Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BobTheSmuggler — "Bob the Smuggler": Una herramienta que aprovecha el ataque de contrabando HTML (HTML Smuggling Attack) y te permite crear archivos HTML con archivos 7z/zip incrustados. La herramienta comprime tu binario (EXE/DLL) en formato 7z/zip, luego cifra el archivo con XOR y lo oculta dentro de un archivo de imagen PNG/GIF (Image Polyglots). | Kitploit
Herramientas/GitHubGitHub/thecyb3ralpha/bobthesmuggler
Herramientas de PhishingHerramientas de Cifrado/DescifradoGeneración de PayloadsExplotación de Aplicaciones WebEsteganografíaAprendizaje y EducaciónDesarrollo de Payloads
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

"Bob the Smuggler": Una herramienta que aprovecha el ataque de contrabando HTML (HTML Smuggling Attack) y te permite crear archivos HTML con archivos 7z/zip incrustados. La herramienta comprime tu binario (EXE/DLL) en formato 7z/zip, luego cifra el archivo con XOR y lo oculta dentro de un archivo de imagen PNG/GIF (Image Polyglots).

thecyb3ralpha/bobthesmuggler

BobTheSmuggler

Ver Repositorio
5987218hace 1 añoRevisado por Kitploit
Compartir

GitHub License GitHub repo size Twitter Follow Visitors GitHub Stars

BobTheSmuggler

Actualización rápida

15 de enero de 2024 - Se ha añadido soporte para compresión de múltiples archivos. Si tienes múltiples archivos generados para tu payload final (por ejemplo, archivos de DLL-Sideloading o archivos de entrega en múltiples etapas), ahora puedes usar la opción '-i' para especificar la ruta del directorio. Si se proporciona una ruta de directorio, BobTheSmuggler archivará automáticamente todos los archivos en ese directorio, cifrará el archivo con XOR y lo incrustará dentro de PNG/GIF.

Descripción del Proyecto

Echa un vistazo a mi blog para obtener una comprensión completa de cómo usar esta herramienta: BobTheSmuggler: Your Covert Cyber Swiss Knife for Undetectable Payload Delivery.

"Bob the Smuggler" es una herramienta que aprovecha el ataque de HTML Smuggling y te permite crear archivos HTML con archivos 7z/zip incrustados. La herramienta comprime tu binario (EXE/DLL) en formato 7z/zip, luego cifra el archivo con XOR y lo oculta dentro de un archivo de imagen PNG/GIF (Image Polyglots). El JavaScript incrustado dentro del HTML descargará el archivo PNG/GIF y lo almacenará en la caché. Después, el JavaScript extraerá los datos incrustados en el PNG/GIF, los ensamblará, realizará el descifrado XOR, y los almacenará como un blob en memoria.

Esta herramienta actualmente soporta las siguientes cadenas de entrega de payload:

  • .EXE/.DLL --> .7z/.Zip (Protegido por Contraseña) --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Contraseña) --> .JS --> .SVG --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Contraseña) --> .PNG/.GIF --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Contraseña) --> .PNG/.GIF --> JS --> .SVG --> .HTML

Características Clave

  • Ocultación Sigilosa de Archivos: Incrusta cualquier tipo de archivo (EXE/DLL) de forma segura dentro de páginas HTML, PNG, GIF y SVG, asegurando que los datos permanezcan ocultos a simple vista.
  • Incrustación Versátil: Ofrece la flexibilidad de incrustar archivos en varios formatos, atendiendo a diversas necesidades y escenarios.
  • Ofuscación Avanzada: Utiliza técnicas sofisticadas para ofuscar los datos incrustados, mejorando aún más la seguridad y reduciendo la detectabilidad.
  • Soporte de Plantillas Personalizadas: Permite el uso de plantillas HTML y SVG personalizadas para incrustación, proporcionando ocultación personalizada y específica del contexto.
  • Interfaz Intuitiva: Cuenta con una interfaz de línea de comandos fácil de usar, haciéndola accesible tanto para usuarios técnicos como no técnicos.
  • Validación Visual: Incluye herramientas de visualización para archivos PNG, ofreciendo a los usuarios una forma de confirmar la correcta incrustación de datos.

