosec #pentesting #bugbounty #xss #exploit #web #kalilinux #redteam #osint #cve #github #sqlmap #waybackurls #burpsuite #linux #windows #phishing #malware #sandbox #apt #zeroday #ssrf #sqli #cors #python #ai #ia