Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
stego-toolkit — Colección de herramientas de esteganografía - ayuda con desafíos CTF | Kitploit
Herramientas/GitHubGitHub/dominicbreuker/stego-toolkit
Análisis ForenseEsteganografíaCTFAprendizaje y EducaciónLabs y Práctica
GitHubdominicbreuker/stego-toolkit

stego-toolkit

Colección de herramientas de esteganografía - ayuda con desafíos CTF

Ver Repositorio
2.7k3401hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Steganography Toolkit

Este proyecto es una imagen Docker útil para resolver desafíos de esteganografía como los que puedes encontrar en plataformas CTF como hackthebox.eu. La imagen viene preinstalada con muchas herramientas populares (ver lista abajo) y varios scripts de cribado que puedes usar para verificar cosas simples (por ejemplo, ejecuta check_jpg.sh imagen.jpg para obtener un informe de un archivo JPG).

Estado de compilación Docker

Hack The Box

Uso

Primero asegúrate de tener Docker instalado (cómo hacerlo). Luego puedes usar los scripts de shell bin/build.sh y bin/run.sh en este repositorio para construir la imagen y ejecutar el contenedor. Te llevará a una shell bash dentro del contenedor. Tendrá montada la carpeta data, en la que puedes poner los archivos a analizar.

Si no usas los scripts, sigue estos pasos:

  1. Construye la imagen (docker build -t <nombre_imagen> .) o descárgala desde Docker Hub (docker pull dominicbreuker/stego-toolkit)
  2. Inicia un contenedor con tus archivos montados en la carpeta /data (docker run -it <nombre_imagen> -v /ruta/local/con/datos:/data /bin/bash)
  3. Usa las herramientas de línea de comandos y los scripts de cribado en tus archivos: por ejemplo, ejecuta check_jpg.sh imagen.jpg para crear un informe rápido, o brute_jpg.sh imagen.jpg wordlist.txt para intentar extraer datos ocultos con varias herramientas y contraseñas
  4. Si deseas ejecutar herramientas con interfaz gráfica, usa una de estas dos formas:
  • Ejecuta start_ssh.sh y conéctate a tu contenedor con redirección X11
  • Ejecuta start_vnc.sh y conéctate al escritorio del contenedor a través de tu navegador

Consulta las siguientes secciones para más información:

  • ¿Qué herramientas están instaladas? Ve aquí
  • ¿Qué scripts puedo ejecutar para cribar archivos automáticamente o aplicar fuerza bruta? Ve aquí
  • ¿Cómo puedo jugar con diferentes ejemplos de esteganografía para ver si puedo romperlos? Ve aquí
  • ¿Cómo puedo ejecutar herramientas con GUI dentro del contenedor? Ve aquí

Demo

Inicia con docker run -it --rm -v $(pwd)/data:/data dominicbreuker/stego-toolkit /bin/bash. Serás llevado a una shell del contenedor en el directorio de trabajo /data. Tu carpeta host $(pwd)/data estará montada y las imágenes dentro serán accesibles.

gif de demostración animada

Herramientas

Muchas herramientas de Linux y Windows están instaladas. Las herramientas de Windows son compatibles con Wine. Algunas herramientas se pueden usar en la línea de comandos, mientras que otras requieren soporte GUI.

Herramientas de línea de comandos

Estas herramientas se pueden usar en la línea de comandos. Todo lo que tienes que hacer es iniciar un contenedor y montar los archivos de esteganografía que deseas verificar.

Herramientas de cribado general

Herramientas para ejecutar al principio. Te permiten obtener una idea amplia de con qué estás tratando.

Herramientas de detección de esteganografía

Herramientas diseñadas para detectar esteganografía en archivos. La mayoría realizan pruebas estadísticas. Revelarán mensajes ocultos solo en casos simples. Sin embargo, pueden dar pistas sobre qué buscar si encuentran irregularidades interesantes.

