watobo
Web Application Toolbox : scanner de vulnérabilités web passif/actif et proxy. Analyse le trafic proxifié à la recherche de vulnérabilités courantes, notamment XSS, injection SQL, CSRF et gestion de cookies non sécurisée. Web Application Toolbox — passive/active web vulnerability scanner and proxy. Analyzes proxied traffic for common vulnerabilities including XSS, SQL injection, CSRF, and insecure cookie handling.
↗ https://github.com/siberas/watoboOverview
WATOBO is a Ruby-based web application security tool that acts as an intercepting proxy with built-in passive and active scanning capabilities. It analyzes web traffic in real-time to detect vulnerabilities and can actively test for common issues.
Installation
gem install watobo
# or
sudo apt install watobo
Basic Usage
Launch WATOBO
watobo
Start with specific proxy port
watobo --port 8009
Launch GUI
watobo-gui
Workflow
1. Configure browser to use WATOBO as proxy (default: 127.0.0.1:8009)
2. Browse the target application normally
3. WATOBO records all requests/responses
4. Run passive analysis on recorded traffic
5. Run active scans on interesting requests
Passive Scanning
# In WATOBO GUI:
# 1. Browse through the application
# 2. Go to Scan → Passive Scan
# 3. WATOBO analyzes recorded traffic for:
# - Cookie attributes (HttpOnly, Secure)
# - Information disclosure in headers
# - Insecure form actions (HTTP vs HTTPS)
# - CSRF token absence
# - Verbose error messages
Active Scanning
# In WATOBO GUI:
# 1. Select interesting requests from the session tree
# 2. Right-click → Scan Active
# 3. Scans for:
# - SQL injection
# - XSS (reflected)
# - Path traversal
# - Remote file inclusion
# - Command injection
# - LDAP injection
Session Management
# Save sessions for later analysis
# File → Save Session
# Load previous session
# File → Load Session
# Export findings to HTML report
# File → Export Report
Tips
- WATOBO is less actively maintained than Burp Suite — consider it for simple assessments
- Passive scanning is its strength — great for quickly reviewing captured traffic
- Configure browser proxy: 127.0.0.1:8009 (or custom port)
- Useful for Ruby-based environments where other proxy tools aren’t preferred
- For comprehensive web testing, Burp Suite or OWASP ZAP are more powerful alternatives
Help / Man page
watobo [options]
--port N Proxy port (default: 8009)
--host H Proxy host (default: 127.0.0.1)
watobo-gui Launch graphical interface
Configuration via GUI:
Proxy settings, scan settings, plugins
Vue d’ensemble
WATOBO est un outil de sécurité pour applications web écrit en Ruby, qui agit comme un proxy d’interception avec des capacités de scan passif et actif intégrées. Il analyse le trafic web en temps réel pour détecter les vulnérabilités et peut tester activement les problèmes courants.
Installation
gem install watobo
# ou
sudo apt install watobo
Utilisation de base
# Lancer WATOBO
watobo
# Démarrer avec un port de proxy spécifique
watobo --port 8009
# Lancer l'interface graphique
watobo-gui
Flux de travail
1. Configurer le navigateur pour utiliser WATOBO comme proxy (par défaut : 127.0.0.1:8009)
2. Naviguer normalement sur l'application cible
3. WATOBO enregistre toutes les requêtes/réponses
4. Lancer une analyse passive sur le trafic enregistré
5. Lancer des scans actifs sur les requêtes intéressantes
Scan passif
# Dans l'interface graphique WATOBO :
# 1. Naviguer dans l'application
# 2. Aller dans Scan → Passive Scan
# 3. WATOBO analyse le trafic enregistré pour :
# - les attributs de cookies (HttpOnly, Secure)
# - la divulgation d'informations dans les en-têtes
# - les actions de formulaire non sécurisées (HTTP vs HTTPS)
# - l'absence de jeton CSRF
# - les messages d'erreur verbeux
Scan actif
# Dans l'interface graphique WATOBO :
# 1. Sélectionner les requêtes intéressantes dans l'arbre de session
# 2. Clic droit → Scan Active
# 3. Recherche :
# - injection SQL
# - XSS (réfléchi)
# - path traversal
# - inclusion de fichier distant
# - injection de commande
# - injection LDAP
Gestion des sessions
# Sauvegarder les sessions pour analyse ultérieure
# File → Save Session
# Charger une session précédente
# File → Load Session
# Exporter les résultats vers un rapport HTML
# File → Export Report
Conseils
- WATOBO est moins activement maintenu que Burp Suite : à réserver aux évaluations simples
- Le scan passif est son point fort : idéal pour revoir rapidement le trafic capturé
- Configurer le proxy du navigateur : 127.0.0.1:8009 (ou un port personnalisé)
- Utile pour les environnements basés sur Ruby où d’autres outils de proxy ne sont pas privilégiés
- Pour des tests web complets, Burp Suite ou OWASP ZAP sont des alternatives plus puissantes
Aide / Page de manuel
watobo [options]
--port N Proxy port (default: 8009)
--host H Proxy host (default: 127.0.0.1)
watobo-gui Launch graphical interface
Configuration via GUI:
Proxy settings, scan settings, plugins