Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
HTMLSmuggler — ✉️ Generador y ofuscador de HTML Smuggling para tus operaciones de Red Team | Kitploit
Herramientas/GitHubGitHub/d00movenok/htmlsmuggler
Generación de PayloadsEvasión de IDS/IPSExplotación de Aplicaciones WebPhishingRed Teaming
GitHubd00movenok/htmlsmuggler

HTMLSmuggler

✉️ Generador y ofuscador de HTML Smuggling para tus operaciones de Red Team

Ver Repositorio
20024hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

HTMLSmuggler ✉️

License: MIT

HTMLSmuggler - Generador de payloads JS para evasión de IDS y entrega de payloads mediante contrabando HTML.

Descripción

La explicación completa de qué es el contrabando HTML se puede encontrar aquí.

El objetivo principal del contrabando HTML es eludir los controles de seguridad de la red, como cortafuegos y sistemas de detección de intrusiones, disfrazando payloads maliciosos (por ejemplo, ejecutables/archivos/etc.) dentro de código HTML y JavaScript aparentemente inofensivo. Al explotar la naturaleza dinámica de las aplicaciones web, los atacantes pueden entregar contenido malicioso al navegador de un usuario sin desencadenar alertas de seguridad ni ser detectados por los mecanismos de seguridad tradicionales. Gracias a esta técnica, la descarga de un archivo malicioso no se muestra de ninguna manera en las soluciones IDS modernas.

El objetivo principal de la herramienta HTMLSmuggler es crear una biblioteca JavaScript independiente con un payload malicioso definido por el usuario incrustado. Esta biblioteca puede integrarse en sus sitios de phishing/archivos adjuntos de correo electrónico HTML/etc. para entregar el payload incrustado al sistema del usuario objetivo (evadiendo sistemas IDS e IPS). Un ejemplo de la biblioteca JavaScript creada se puede encontrar aquí.

Características

  • Ofuscador JavaScript integrado altamente configurable que oculta completamente su payload, haciendo imposible extraerlo manualmente del código JavaScript.
  • Potente biblioteca de detección de bots del lado del cliente y rastreadores headless que no comparte sus payloads con pasarelas de correo seguras inteligentes y sus amigos.
  • Retardo antes de la carga para evitar sandboxes que tienen prisa.
  • Puede usarse tanto como biblioteca JS independiente como incrustado en frameworks JS como React, Vue.js, etc.
  • La simplicidad de la plantilla le permite agregar manipuladores/compresiones/ofuscaciones de datos adicionales.
  • Soporta muchos navegadores (incluyendo IE10 antiguo).

Instalación

  1. Instale el administrador de paquetes yarn.

  2. Instale las dependencias:

    root@kitploit:~
    yarn
    
  3. Lea el mensaje de ayuda.

    root@kitploit:~
    yarn build -h
    
    root@kitploit:~
    Options:
      -p, --payload <string>   Ruta al archivo payload que desea contrabandear
      -n, --name <string>      Nombre del archivo que se descargará
      -t, --type <string>      Tipo de contenido del archivo descargado (por defecto: "application/octet-stream")
      -f, --function <string>  Nombre de la función exportada (por defecto: "download")
      -c, --compress           Habilita la compresión del payload (gzip)
      -d, --delay <number>     Retardo antes de la anti-detección de bots y descarga en ms (por defecto: 0)
      -a, --antibot            Habilita la detección de bots y bloquéalos (recomendado)
      -h, --help               Muestra la ayuda del comando
    

Uso

Pasos de preparación

  1. (Opcional) Modifique las opciones de javascript-obfuscator en obfuscator.js. Mi configuración predefinida es buena, pero muy lenta.

  2. Compile su payload JavaScript:

    ⚠️ EVITE USAR PAYLOADS MAYORES DE 3 MiB (consulte FAQ)

    root@kitploit:~
    yarn build -p /ruta/al/payload -n archivo.exe -t "application/octet-stream" -c -a -d 3000
    
  3. Obtenga su payload de dist/payload.esm.js o dist/payload.umd.js. Luego, se puede insertar en su página y llamar con la función download() (o la personalizada especificada con la bandera -f).

    payload.esm.js se usa en importaciones import { download } from 'payload.esm'; (estándar ECMAScript).

    payload.umd.js se usa en la etiqueta script SRC de HTML y en importaciones require('payload.umd'); (CommonJS, AMD y HTML puro).

Ejemplo HTML puro

Un ejemplo completo se puede encontrar aquí.

  1. Realice los pasos de preparación.

  2. Importe el script creado en el archivo HTML (o insértelo en línea):

    root@kitploit:~
    <head>
      <script src="payload.umd.js"></script>
    </head>
    
  3. Llame a la función download() desde el body:

    root@kitploit:~
    <body>
      <button onclick="download()">Botón de phishing</button>
    </body>
    
  4. ¡Feliz phishing :)

Ejemplo con VueJS

Un ejemplo completo se puede encontrar aquí.

  1. Realice los pasos de preparación.

  2. Importe el script creado en el archivo Vue:

    root@kitploit:~
    <script>
      import { download } from './payload.esm';
    </script>
    
  3. Llame a la función download():

    root@kitploit:~
    <template>
      <button @click="download()">Botón de phishing</button>
    </template>
    
  4. ¡Feliz phishing :)

FAQ

P: Tengo el error RangeError: Maximum call stack size exceeded, ¿cómo resolverlo?

R: Este problema descrito aquí. Para solucionarlo, intente deshabilitar splitStrings en obfuscator.js o use un payload más pequeño (se recomienda usar payloads de hasta 2 MB debido a este problema).


P: ¿Por qué mi payload tarda tanto en compilarse?

R: Cuanto más grande sea el payload, más tiempo llevará crear el archivo JS. Para reducir el tiempo de compilación, intente deshabilitar splitStrings en obfuscator.js. A continuación se muestra una tabla con tiempos de compilación estimados usando el obfuscator.js predeterminado.

Tamaño del payloadTiempo de compilación
525 KB53 s
1.25 MB8 m
3.59 MB25 m
Descargar herramienta