Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
svg_phishing_tools — SVG-Analyse- und Generierungswerkzeuge für häufig vorkommendes SVG-Anhang-Phishing | Kitploit
Tools/GitHubGitHub/hackinglz/svg_phishing_tools
AufklärungStatische AnalyseDynamische Analyse (Sandboxing)InformationsbeschaffungPhishingWebsicherheitMalware-AnalyseBedrohungsanalyse
GitHubhackinglz/svg_phishing_tools

svg_phishing_tools

SVG-Analyse- und Generierungswerkzeuge für häufig vorkommendes SVG-Anhang-Phishing

Repository anzeigen
57743vor 11 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SVG Security Analysis Toolkit – Tool-Dokumentation

Dieses Toolkit enthält spezialisierte Python-Tools zur Analyse potenziell bösartiger SVG-Dateien und zur Erkennung von Sicherheitsmechanismen.

Übersicht

Das Toolkit besteht aus vier Haupttools:

  1. extract.py – Statische Analyse zur Extraktion verschleierter URLs
  2. extract_dynamic.py – Dynamische Analyse mit box-js für die JavaScript-Ausführung
  3. cf_probe.py – Erkennung von Cloudflare-Schutz (Turnstile, CAPTCHA usw.)
  4. encoder.py – Testfall-Generator zur Erstellung verschleierter SVG-Beispiele

Tool #1: extract.py – Statischer SVG-URL-Extraktor

Zweck

Ein musterbasiertes statisches Analysetool, das verschleierte URLs aus bösartigen SVG-Dateien dekodiert, ohne Code auszuführen. Dies ist die sicherere Option für die erste Analyse.

Hauptfunktionen

  • XOR-Dekodierung: Automatische Erkennung und Dekodierung XOR-verschlüsselter Payloads
  • Zeichenarithmetik: Dekodiert String.fromCharCode-Muster mit numerischen Berechnungen
  • Base64-Extraktion: Findet und dekodiert Base64-kodierte URLs
  • E-Mail-Erkennung: Identifiziert E-Mail-Adressen, die bei der URL-Verkettung verwendet werden
  • Mehrere Verschleierungsstrategien: Behandelt verschiedene Entschleierungstechniken

Verwendung

root@kitploit:~
# Analysiere eine einzelne SVG-Datei
python3 extract.py -i malicious.svg

# Ausführliche Ausgabe mit dekodiertem JavaScript
python3 extract.py -i malicious.svg -v

# Debug-Modus mit detaillierten Analyseschritten
python3 extract.py -i malicious.svg -d

# Von stdin lesen
python3 extract.py < malicious.svg

Wichtige Erkennungsmuster

  1. Secretkey-XOR-Muster: Erkennt String.fromCharCode(115,101,99,...) („secretkey")
  2. XOR-Schleifenerkennung: Identifiziert for-Schleifen mit parseInt und XOR-Operationen
  3. Data-URI-Skripte: Extrahiert und dekodiert Base64-Inhalte aus data:-URIs
  4. Verschachteltes atob() + Variable: Behandelt Muster wie atob("base64") + variableName

Abhängigkeiten

  • Python 3.6+ (verwendet nur die Standardbibliothek)

Beispielausgabe

root@kitploit:~
DYNAMISCHER SVG-URL-EXTRAKTOR
=========================================================
Ergebnisse von SVG #1:
----------------------------------------
Verschleierung: XOR-Dekodierung (Schlüssellänge: 9)
Extrahierte URLs:
  → https://malicious.example.com/[email protected]

Tool #2: extract_dynamic.py – Dynamischer SVG-JavaScript-Analysator

Zweck

Ein ausgefeiltes dynamisches Analysetool, das mit box-js in SVG-Dateien eingebettetes JavaScript extrahiert und analysiert. Dieses Tool führt JavaScript in einer Sandbox-Umgebung aus und wurde entwickelt, um endgültige, vollständige URLs zu extrahieren, selbst wenn diese durch komplexe Verschleierung erstellt wurden.

Hauptfunktionen

  • JavaScript-Ausführung: Verwendet box-js, um SVG-Skripte sicher auszuführen
  • Erweitertes Hook-System: Über 300 Zeilen umfassendes JavaScript-Payload mit umfassender Überwachung
  • URL-Aufbau-Verfolgung: Erfasst URLs, die dynamisch durch Zeichenfolgenverkettung erstellt wurden
  • Priorisierung endgültiger URLs: Unterscheidet vollständige URLs von Teilkomponenten
  • ActiveX/WScript-Überwachung: Spezialisierte Erkennung von Windows-Skriptobjekten
  • Erkennung mehrerer Senken: Überwacht location, window.open, fetch, XHR, Image.src usw.

