Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EmbedInHTML — Incrusta y oculta cualquier archivo en un archivo HTML | Kitploit
Herramientas/GitHubGitHub/arno0x/embedinhtml
Herramientas de PhishingGeneración de PayloadsExplotación de Aplicaciones WebIngeniería Social
GitHubarno0x/embedinhtml

EmbedInHTML

Incrusta y oculta cualquier archivo en un archivo HTML

Ver Repositorio
4911164hace 8 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Incrustar y ocultar cualquier archivo en HTML

============

Autor: Arno0x0x - @Arno0x0x

Lo que hace esta herramienta es tomar un archivo (cualquier tipo de archivo), cifrarlo e incrustarlo en un archivo HTML como recurso, junto con una rutina de descarga automática que simula que un usuario hace clic en el recurso incrustado.

Luego, cuando el usuario navega por el archivo HTML, el archivo incrustado se descifra sobre la marcha, se guarda en una carpeta temporal y se presenta al usuario como si se estuviera descargando desde el sitio remoto. Dependiendo del navegador del usuario y del tipo de archivo presentado, el archivo puede abrirse automáticamente en el navegador.

Esta herramienta viene en dos variantes, que proporcionan la misma funcionalidad general pero con algunos cambios menores en la forma de usarla:

  1. Un script de Python que genera el archivo HTML de salida basado en una plantilla, utilizando rutinas de cifrado RC4, e incrustando la clave de descifrado dentro del archivo de salida. El HTML resultante puede ser navegado por el usuario objetivo o enviado como un archivo adjunto.

  2. Un HTML/Javascript en el que puedes arrastrar el archivo para ser cifrado, que genera el archivo HTML de salida, usando la API WebCrypto, pero SIN incrustar el material de descifrado (clave y contador). En su lugar, el material de descifrado se muestra como un conjunto de parámetros de URL que se deben añadir a una URL que apunte al archivo HTML resultante: http(s)://hosting.server.com/result.html#hexencodedkey!hexencodedcounter. Por lo tanto, el archivo HTML resultante no se puede enviar como archivo adjunto. La principal ventaja de esta técnica es que el material de descifrado no está incrustado en el propio archivo, lo que impide el análisis e incluso la recuperación de la carga útil por parte de cualquier sistema que no tenga la URL completa (por ejemplo, un proxy de interceptación).

Notas adicionales:

  • Esta herramienta se inspiró y derivó de la gran herramienta 'demiguise': https://github.com/nccgroup/demiguise

  • La función b64AndRC4 utilizada en la entrada binaria (del archivo XLL) es una mezcla de: https://gist.github.com/borismus/1032746 y https://gist.github.com/farhadi/2185197

  • Consulte https://gist.github.com/Arno0x/f71a9db515ddea686ccdd77666bebbaa para una creación fácil de un XLL malicioso, que es un ejemplo perfecto de un documento malicioso que se podría intentar entregar con este método.

  • En la plantilla HTML (archivo html.tpl) se recomienda insertar su propia función de derivación de clave ambiental en lugar de 'keyFunction'. Debe derivar su clave del entorno para que solo funcione en su objetivo previsto (y no en un sandbox).

Uso

Se proporcionan algunos archivos de ejemplo de payload en el directorio payloads_examples. Por ejemplo, calc.xll es un archivo complemento de Excel (XLL) que contiene un shellcode de Metasploit para procesos x86 para lanzar el proceso calc.exe.

Usando el script de Python

1/ Generar el archivo html malicioso a partir del archivo XLL, junto con una clave secreta: python embedInHTML.py -k mysecretkey -f example_calc.xll -o index.html

2/ Exponer el archivo html en un servidor web (opcionalmente se puede iniciar uno para usted con la bandera -w)

Usando el HTML/Javascript

1/ Abrir el archivo embedInHTML.html en un navegador

2/ Simplemente arrastrar el archivo payload a la página (opcionalmente puede cambiar el nombre del archivo de salida)

3/ Guardar el archivo resultante y tomar nota del material de descifrado como parámetros de URL que se deben añadir al nombre del archivo en la forma: http(s)://hosting.server.com/result.html#hexencodedkey!hexencodedcounter

Finalmente...

Apunte el navegador del objetivo al archivo html y deje que la magia suceda:

DESCARGO DE RESPONSABILIDAD

Esta herramienta está destinada a ser utilizada solo de manera legal y legítima:

  • ya sea en sus propios sistemas como medio de aprendizaje, de demostración de lo que se puede hacer y cómo, o para probar sus mecanismos de defensa y detección
  • en sistemas para los cuales haya sido oficial y legítimamente autorizado a realizar evaluaciones de seguridad (pentest, auditorías de seguridad)

Citando a los autores de Empire: No hay forma de construir herramientas ofensivas útiles para la industria legítima de la seguridad informática mientras se evita simultáneamente que actores maliciosos abusen de ellas.

Descargar herramienta