Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
meowEye — MeowEye es un escáner en tiempo real para identificar múltiples vulnerabilidades web en aplicaciones en vivo. | Kitploit
Herramientas/GitHubGitHub/eslam3kl/meoweye
Escáneres de Vulnerabilidades WebAnálisis Dinámico (Sandboxing)Análisis de VulnerabilidadesSeguridad WebFuzzingPruebas de Penetración
GitHubeslam3kl/meoweye

meowEye

MeowEye es un escáner en tiempo real para identificar múltiples vulnerabilidades web en aplicaciones en vivo.

Ver Repositorio
43hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🐾 MeowEye

MeowEye es un escáner en tiempo real para múltiples vulnerabilidades web. Utiliza un navegador real para observar el tráfico y realizar pruebas basadas en inyección para detectar parámetros reflectantes, inclusión de archivos locales (LFI) e inyección de plantillas del lado del servidor (SSTI) por ahora. En la lista de tareas pendientes incluirá múltiples vulnerabilidades.

🐾 ¿Por qué MeowEye?

Tengo un gato llamado Koko — es absolutamente preciosa, pero seamos honestos… no hace nada en todo el día excepto maullar, sisear, comer, dormir y, bueno… 💩.

Pero, ¿sus ojos? Lo captan todo.
¿Sus oídos? Mejores que un radar de grado militar.
¿Su flexibilidad? Me hace sentir como si tuviera 80 años.

Así que construí MeowEye, esperando que pudiera ser solo el 1% tan elegante, alerta y (seamos sinceros) más inteligente que ella.
Si funciona… estaré feliz. No te preocupes 😸


🚀 Cómo Funciona

La idea es súper simple:

  1. Ejecuta el comando con tus configuraciones preferidas.
  2. La herramienta abre una nueva pestaña de Chromium.
  3. Navegas por la aplicación como un usuario normal, haciendo clic y usando las funciones como de costumbre.

Mientras tanto, la herramienta captura silenciosamente cada solicitud y añade payloads a cada parámetro—pero no te preocupes, añade en lugar de reemplazar, así que nada se pierde debido a las peculiaridades de la aplicación.

Al final, si se encuentra alguna vulnerabilidad, la herramienta genera un archivo con todos los detalles jugosos en formato Burp Suite. Luego puedes copiar, pegar y verificar nuevamente a tu gusto.

Fácil fácil, ¡bugs a raudales! 🐞

Demo


🚀 Características

  • ✅ Intercepción de solicitudes de navegador real mediante Selenium Wire
  • 🕵️‍♂️ Detecta:
    • Inyección de parámetros reflectantes
    • Inclusión de archivos locales (LFI) en Linux y Windows
    • Inyección de plantillas del lado del servidor (SSTI)
    • Próximamente se añadirán más vulnerabilidades...
  • 🧪 Modos de escaneo en vivo y retrasado
  • 💥 Fuzzing basado en payloads con filtrado de alcance
  • 🧾 Salida guardada en solicitudes HTTP estilo Burp
  • 🎨 Mensajes de consola codificados por colores (información, advertencias, errores, hallazgos)

🛠️ Instalación

  1. Clona el repositorio:

    root@kitploit:~
    git clone https://github.com/eslam3kl/MeowEye.git
    cd MeowEye
    
  2. Instala los requisitos:

    root@kitploit:~
    pip install -r requirements.txt
    
  3. Descarga e instala ChromeDriver compatible con tu versión de Chrome:
    https://chromedriver.chromium.org/downloads

  4. Si encuentras algún error, búscalo. La herramienta depende de muchas librerías y herramientas.


⚙️ Uso

root@kitploit:~
python meoweye.py --mode [live|delay] --attack [ref|lfiLinux|lfiWin|ssti] --url <target_url> [--proxy http://127.0.0.1:8080]

Argumentos


🔍 Modos de Escaneo

  • Modo Live: Este modo capturará todas las solicitudes que estén dentro del alcance según la URL que hayas pasado a la herramienta, luego añadirá los payloads uno por uno en cada parámetro.
  • Modo Delay: Igual que Live, pero en lugar de probar/reemplazar el payload mientras mapeas el archivo, espera hasta que termines el proceso de mapeo, luego vas a la terminal, escribes yalla y comenzará a escanear todas las solicitudes capturadas.

📂 Payloads

Los payloads se almacenan en el directorio payloads/:

  • lfi-unix-payloads.txt
  • lfi-windows-payloads.txt
  • ssti-payloads.txt

Cada línea se inyecta en los parámetros para probar vulnerabilidades.


📑 Salida

  • Los resultados se guardan en DDMMYYYY-output.txt
  • Las solicitudes vulnerables tienen formato de solicitudes de Burp Suite, copia y pega para confirmar el hallazgo.

Ejemplo de salida:

root@kitploit:~
GET /showimage.php?file=.%2Fpictures%2F3.jpg..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd&size=160 HTTP/1.1
Host: testphp.vulnweb.com
Proxy-Connection: keep-alive
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/svg+xml,image/*,*/*;q=0.8
Referer: http://testphp.vulnweb.com/listproducts.php?artist=1
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9

📝 TODO

  • Integrar con motor de IA para validar los resultados
  • Añadir más hallazgos
  • Implementar multi-hilo para escaneo más rápido
  • Añadir una opción All para verificar todos los hallazgos juntos

❗ Descargo de responsabilidad

Esta herramienta es solo para fines educativos y de pruebas autorizadas. El desarrollador no es responsable de ningún uso indebido. Nadas bajo tu propia responsabilidad :)


🤝 Contribuciones

¡Las solicitudes de extracción, ideas y comentarios son bienvenidos!


Hecho por Eslam Akl

Gracias a mi gato Koko y a ChatGPT.

Descargar herramienta
OptionDescripción
--modeEscaneo live o delay
--attackref, lfiLinux, lfiWin o ssti
--urlLa URL inicial para abrir en el navegador
--proxyProxy HTTP opcional para interceptar tráfico