Abhängigkeiten

root@kitploit:~
# Erforderlich: box-js muss global installiert sein
npm install -g box-js

# Python-Anforderungen (optional)
pip install -r requirements.txt

Verwendung

root@kitploit:~
# Grundlegende Analyse einer einzelnen SVG
python3 extract_dynamic.py -i malicious.svg

# Analyse mit benutzerdefiniertem Ausgabeverzeichnis
python3 extract_dynamic.py -i malicious.svg -o analysis_results

# Verzeichnis von SVGs mit erweitertem Timeout analysieren
python3 extract_dynamic.py -i svg_samples/ -t 60

# Temporäre Dateien zum Debuggen behalten
python3 extract_dynamic.py -i malicious.svg --keep-temp

# URL-Blockliste in Datei speichern
python3 extract_dynamic.py -i malicious.svg --blocklist-out urls.txt

# E-Mail-Adressen aus Datenschutzgründen maskieren
python3 extract_dynamic.py -i malicious.svg --mask-emails

Erweiterte Funktionen

Hook-System (PRELUDE_JS)

Das Tool injiziert ein umfassendes JavaScript-Payload, das Folgendes abfängt (hookt):

  • Location-Operationen: location.href, location.assign(), location.replace()
  • Window-Methoden: window.open(), Navigationsmethoden
  • HTTP-Anfragen: fetch(), XMLHttpRequest.open()
  • Zeichenfolgenoperationen: String.prototype.concat, Zeichenfolgenmanipulation
  • Dekodierer: atob(), decodeURI(), unescape()
  • Dynamische Ausführung: eval(), Function(), setTimeout()

Mustererkennung

Erkennt und behandelt automatisch:

  • Einfache Hex-Dekodierungsmuster
  • Hex-kodierte dynamische Ausführung
  • XOR + dynamische eval-Konstruktion
  • Zeichenzuordnung + find()-Ausführung
  • Arithmetische Zeichencode-Muster
  • Häufige Verschleierungstechniken

Beispielausgabe

root@kitploit:~
=== Verarbeite: malicious.svg ===
  Temporäres JS geschrieben -> /tmp/boxjs_svg_ABC/test.boxed.js
  Führe box-js aus (Timeout 30s) mit Senken-Hooks...
  [+] box-js abgeschlossen. Ergebnisse in: boxjs_out/malicious.svg.boxjs_results

  *** ENDGÜLTIGE VOLLSTÄNDIGE URLs GEFUNDEN ***:
    → https://evil.example.com/[email protected]
  
  Gefundene E-Mails:
    → [email protected]

=== ZUSAMMENFASSUNG DER ANALYSE ===
🎯 VOLLSTÄNDIGE URLs EXTRAHIERT (insgesamt 1):
======================================================
  → https://evil.example.com/[email protected]
======================================================

Tool #3: cf_probe.py – Erkennung von Cloudflare-Schutz

Zweck

Ein Web-Erkundungstool zur Erkennung von Cloudflare-Sicherheitsmechanismen, einschließlich Turnstile, CAPTCHA-Systemen, Browser-Verifikation und anderen Schutzmaßnahmen entlang von Weiterleitungsketten.

Hauptfunktionen

  • Verfolgung von Weiterleitungsketten: Folgt automatisch HTTP-Weiterleitungen und Meta-Refresh-Weiterleitungen
  • Mehrere Erkennungsmuster: Erkennt Turnstile über verschiedene Methoden
  • JavaScript-Datei-Scan: Analysiert verlinkte JS-Dateien auf zusätzliche Sitekeys
  • Kompression-Unterstützung: Verarbeitet gzip-, deflate- und brotli-Komprimierung
  • Umfassende Schutzerkennung: Identifiziert mehrere Cloudflare-Schutztypen

Abhängigkeiten

root@kitploit:~
pip install requests
pip install brotli  # Optional für brotli-Unterstützung

Verwendung

root@kitploit:~
# Einzelne URL auf Cloudflare-Schutz prüfen
python3 cf_probe.py https://example.com

# Scan mit JavaScript-Dateianalyse
python3 cf_probe.py https://example.com --scan-js

# Mehrere URLs aus Datei verarbeiten
python3 cf_probe.py -i urls.txt

# Benutzerdefinierter User-Agent und Timeout
python3 cf_probe.py https://example.com -A "Custom-Agent" -t 30

# TLS-Verifizierung deaktivieren (für Tests)
python3 cf_probe.py https://example.com --insecure

# HTML/JS für Analyse sichern
python3 cf_probe.py https://example.com --dump analysis_dump/

Erkennungsfunktionen

Turnstile-Erkennung

  • data-sitekey-Attribute
  • turnstile.render()-JavaScript-Aufrufe
  • turnstile.create()-JavaScript-Aufrufe
  • Turnstile-API-Skriptverweise
  • cf-turnstile-CSS-Klassen

