Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
browser-xpi-malware-scanner — Ein umfassender Browser-Erweiterungs-Malware-Scanner (.xpi), der nach vielen häufigen Malware-Tricks sucht, wie: Verschleierungstaktiken von Credential-Stealern, Steganografie, Base64-Payloads, Zip-Tricks, Remote-Codeausführung, Polyglot-Tricks und Metadaten-Tricks, um dem Analysten Informationen darüber zu geben, wo eine tiefere Analyse erforderlich ist. | Kitploit
Tools/GitHubGitHub/ernos/browser-xpi-malware-scanner
Statische AnalyseSchwachstellenanalyseCode-AnalyseForensikSteganografieMalware-AnalysePapers & ForschungLernen & Bildung
GitHub
ernos/browser-xpi-malware-scanner

browser-xpi-malware-scanner

Repository anzeigen
838vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Ein umfassender Browser-Erweiterungs-Malware-Scanner (.xpi), der nach vielen häufigen Malware-Tricks sucht, wie: Verschleierungstaktiken von Credential-Stealern, Steganografie, Base64-Payloads, Zip-Tricks, Remote-Codeausführung, Polyglot-Tricks und Metadaten-Tricks, um dem Analysten Informationen darüber zu geben, wo eine tiefere Analyse erforderlich ist.

Teilen

XPI-Analyzer – Sicherheitsscanner für Firefox-Erweiterungen

Ein Kommandozeilen-Tool, das Firefox-Erweiterungsdateien (.xpi) auf Anzeichen von Malware, Verschleierung, versteckten Nutzdaten, Steganografie und andere Techniken untersucht, die verwendet werden, um bösartigen Code an Erweiterungs-Review-Teams vorbeizuschleusen.

Was es tut

extension-scanner.py öffnet eine Firefox-Erweiterung und führt eine Reihe von Sicherheitsprüfungen für jede darin enthaltene Datei durch. Anschließend wird ein farblich codierter Bericht mit nach Schweregrad geordneten Ergebnissen erstellt.

Anleitungen/Tutorials zur Verwendung dieses Scanners zur Erkennung von Malware im Firefox-/Mozilla-Erweiterungs-Store und zur weiteren Untersuchung

  • Malware-Analyse: Verwendung von browser-xpi-malware-scanner.py zur Erkennung von Malware in freier Wildbahn
  • Der Ad-Blocker, der Ihre Klicks stiehlt: Einblick in "Supreme Adblocker for Youtube"
  • Wie ich einen Browser-Erweiterungs-Malware-Scanner baute – und ihn nutzte, um einen bösartigen "YouTube Downloader" zu entlarven