Herramientas que realmente hacen esteganografía

Herramientas que puedes usar para ocultar mensajes y luego revelarlos. Algunas cifran los mensajes antes de ocultarlos. Si lo hacen, requieren una contraseña. Si tienes una pista de qué tipo de herramienta se usó o cuál podría ser la contraseña, prueba estas herramientas. Algunas herramientas son compatibles con los scripts de fuerza bruta disponibles en esta imagen Docker.

Herramientas GUI de esteganografía

Todas las herramientas a continuación tienen interfaces gráficas de usuario y no se pueden usar desde la línea de comandos. Para ejecutarlas, debes hacer que un servidor X11 esté disponible dentro del contenedor. Se admiten dos formas:

  • ejecuta start_ssh.sh para iniciar un servidor SSH. Conéctate después con redirección X11. Requiere un servidor X11 en tu host.
  • ejecuta start_vnc.sh para iniciar un servidor VNC + cliente. Conéctate después con tu navegador al puerto 6901 y obtendrás un escritorio Xfce. Sin dependencias en el host.

Alternativamente, encuentra otras formas de hacer que X11 esté disponible dentro del contenedor. Muchas formas diferentes son posibles (por ejemplo, montar sockets UNIX).

Scripts de cribado

Muchas de las herramientas anteriores no requieren interacción con una GUI. Por lo tanto, puedes automatizar fácilmente algunos flujos de trabajo para realizar un cribado básico de archivos que potencialmente contengan mensajes ocultos. Dado que las herramientas aplicables difieren según el tipo de archivo, cada tipo de archivo tiene diferentes scripts.

Para cada tipo de archivo, hay dos tipos de scripts:

  • XXX_check.sh <archivo-estego>: ejecuta herramientas de cribado básicas y crea un informe (+ posiblemente un directorio con informes en archivos)
  • XXX_brute.sh <archivo-estego> <wordlist>: intenta extraer un mensaje oculto de un archivo estego con varias herramientas usando una wordlist (cewl, john y crunch están instalados para generar listas; manténlas pequeñas).

Los siguientes tipos de archivo son compatibles:

  • JPG: check_jpg.h y brute_jpg.sh (fuerza bruta ejecutando steghide, outguess, outguess-0.13, stegbreak, stegoveritas.py -bruteLSB)
  • PNG: check_png.h y brute_png.sh (fuerza bruta ejecutando openstego y stegoveritas.py -bruteLSB)

Generación de wordlists

Los scripts de fuerza bruta anteriores necesitan wordlists. En mi opinión, muy probablemente no ayudará usar wordlists estándar enormes como rockyou. Los scripts son demasiado lentos para eso y los desafíos de estego no parecen estar diseñados para esto. Un escenario más probable es que tengas una corazonada sobre cuál podría ser la contraseña, pero no la sabes exactamente.

Para estos casos, se incluyen varias herramientas para generar wordlists:

  • john: la versión mejorada por la comunidad de John the Ripper puede expandir tus wordlists. Crea una wordlist base con algunas contraseñas candidatas y usa john para crear muchas variantes de ellas. Usa john -wordlist:/ruta/a/tu/wordlist -rules:Single -stdout > /ruta/a/wordlist/expandida para aplicar reglas extensas (~x1000) y john -wordlist:/ruta/a/tu/wordlist -rules:Wordlist -stdout > /ruta/a/wordlist/expandida para un conjunto de reglas reducido (~x50).
  • crunch: puede generar wordlists pequeñas si tienes un patrón en mente. Por ejemplo, si sabes que las contraseñas terminan en 1984 y tienen 6 letras, usa crunch 6 6 abcdefghijklmnopqrstuvwxyz -t @@1984 que generará las 26 * 26 = 676 contraseñas aa1984, ab1984, ... hasta zz1984. El formato es crunch <longitud-min> <longitud-max> <conjunto-caracteres> <opciones> y hemos usado la opción de plantilla. Consulta less /usr/share/crunch/charset.lst para ver los conjuntos de caracteres que incluye crunch.
  • CeWL: puede generar wordlists si sabes que un sitio web está relacionado con una contraseña. Por ejemplo, ejecuta cewl -d 0 -m 8 https://en.wikipedia.org/wiki/Donald_Trump si sospechas que una imagen de Donald Trump contiene un mensaje oculto cifrado. El comando extrae el sitio y extrae cadenas de al menos 8 caracteres.

