Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HTMLSmuggler — ✉️ مولّد ومُعقّد لـ HTML Smuggling لعمليات فريق Red Team الخاص بك. | Kitploit
أدوات/GitHubGitHub/d00movenok/htmlsmuggler
توليد الحمولةالتهرب من IDS/IPSاستغلال تطبيقات الويبالتصيد الاحتياليالفريق الأحمر
GitHubd00movenok/htmlsmuggler

HTMLSmuggler

✉️ مولّد ومُعقّد لـ HTML Smuggling لعمليات فريق Red Team الخاص بك.

عرض المستودع
20024منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HTMLSmuggler ✉️

License: MIT

HTMLSmuggler - مولد حمولات جافا سكريبت لتجاوز أنظمة كشف التسلل (IDS) وتوصيل الحمولات عبر تهريب HTML.

الوصف

يمكن العثور على الشرح الكامل لماهية تهريب HTML هنا.

الهدف الأساسي لتهريب HTML هو تجاوز ضوابط أمان الشبكة، مثل جدران الحماية وأنظمة كشف التسلل، عن طريق إخفاء الحمولات الضارة (مثل البرامج القابلة للتنفيذ/الأرشيفات/إلخ...) داخل كود HTML وجافا سكريبت يبدو غير ضار. من خلال استغلال الطبيعة الديناميكية لتطبيقات الويب، يمكن للمهاجمين توصيل محتوى ضار إلى متصفح المستخدم دون إطلاق تنبيهات أمنية أو اكتشافهم بواسطة الآليات الأمنية التقليدية. بفضل هذه التقنية، لا يتم عرض تنزيل ملف ضار بأي شكل من الأشكال في حلول IDS الحديثة.

الهدف الرئيسي لأداة HTMLSmuggler هو إنشاء مكتبة جافا سكريبت مستقلة تحتوي على حمولة ضارة يحددها المستخدم. يمكن دمج هذه المكتبة في مواقع التصيد/مرفقات البريد الإلكتروني HTML/إلخ. لتوصيل الحمولة المضمنة إلى نظام المستخدم المستهدف (تجاوز أنظمة IDS وIPS). يمكن العثور على مثال لمكتبة جافا سكريبت تم إنشاؤها هنا.

الميزات

  • مُبهم جافا سكريبت مدمج عالي التكوين يخفي حمولتك بالكامل مما يجعل استخراج حمولتك من جافا سكريبت يدويًا مستحيلًا.
  • مكتبة كشف قوية للبوتات من جانب العميل وبرامج الزحف غير المرئية التي لا تشارك حمولاتك مع بوابات البريد الإلكتروني الآمنة الذكية وأصدقائها.
  • تأخير قبل التحميل لتجنب صناديق الرمل التي تتعجل.
  • يمكن استخدامها كمكتبة JS مستقلة أو مضمنة في أطر عمل JS مثل React و Vue.js إلخ.
  • بساطة القالب تسمح لك بإضافة معالجات/ضغطات/إبهامات بيانات إضافية.
  • تدعم العديد من المتصفحات (بما في ذلك IE10 القديم).

التثبيت

  1. قم بتثبيت مدير الحزم yarn.

  2. قم بتثبيت التبعيات:

    root@kitploit:~
    yarn
    
  3. اقرأ رسالة المساعدة.

    root@kitploit:~
    yarn build -h
    
    root@kitploit:~
    Options:
      -p, --payload <string>   Path to payload file you want to smuggle
      -n, --name <string>      Name of file, that would be downloaded
      -t, --type <string>      Contet-Type of downlonaded file (default: "application/octet-stream")
      -f, --function <string>  Name of exported function (default: "download")
      -c, --compress           Enable payload compression (gzip)
      -d, --delay <number>     Delay before antibot and download in ms (default: 0)
      -a, --antibot            Enable bot detection and block them (recommended)
      -h, --help               display help for command
    

الاستخدام

خطوات التحضير

  1. (اختياري) قم بتعديل خيارات javascript-obfuscator في obfuscator.js، الإعداد المسبق الخاص بي جيد، لكنه بطيء جدًا.

  2. قم بترجمة حمولة الجافا سكريبت الخاصة بك:

    ⚠️ تجنب استخدام حمولات أكبر من 3 ميجابايت (انظر الأسئلة الشائعة)

    root@kitploit:~
    yarn build -p /path/to/payload -n file.exe -t "application/octet-stream" -c -a -d 3000
    
  3. احصل على حمولتك من dist/payload.esm.js أو dist/payload.umd.js. بعد ذلك، يمكن إدراجها في صفحتك واستدعاؤها بواسطة دالة download() (أو المخصصة المحددة بعلم -f) .

    يُستخدم payload.esm.js في استيرادات import { download } from 'payload.esm'; (معيار ECMAScript).

    يُستخدم payload.umd.js في سمة script SRC في HTML واستيرادات require('payload.umd'); (CommonJS و AMD و HTML النقي).

مثال HTML نقي

يمكن العثور على مثال كامل هنا.

  1. قم بخطوات التحضير.

  2. قم باستيراد البرنامج النصي المُنشأ إلى ملف HTML (أو أدخله بشكل مضمن):

    root@kitploit:~
    <head>
      <script src="payload.umd.js"></script>
    </head>
    
  3. استدع دالة download() من الجسم:

    root@kitploit:~
    <body>
      <button onclick="download()">Some phishy button</button>
    </body>
    
  4. تصيد سعيد :)

مثال VueJS

يمكن العثور على مثال كامل هنا.

  1. قم بخطوات التحضير.

  2. قم باستيراد البرنامج النصي المُنشأ إلى ملف vue:

    root@kitploit:~
    <script>
      import { download } from './payload.esm';
    </script>
    
  3. استدع دالة download():

    root@kitploit:~
    <template>
      <button @click="download()">Some phishy button</button>
    </template>
    
  4. تصيد سعيد :)

الأسئلة الشائعة

س: لدي خطأ RangeError: Maximum call stack size exceeded، كيف يمكنني حله؟

ج: تم وصف هذه المشكلة هنا. لإصلاحها، حاول تعطيل splitStrings في obfuscator.js أو استخدم حمولة أصغر (يوصى باستخدام حمولات تصل إلى 2 ميجابايت بسبب هذه المشكلة).


س: لماذا يستغرق بناء حمولتي وقتًا طويلاً؟

ج: كلما كانت الحمولة التي تستخدمها أكبر، كلما استغرق إنشاء ملف JS وقتًا أطول. لتقليل وقت البناء، حاول تعطيل splitStrings في obfuscator.js. فيما يلي جدول بأوقات البناء التقريبية باستخدام obfuscator.js الافتراضي.

حجم الحمولةوقت البناء
525 KB53 s
1.25 MB8 m
3.59 MB25 m
تنزيل الأداة