Durchgeführte Prüfungen

KategorieWorauf geprüft wird
BerechtigungenGefährliche oder übermäßig weitreichende Berechtigungen (nativeMessaging, <all_urls>, debugger, desktopCapture usw.)
Content Security Policyunsafe-inline, unsafe-eval, entfernte Skriptquellen in CSP
JavaScript-Verschleierungeval(), atob(), Missbrauch des Function()-Konstruktors, Hex-Escape-Sequenzen, split/join/reverse-Zusammenbau, kodierte Stringliterale, setTimeout mit String-Argumenten
Verdächtige URLsHartcodierte externe Domains, klassifiziert als bekannt-schlecht (Blocklist-Treffer → HIGH), unbekannt (nicht auf Whitelist → MEDIUM) oder bekannt-gut (whitelisted → unterdrückt). Führen Sie --update-blocklist aus, um die Domain-Blocklist von URLhaus und Peter Lowes Liste zu aktualisieren.
Anmeldedaten & GeheimnisseHartcodierte API-Schlüssel, Tokens (AWS, GitHub, Slack, Google), Passwörter, private Schlüssel und IP-Adressen
Base64-NutzlastenDekodiert eingebettete Base64-Blöcke und scannt sie nach ausführbaren Dateien, Skripten und Netzwerkcode
PNG-SteganografieErkennt Daten, die nach PNG IEND angehängt wurden, und dekodiert automatisch den Anhang (base64, zlib, gzip und Kombinationen); dekodierte Nutzlasten werden rekursiv nach JS-Verschleierung, Anmeldedaten und verdächtigen URLs durchsucht. Erkennt auch unbekannte Chunk-Typen, LSB-Kanalanomalien und ungewöhnlich hohe Pixelentropie
DateimetadatenMagic-Byte-Erkennung von ausführbaren Dateien (.exe, .elf, .dylib), doppelte Erweiterungen (z. B. photo.png.js), verdächtige Dateinamen (keylog, miner, wallet)
Polyglot-DateienDateien, die gleichzeitig in zwei Formaten gültig sind (z. B. HTML + ZIP)
ZIP-TricksPath-Traversal-Einträge, Nullbytes in Dateinamen, doppelte Einträge, die Parser täuschen könnten, Nutzlast-tragende ZIP-Kommentare
Remote-CodeHintergrundseiten oder Service Worker, die von entfernten URLs geladen werden
Hohe EntropieDateien oder Stringliterale mit verdächtig hoher Entropie (wahrscheinlich verschlüsselte oder komprimierte Nutzlasten)
API-MissbrauchAPI-Aufrufe von Browsererweiterungen, die auf Datendiebstahl oder -exfiltration hindeuten: cookies.getAll({}), tabs.query({}), history.search, Tastatur-Listener, Zwischenablage-Lesen, scripting.executeScript mit einer dynamischen Funktion. Wird auf KRITISCH hochgestuft, wenn ein Datensammlungsaufruf mit einem ausgehenden Netzwerksenden in derselben Datei gepaart ist.
Versteckte ElementeDynamisch erstellte unsichtbare Iframes (display:none, Nullabmessungen), die in das DOM injiziert werden – stille Affiliate-Pings oder C2-Kanäle. Tracking-Pixel über new Image().src, die auf externe URLs verweisen.
ZeitbombesetTimeout/setInterval mit Verzögerungen ≥ 5 Minuten; Date.now()-Arithmetik-Gatter; localStorage-Installationsdatum-Prüfungen, die Verhalten Tage nach dem ersten Start aktivieren; Math.random()-Schwellenwertgatter, die nur bei einem Bruchteil der Seitenaufrufe auslösen.
Anti-Analysenavigator.webdriver-Prüfungen; Fenstervergleiche mit Nullbreite/-höhe; nackte debugger-Anweisungen; performance.now()-Arithmetik zur zeitbasierten Sandbox-Erkennung.

Schweregrade

  • CRITICAL — Fast sicher bösartig; sofortige Untersuchung erforderlich
  • HIGH — Stark verdächtig; sorgfältige Überprüfung erforderlich
  • MEDIUM — Potenziell riskant; im Kontext überprüfen
  • LOW — Geringes Problem; informativ
  • INFO — Metadaten (Hash, Dateigröße usw.)

Installation

Voraussetzungen (Pakete)

  • Python 3.10+ wird benötigt. python3.11, python3.12 oder python3.13
  • **python3-venv** - Erforderlich, wenn Sie virtuelle Umgebungen verwenden

Verwendung virtueller Umgebungen:

sudo apt install python3 python3-venv
git clone https://github.com/ernos/extension-scanner.git
cd extension-scanner

python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt

Optionale Pakete

  • **python3-numpy** - Empfohlen für Steganografie, systemweite Installation (andernfalls pip install -r requirements.txt)
  • pillow: Empfohlen für Steganografie
  • numpy: Empfohlen für Steganografie
    ```bash
    pip install pillow numpy
    #System-wide install on ubuntu:
    sudo apt install python3-pillow python3-numpy
git clone https://github.com/ernos/extension-scanner.git
cd extension-scanner
chmod +x extension-scanner.py
mkdir -p ~/.local/share/bin
ln -s $PWD/extension-scanner.py ~/.local/share/bin/extension-scanner


# Required for LSB steganography analysis (optional but recommended)
pip install pillow numpy

# OPTION 1. Only for current user:
# Enable bash completions for simpler use (TAB for autocompleting commands)
mkdir -p ~/.local/share/bash-completion/completions
cp extension-scanner-completions ~/.local/share/bash-completion/completions
echo "source ~/.local/share/bash-completion/completions/extension-scanner-completions" >> ~/.bashrc

# OPTION 2. Enable completions globally for all users (Should be auto-sourced from your .bashrc)
cp extension-scanner-completions /usr/share/bash-completion/completions

Wenn Pillow/NumPy nicht installiert sind, läuft das Tool trotzdem – LSB- und Pixelentropie-Prüfungen werden einfach übersprungen, und eine Warnung wird ausgegeben.


Verwendung

usage: xpiscanner [-h] [--update-blocklist] [--min-severity {CRITICAL,HIGH,MEDIUM,LOW,INFO}] [--json] [--compact] [-v] [-m] [--scans CHECK [CHECK ...]]
                  [targets ...]

Firefox Extension Scanner - Scans XPI files for security risks and malware indicators

positional arguments:
  targets               One or more XPI files or directories containing XPIs to analyze
Tool herunterladen