Ejemplos de esteganografía

La imagen contiene una imagen de muestra y un archivo de audio en diferentes formatos:

  • /examples/ORIGINAL.jpg
  • /examples/ORIGINAL.png
  • /examples/ORIGINAL.mp3
  • /examples/ORIGINAL.wav

También contiene un script /examples/create_examples.sh que puedes ejecutar para incrustar un mensaje oculto ("¡Este es un mensaje muy secreto!") en estos archivos con muchos métodos diferentes. Después de ejecutar este script, encontrarás estos archivos en /examples/stego-files con sus nombres indicando qué herramienta se usó para incrustar el mensaje. Puedes ejecutar los scripts de cribado para ver si encuentran algo en ellos o intentar descifrarlos de otra manera.

GUI y Contenedores

Por defecto, no se pueden ejecutar herramientas GUI en un contenedor Docker ya que no hay un servidor X11 disponible. Para ejecutarlas, debes cambiar eso. Lo que se requiere para hacerlo depende de tu máquina host. Si:

  • ejecutas en Linux, probablemente tengas X11
  • ejecutas en Mac OS, necesitas Xquartz (brew install Xquartz)
  • ejecutas en Windows, tienes un problema

Usa la redirección X11 a través de SSH si quieres ir por este camino. Ejecuta start_ssh dentro del contenedor para iniciar el servidor, asegúrate de exponer el puerto 22 al iniciar el contenedor: docker run -p 127.0.0.1:22:22 ..., luego usa ssh -X ... al conectarte (el script imprime la contraseña).

Para no depender de X11, la imagen incluye un servidor TigerVNC y un cliente noVNC. Puedes usarlo para abrir una sesión VNC HTML5 con tu navegador para conectarte al escritorio Xfce del contenedor. Para hacerlo, ejecuta start_vnc.sh dentro del contenedor para iniciar servidor y cliente, asegúrate de exponer el puerto 6901 al iniciar el contenedor docker run -p 127.0.0.1:6901:6901 ... y ve a localhost:6901/?password=<la_contraseña> (el script imprime la contraseña).

Usando SSH con redirección X11

gif de demostración animada - SSH + X11

Comandos del GIF para copiar y pegar:

root@kitploit:~
# en la 1ª shell del host
docker run -it --rm -p 127.0.0.1:22:22 dominicbreuker/stego-toolkit /bin/bash

# dentro de la shell del contenedor
start_ssh.sh

# en la 2ª shell del host (úsala para lanzar aplicaciones GUI después)
ssh -X -o UserKnownHostsFile=/dev/null -o StrictHostKeyChecking=no root@localhost

Usando navegador y VNC

gif de demostración animada - Navegador + VNC

Comandos del GIF para copiar y pegar:

root@kitploit:~
# en la 1ª shell del host
docker run -it --rm -p 127.0.0.1:6901:6901 dominicbreuker/stego-toolkit /bin/bash

# dentro de la shell del contenedor
start_vnc.sh

# en el navegador, conéctate con: http://localhost:6901/?password=<contraseña_de_start_vnc>

Colección de enlaces

Esta es una colección de enlaces útiles sobre esteganografía:

  • Debes ser capaz de reconocer códigos. Consulta esta hoja de referencia de Eric Harshbarger, que contiene muchos códigos diferentes.
  • Hoja de referencia que describe flujos de trabajo, cosas a buscar y herramientas comunes: clic
  • Guía forense CTF con muchas ideas para desafíos de estego: clic
  • Descripciones de formatos de archivo como carteles hermosos: clic

Referencias

Los siguientes archivos multimedia de ejemplo están incluidos en este repositorio:

  • Imagen de demostración (JPG, PNG): https://pixabay.com/p-1685092
  • Archivo de sonido de demostración (MP3, WAV): https://upload.wikimedia.org/wikipedia/commons/c/c5/Auphonic-wikimedia-test-stereo.ogg --- Por debuglevel (Trabajo propio) [CC BY-SA 3.0 (https://creativecommons.org/licenses/by-sa/3.0)], vía Wikimedia Commons
Descargar herramienta
HerramientaDescripciónCómo usar
fileComprueba qué tipo de archivo tienesfile stego.jpg
exiftoolComprueba los metadatos de archivos multimediaexiftool stego.jpg
binwalkComprueba si hay otros archivos incrustados/anexadosbinwalk stego.jpg
stringsComprueba si hay caracteres legibles interesantes en el archivostrings stego.jpg
foremostExtrae archivos incrustados/anexadosforemost stego.jpg
pngcheckObtén detalles de un archivo PNG (o descubre si realmente es otra cosa)pngcheck stego.png
identifyHerramienta de GraphicMagick para comprobar qué tipo de imagen es un archivo. También verifica si la imagen está corrupta.identify -verbose stego.jpg
ffmpegffmpeg se puede usar para verificar la integridad de archivos de audio y hacer que reporte información y erroresffmpeg -v info -i stego.mp3 -f null - para recodificar el archivo y descartar el resultado
HerramientaTipos de archivoDescripciónCómo usar
stegoVeritasImágenes (JPG, PNG, GIF, TIFF, BMP)Una amplia variedad de verificaciones simples y avanzadas. Consulta stegoveritas.py -h. Verifica metadatos, crea muchas imágenes transformadas y las guarda en un directorio, aplica fuerza bruta LSB, ...stegoveritas.py stego.jpg para ejecutar todas las verificaciones
zstegImágenes (PNG, BMP)Detecta varios métodos LSB, también openstego y la herramienta Camouflagezsteg -a stego.jpg para ejecutar todas las verificaciones
stegdetectImágenes (JPG)Realiza pruebas estadísticas para encontrar si se usó una herramienta de estego (jsteg, outguess, jphide, ...). Consulta man stegdetect para más detalles.stegdetect stego.jpg
stegbreakImágenes (JPG)Crackeador por fuerza bruta para imágenes JPG. Afirma que puede descifrar outguess, jphide y jsteg.stegbreak -t o -f wordlist.txt stego.jpg, usa -t o para outguess, -t p para jphide o -t j para jsteg
HerramientaTipos de archivoDescripciónCómo ocultarCómo recuperar
AudioStegoAudio (MP3 / WAV)Detalles sobre cómo funciona en esta entrada de bloghideme cover.mp3 secret.txt && mv ./output.mp3 stego.mp3hideme stego.mp3 -f && cat output.txt
jphide/jpseekImagen (JPG)Herramienta bastante antigua de aquí. Aquí se instala la versión de aquí ya que la original fallaba todo el tiempo. ¡Solicita una frase de contraseña de forma interactiva!jphide cover.jpg stego.jpg secret.txtjpseek stego.jpg output.txt
jstegImagen (JPG)Herramienta LSB. No cifra el mensaje.jsteg hide cover.jpg secret.txt stego.jpgjsteg reveal cover.jpg output.txt
mp3stegoAudio (MP3)Programa antiguo. Cifra y luego oculta un mensaje (¡cifrado 3DES!). Herramienta de Windows ejecutada con Wine. Requiere entrada WAV (puede arrojar errores para ciertos archivos WAV. Lo que funciona para mí es por ejemplo: ffmpeg -i audio.mp3 -flags bitexact audio.wav). Importante: ¡usar solo rutas absolutas!mp3stego-encode -E secret.txt -P password /ruta/a/cover.wav /ruta/a/stego.mp3mp3stego-decode -X -P password /ruta/a/stego.mp3 /ruta/a/out.pcm /ruta/a/out.txt
openstegoImágenes (PNG)Varios algoritmos LSB (consulta este blog). Todavía se mantiene.openstego embed -mf secret.txt -cf cover.png -p password -sf stego.pngopenstego extract -sf openstego.png -p abcd -xf output.txt (¡omite -xf para crear archivo con el nombre original!)
