Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HTMLSmuggler — ✉️ HTML-Smuggling-Generator & Obfuskator für Ihre Red-Team-Operationen | Kitploit
Tools/GitHubGitHub/d00movenok/htmlsmuggler
Payload-GenerierungIDS/IPS-UmgehungWebanwendungs-ExploitationPhishingRed Teaming
GitHubd00movenok/htmlsmuggler

HTMLSmuggler

✉️ HTML-Smuggling-Generator & Obfuskator für Ihre Red-Team-Operationen

Repository anzeigen
20024vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

HTMLSmuggler ✉️

License: MIT

HTMLSmuggler – JS-Payload-Generator für IDS-Umgehung und Payload-Zustellung mittels HTML-Smuggling.

Beschreibung

Eine vollständige Erklärung, was HTML-Smuggling ist, finden Sie hier.

Das primäre Ziel von HTML-Smuggling ist die Umgehung von Netzwerksicherheitskontrollen wie Firewalls und Intrusion Detection Systems, indem bösartige Payloads (z. B. ausführbare Dateien/Archive usw.) in scheinbar harmlosen HTML- und JavaScript-Code getarnt werden. Durch die Nutzung der dynamischen Natur von Webanwendungen können Angreifer bösartige Inhalte an den Browser eines Benutzers ausliefern, ohne Sicherheitswarnungen auszulösen oder von traditionellen Sicherheitsmechanismen erkannt zu werden. Dank dieser Technik wird der Download einer schädlichen Datei in modernen IDS-Lösungen in keiner Weise angezeigt.

Das Hauptziel des HTMLSmuggler-Tools ist die Erstellung einer eigenständigen JavaScript-Bibliothek mit eingebettetem, benutzerdefinierten Payload. Diese Bibliothek kann in Ihre Phishing-Seiten/E-Mail-HTML-Anhänge usw. integriert werden, um den eingebetteten Payload an das Zielsystem des Benutzers auszuliefern (unter Umgehung von IDS- und IPS-Systemen). Ein Beispiel für eine erstellte JavaScript-Bibliothek finden Sie hier.

Funktionen

  • Eingebauter hochkonfigurierbarer JavaScript-Obfuskator, der Ihren Payload vollständig verbirgt und es unmöglich macht, ihn manuell aus dem JavaScript zu extrahieren.
  • Leistungsstarke Bibliothek zur Erkennung von clientseitigen Bots und Headless-Crawlern, die Ihre Payloads nicht mit intelligenten Secure Mail Gateways und deren Freunden teilt.
  • Verzögerung vor dem Laden, um Sandboxen zu umgehen, die es eilig haben.
  • Kann sowohl als eigenständige JS-Bibliothek als auch eingebettet in JS-Frameworks wie React, Vue.js usw. verwendet werden.
  • Die Einfachheit der Vorlage ermöglicht es Ihnen, zusätzliche Datenhandler/Kompressionen/Obfuskationen hinzuzufügen.
  • Unterstützt viele Browser (einschließlich älterer IE10).

Installation

  1. Installieren Sie den yarn-Paketmanager.

  2. Installieren Sie die Abhängigkeiten:

    root@kitploit:~
    yarn
    
  3. Lesen Sie die Hilfemeldung.

    root@kitploit:~
    yarn build -h
    
    root@kitploit:~
    Optionen:
      -p, --payload <string>   Pfad zur Payload-Datei, die geschmuggelt werden soll
      -n, --name <string>      Name der Datei, die heruntergeladen wird
      -t, --type <string>      Content-Type der heruntergeladenen Datei (Standard: "application/octet-stream")
      -f, --function <string>  Name der exportierten Funktion (Standard: "download")
      -c, --compress           Aktiviert Payload-Kompression (gzip)
      -d, --delay <number>     Verzögerung vor Antibot und Download in ms (Standard: 0)
      -a, --antibot            Aktiviert Bot-Erkennung und blockiert diese (empfohlen)
      -h, --help               Hilfe für den Befehl anzeigen
    

Verwendung

Vorbereitungsschritte

  1. (Optional) Ändern Sie die javascript-obfuscator-Optionen in obfuscator.js. Meine Voreinstellung ist gut, aber sehr langsam.

  2. Kompilieren Sie Ihr JavaScript-Payload:

    ⚠️ VERMEIDEN SIE DIE VERWENDUNG VON PAYLOADS GRÖSSER ALS 3 MiB (siehe FAQ)

    root@kitploit:~
    yarn build -p /pfad/zum/payload -n datei.exe -t "application/octet-stream" -c -a -d 3000
    
  3. Holen Sie sich Ihr Payload aus dist/payload.esm.js oder dist/payload.umd.js. Danach kann es in Ihre Seite eingefügt und mit der Funktion download() (oder einer benutzerdefinierten, mit -f angegebenen) aufgerufen werden.

    payload.esm.js wird in import { download } from 'payload.esm';-Imports (ECMAScript-Standard) verwendet.

    payload.umd.js wird in HTML-Script-SRC und require('payload.umd');-Imports (CommonJS, AMD und reines HTML) verwendet.

Reines HTML-Beispiel

Ein vollständiges Beispiel finden Sie hier.

  1. Führen Sie die Vorbereitungsschritte aus.

  2. Importieren Sie das erstellte Skript in die HTML-Datei (oder fügen Sie es inline ein):

    root@kitploit:~
    <head>
      <script src="payload.umd.js"></script>
    </head>
    
  3. Rufen Sie die Funktion download() aus dem Body auf:

    root@kitploit:~
    <body>
      <button onclick="download()">Irgendein Phishing-Button</button>
    </body>
    
  4. Viel Erfolg beim Phishing :)

VueJS-Beispiel

Ein vollständiges Beispiel finden Sie hier.

  1. Führen Sie die Vorbereitungsschritte aus.

  2. Importieren Sie das erstellte Skript in die Vue-Datei:

    root@kitploit:~
    <script>
      import { download } from './payload.esm';
    </script>
    
  3. Rufen Sie die Funktion download() auf:

    root@kitploit:~
    <template>
      <button @click="download()">Irgendein Phishing-Button</button>
    </template>
    
  4. Viel Erfolg beim Phishing :)

FAQ

F: Ich erhalte einen Fehler RangeError: Maximum call stack size exceeded, wie kann ich das lösen?

A: Dieser Fehler wird hier beschrieben. Um ihn zu beheben, versuchen Sie, splitStrings in obfuscator.js zu deaktivieren oder ein kleineres Payload zu verwenden (aufgrund dieses Fehlers wird empfohlen, Payloads bis zu 2 MB zu verwenden).


F: Warum dauert der Build meines Payloads so lange?

A: Je größer das Payload, desto länger dauert die Erstellung der JS-Datei. Um die Build-Zeit zu verkürzen, versuchen Sie, splitStrings in obfuscator.js zu deaktivieren. Nachfolgend eine Tabelle mit geschätzten Build-Zeiten unter Verwendung der Standard-obfuscator.js.

Payload-GrößeBuild-Zeit
525 KB53 s
1,25 MB8 m
3,59 MB25 m
Tool herunterladen