Anderer Cloudflare-Schutz

  • Benutzerdefinierte CAPTCHA-Systeme
  • Browser-Verifikationsseiten
  • CF-Challenge-Container
  • CF-Header (CF-Ray, Server-Header)
  • DDoS-Schutzmeldungen

Beispielausgabe

root@kitploit:~
=== Weiterleitungs-/Navigationskette (3 Schritte) ===

[0] URL: https://example.com
    Status: 301
    Cloudflare-Schutz: JA (CF-Header)
    CF-Header: cf-ray: 123abc456def789

[1] URL: https://protected.example.com
    Status: 200
    Cloudflare-Schutz: JA (Turnstile, Benutzerdefiniertes CAPTCHA)
    Turnstile-Sitekey(s): 0x1AAA000000000000000
    CAPTCHA-Nachweis: Klicken Sie auf den Computer, um zu verifizieren

=== Zusammenfassung ===
Erkannter Cloudflare-Schutz: Turnstile mit Schlüssel(n): 0x1AAA000000000000000 | Benutzerdefiniertes CAPTCHA

Tool #4: encoder.py – SVG-Testfallgenerator

Zweck

Erzeugt verschleierte SVG-Dateien mit verschiedenen Kodierungsmustern zum Testen der Analysetools.

Hauptfunktionen

  • Mehrere Verschleierungsmuster: 6 verschiedene Kodierungstechniken
  • Dynamische Variabilität: Zufällige Variablennamen, Strukturen und Kodierungsparameter
  • Realistische Testdaten: Erzeugt zufällige Domains und E-Mail-Adressen
  • Stapelgenerierung: Kann vollständige Testsuites erstellen

Verwendung

root@kitploit:~
# Einzelnes Muster erzeugen
python3 encoder.py -u "https://evil.com/c2" -p 1 -o test.svg

# Alle Muster in einem Verzeichnis erzeugen
python3 encoder.py --random-all -o test_patterns/

# Benutzerdefinierte E-Mail-Adresse
python3 encoder.py -u "https://evil.com" -e "[email protected]" -p 3 -o custom.svg

Verschleierungsmuster

  1. XOR + Proxy-Muster: Erweiterte XOR-Kodierung mit ES6-Proxy zur Ausführung
  2. Hex-Funktionsmuster: Hex-kodierte dynamische Ausführung über den Function-Konstruktor
  3. Objekt-Schlüssel-Muster: XOR + dynamische eval-Konstruktion unter Verwendung von Objekteigenschaften
  4. Zeichenzuordnungsmuster: Zeichenzuordnung mit Array.find()-Ausführung
  5. Arithmetisches Muster: Arithmetische Zeichencode-Auswertung
  6. Data-URI-Muster: Base64-kodierte Skripte in Data-URIs

Beispielausgabe

root@kitploit:~
$ python3 encoder.py --random-all -o test_suite/
Generiert xor_proxy_enhanced: test_suite/pattern_01_xor_proxy_enhanced.svg
  URL: https://r4nd0m.example.com/[email protected]

Generiert hex_function: test_suite/pattern_02_hex_function.svg  
  URL: https://evil-site.org/[email protected]

[... 4 weitere Muster ...]

Testworkflow

Empfohlener Analyse-Workflow:

root@kitploit:~
# Schritt 1: Testfälle erzeugen
python3 encoder.py --random-all -o test_cases/

# Schritt 2: Zuerst statische Analyse (sicherer)
python3 extract.py -i test_cases/pattern_01_*.svg -v > static_results.txt

# Schritt 3: Dynamische Analyse (in isolierter Umgebung)
python3 extract_dynamic.py -i test_cases/ -o dynamic_results/ --blocklist-out malicious_urls.txt

# Schritt 4: Cloudflare-Schutz der extrahierten URLs prüfen (falls sicher)
python3 cf_probe.py -i malicious_urls.txt

Installation

root@kitploit:~
# Toolkit klonen oder herunterladen
cd svg_tools/

# Python-Abhängigkeiten installieren
pip install -r requirements.txt

# box-js global installieren (für dynamische Analyse)
npm install -g box-js

# Installation überprüfen
python3 extract.py --help
python3 extract_dynamic.py --help
python3 cf_probe.py --help
python3 encoder.py --help
Tool herunterladen