outguessImágenes (JPG)Utiliza "bits redundantes" para ocultar datos. Viene en dos versiones: antigua=outguess-0.13 tomada de aquí y nueva=outguess de los repositorios de paquetes. Para recuperar, debes usar la que se usó para ocultar.outguess -k password -d secret.txt cover.jpg stego.jpgoutguess -r -k password stego.jpg output.txt
spectrologyAudio (WAV)Codifica una imagen en el espectrograma de un archivo de audio.TODOUsa la herramienta GUI sonic-visualiser
steganoImágenes (PNG)Oculta datos con varios métodos (basados en LSB). También proporciona algunas herramientas de cribado.stegano-lsb hide --input cover.jpg -f secret.txt -e UTF-8 --output stego.png o stegano-red hide --input cover.png -m "mensaje secreto" --output stego.png o stegano-lsb-set hide --input cover.png -f secret.txt -e UTF-8 -g $GENERATOR --output stego.png para varios generadores (stegano-lsb-set list-generators)stegano-lsb reveal -i stego.png -e UTF-8 -o output.txt o stegano-red reveal -i stego.png o stegano-lsb-set reveal -i stego.png -e UTF-8 -g $GENERATOR -o output.txt
SteghideImágenes (JPG, BMP) y Audio (WAV, AU)Herramienta versátil y madura para cifrar y ocultar datos.steghide embed -f -ef secret.txt -cf cover.jpg -p password -sf stego.jpgsteghide extract -sf stego.jpg -p password -xf output.txt
cloackedpixelImágenes (PNG)Herramienta LSB para imágenescloackedpixel hide cover.jpg secret.txt password crea cover.jpg-stego.pngcloackedpixel extract cover.jpg-stego.png output.txt password
LSBStegImágenes (PNG, BMP, ...) en formatos sin comprimirHerramientas LSB simples con código Python muy limpio y legibleLSBSteg encode -i cover.png -o stego.png -f secret.txtLSBSteg decode -i stego.png -o output.txt
f5Imágenes (JPG)Algoritmo esteganográfico F5 con información detallada sobre el procesof5 -t e -i cover.jpg -o stego.jpg -d 'mensaje secreto'f5 -t x -i stego.jpg 1> output.txt
stegpyImágenes (PNG, GIF, BMP, WebP) y Audio (WAV)Programa de esteganografía simple basado en el método LSBstegpy secret.jpg cover.pngstegpy _cover.png
HerramientaTipos de archivoDescripciónCómo iniciar
StegImágenes (JPG, TIFF, PNG, BMP)Maneja muchos tipos de archivo e implementa diferentes métodossteg
Steganabara (El enlace original está roto)Imágenes (???)Transforma imágenes interactivamente hasta que encuentres algosteganabara
StegsolveImágenes (???)Transforma imágenes interactivamente, visualiza esquemas de color por separado, ...stegsolve
SonicVisualiserAudio (???)Visualización de archivos de audio en forma de onda, muestra espectrogramas, ...sonic-visualiser
StegosuiteImágenes (JPG, GIF, BMP)Puede cifrar y ocultar datos en imágenes. Activamente desarrollado.stegosuite
OpenPuffImágenes, Audio, Video (muchos formatos)Herramienta sofisticada con larga historia. Todavía se mantiene. Herramienta de Windows ejecutada con wine.openpuff
DeepSoundAudio (MP3, WAV)Herramienta de audio estego confiable según el propio Mr. Robot. Herramienta de Windows ejecutada con wine (muy inestable, requiere VNC y se ejecuta en escritorio virtual, MP3 roto debido a falta de DLL).deepsound solo en sesión VNC
cloackedpixel-analyseImágenes (PNG)Visualización LSB para PNGs: úsalo para detectar valores LSB sospechosamente aleatorios en imágenes (valores cercanos a 0.5 pueden indicar que hay datos cifrados incrustados)cloackedpixel-analyse image.png