Prerrequisitos

Antes de ejecutar la herramienta, necesitas los siguientes prerrequisitos:

pip install python-magic py7zr pyminizip

Nota: Para instalar python-magic, necesitarás instalar la biblioteca libmagic en tu sistema. Sigue esta URL para instalar la biblioteca libmagic: https://pypi.org/project/python-magic/

Instalación

Una vez que las bibliotecas requeridas estén instaladas, puedes proceder con la instalación de la herramienta usando los siguientes comandos:

git clone https://github.com/TheCyb3rAlpha/BobTheSmuggler.git
cd BobTheSmuggler

Uso

Una vez instalado, puedes usar la herramienta ejecutando el siguiente comando:

python3 BobTheSmuggler.py -h

Uso

======================================================================
██████╗  ██████╗ ██████╗     ████████╗██╗  ██╗███████╗
██╔══██╗██╔═══██╗██╔══██╗    ╚══██╔══╝██║  ██║██╔════╝
██████╔╝██║   ██║██████╔╝       ██║   ███████║█████╗
██╔══██╗██║   ██║██╔══██╗       ██║   ██╔══██║██╔══╝
██████╔╝╚██████╔╝██████╔╝       ██║   ██║  ██║███████╗
╚═════╝  ╚═════╝ ╚═════╝        ╚═╝   ╚═╝  ╚═╝╚══════╝
███████╗███╗   ███╗██╗   ██╗ ██████╗  ██████╗ ██╗     ███████╗██████╗
██╔════╝████╗ ████║██║   ██║██╔════╝ ██╔════╝ ██║     ██╔════╝██╔══██╗
███████╗██╔████╔██║██║   ██║██║  ███╗██║  ███╗██║     █████╗  ██████╔╝
╚════██║██║╚██╔╝██║██║   ██║██║   ██║██║   ██║██║     ██╔══╝  ██╔══██╗
███████║██║ ╚═╝ ██║╚██████╔╝╚██████╔╝╚██████╔╝███████╗███████╗██║  ██║
╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝  ╚═════╝ ╚══════╝╚══════╝╚═╝  ╚═╝
======================================================================

usage: BobTheSmuggler.py [-h] -i EXE_FILE [-p PASSWORD] -f OUTPUT_HTML -o OUTPUT_FILENAME -t {html,svg,png,gif} [-c {7z,zip}] [-u PNG_URL] [-png PNG_FILE] [-gif GIF_FILE] [-e CUSTOM_FILE] [-v]

Hides EXE/DLL file inside an HTML/SVG file.

optional arguments:
  -h, --help            show this help message and exit
  -i EXE_FILE           Path to the EXE/DLL file.
  -p PASSWORD           Password for compression.
  -f OUTPUT_HTML        HTML Smuggled file (.html)
  -o OUTPUT_FILENAME    Downloaded file name (Your payload is in this file.)
  -t {html,svg,png,gif} Type of embedded template.
  -c {7z,zip}           Compression format: 7z or zip (default: zip)
  -u PNG_URL            URL for the embedded PNG image.
  -png PNG_FILE         Path to the PNG file for embedding EXE/DLL.
  -gif GIF_FILE         Path to the GIF file for embedding EXE/DLL.
  -e CUSTOM_FILE        HTML file to clone as template.
  -v, --verbose         Enable verbose logging.

Ejemplos

Si deseas comprimir SharpHound.exe en formato 7z (protegido por contraseña) y almacenarlo en un archivo HTML, puedes usar el siguiente comando:

python3 BobTheSmuggler.py -i path/to/SharpHound.exe -p 123456 -c 7z -f SharpHound.html -o SharpHound.7z -t html

bts_html

Incrustar payload dentro de un archivo PNG:

Para crear un archivo HTML con el payload incrustado oculto dentro de un archivo PNG, puedes usar el siguiente comando:

python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t png test.png

bts_png

NOTA: Asegúrate de alojar los archivos PNG/GIF en un CDN. (Recomendado: Debes usar la opción -u para proporcionar la URL del CDN donde alojarás el archivo PNG/GIF). Para propósitos de prueba, puedes usar la aplicación flask (app.py) que alojará banner.gif y banner.png en localhost:8000.

De manera similar, puedes usar el siguiente comando para crear un archivo HTML con el payload incrustado oculto dentro de un archivo GIF:

Descargar herramienta