Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BobTheSmuggler — "Bob the Smuggler": Una herramienta que aprovecha el ataque de contrabando HTML (HTML Smuggling Attack) y te permite crear archivos HTML con archivos 7z/zip incrustados. La herramienta comprime tu binario (EXE/DLL) en formato 7z/zip, luego cifra el archivo con XOR y lo oculta dentro de un archivo de imagen PNG/GIF (Image Polyglots). | Kitploit
Herramientas/GitHubGitHub/thecyb3ralpha/bobthesmuggler
Herramientas de PhishingHerramientas de Cifrado/DescifradoGeneración de PayloadsExplotación de Aplicaciones WebEsteganografíaAprendizaje y EducaciónDesarrollo de Payloads
GitHubthecyb3ralpha/bobthesmuggler

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

BobTheSmuggler

Ver Repositorio
59872hace 10 mesesRevisado por Kitploit

"Bob the Smuggler": Una herramienta que aprovecha el ataque de contrabando HTML (HTML Smuggling Attack) y te permite crear archivos HTML con archivos 7z/zip incrustados. La herramienta comprime tu binario (EXE/DLL) en formato 7z/zip, luego cifra el archivo con XOR y lo oculta dentro de un archivo de imagen PNG/GIF (Image Polyglots).

Compartir

GitHub License GitHub repo size Twitter Follow Visitors GitHub Stars

BobTheSmuggler

Actualización rápida

15 de enero de 2024 - Se ha añadido soporte para compresión de múltiples archivos. Si tienes múltiples archivos generados para tu payload final (por ejemplo, archivos de DLL-Sideloading o archivos de entrega en múltiples etapas), ahora puedes usar la opción '-i' para especificar la ruta del directorio. Si se proporciona una ruta de directorio, BobTheSmuggler archivará automáticamente todos los archivos en ese directorio, cifrará el archivo con XOR y lo incrustará dentro de PNG/GIF.

Descripción del Proyecto

Echa un vistazo a mi blog para obtener una comprensión completa de cómo usar esta herramienta: BobTheSmuggler: Your Covert Cyber Swiss Knife for Undetectable Payload Delivery.

"Bob the Smuggler" es una herramienta que aprovecha el ataque de HTML Smuggling y te permite crear archivos HTML con archivos 7z/zip incrustados. La herramienta comprime tu binario (EXE/DLL) en formato 7z/zip, luego cifra el archivo con XOR y lo oculta dentro de un archivo de imagen PNG/GIF (Image Polyglots). El JavaScript incrustado dentro del HTML descargará el archivo PNG/GIF y lo almacenará en la caché. Después, el JavaScript extraerá los datos incrustados en el PNG/GIF, los ensamblará, realizará el descifrado XOR, y los almacenará como un blob en memoria.

Esta herramienta actualmente soporta las siguientes cadenas de entrega de payload:

  • .EXE/.DLL --> .7z/.Zip (Protegido por Contraseña) --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Contraseña) --> .JS --> .SVG --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Contraseña) --> .PNG/.GIF --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Contraseña) --> .PNG/.GIF --> JS --> .SVG --> .HTML

Características Clave

  • Ocultación Sigilosa de Archivos: Incrusta cualquier tipo de archivo (EXE/DLL) de forma segura dentro de páginas HTML, PNG, GIF y SVG, asegurando que los datos permanezcan ocultos a simple vista.
  • Incrustación Versátil: Ofrece la flexibilidad de incrustar archivos en varios formatos, atendiendo a diversas necesidades y escenarios.
  • Ofuscación Avanzada: Utiliza técnicas sofisticadas para ofuscar los datos incrustados, mejorando aún más la seguridad y reduciendo la detectabilidad.
  • Soporte de Plantillas Personalizadas: Permite el uso de plantillas HTML y SVG personalizadas para incrustación, proporcionando ocultación personalizada y específica del contexto.
  • Interfaz Intuitiva: Cuenta con una interfaz de línea de comandos fácil de usar, haciéndola accesible tanto para usuarios técnicos como no técnicos.
  • Validación Visual: Incluye herramientas de visualización para archivos PNG, ofreciendo a los usuarios una forma de confirmar la correcta incrustación de datos.

Prerrequisitos

Antes de ejecutar la herramienta, necesitas los siguientes prerrequisitos:

root@kitploit:~
pip install python-magic py7zr pyminizip

Nota: Para instalar python-magic, necesitarás instalar la biblioteca libmagic en tu sistema. Sigue esta URL para instalar la biblioteca libmagic: https://pypi.org/project/python-magic/

Instalación

Una vez que las bibliotecas requeridas estén instaladas, puedes proceder con la instalación de la herramienta usando los siguientes comandos:

root@kitploit:~
git clone https://github.com/TheCyb3rAlpha/BobTheSmuggler.git
cd BobTheSmuggler

Uso

Una vez instalado, puedes usar la herramienta ejecutando el siguiente comando:

root@kitploit:~
python3 BobTheSmuggler.py -h

Uso

root@kitploit:~
======================================================================
██████╗  ██████╗ ██████╗     ████████╗██╗  ██╗███████╗
██╔══██╗██╔═══██╗██╔══██╗    ╚══██╔══╝██║  ██║██╔════╝
██████╔╝██║   ██║██████╔╝       ██║   ███████║█████╗
██╔══██╗██║   ██║██╔══██╗       ██║   ██╔══██║██╔══╝
██████╔╝╚██████╔╝██████╔╝       ██║   ██║  ██║███████╗
╚═════╝  ╚═════╝ ╚═════╝        ╚═╝   ╚═╝  ╚═╝╚══════╝
███████╗███╗   ███╗██╗   ██╗ ██████╗  ██████╗ ██╗     ███████╗██████╗
██╔════╝████╗ ████║██║   ██║██╔════╝ ██╔════╝ ██║     ██╔════╝██╔══██╗
███████╗██╔████╔██║██║   ██║██║  ███╗██║  ███╗██║     █████╗  ██████╔╝
╚════██║██║╚██╔╝██║██║   ██║██║   ██║██║   ██║██║     ██╔══╝  ██╔══██╗
███████║██║ ╚═╝ ██║╚██████╔╝╚██████╔╝╚██████╔╝███████╗███████╗██║  ██║
╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝  ╚═════╝ ╚══════╝╚══════╝╚═╝  ╚═╝
======================================================================

usage: BobTheSmuggler.py [-h] -i EXE_FILE [-p PASSWORD] -f OUTPUT_HTML -o OUTPUT_FILENAME -t {html,svg,png,gif} [-c {7z,zip}] [-u PNG_URL] [-png PNG_FILE] [-gif GIF_FILE] [-e CUSTOM_FILE] [-v]

Hides EXE/DLL file inside an HTML/SVG file.

optional arguments:
  -h, --help            show this help message and exit
  -i EXE_FILE           Path to the EXE/DLL file.
  -p PASSWORD           Password for compression.
  -f OUTPUT_HTML        HTML Smuggled file (.html)
  -o OUTPUT_FILENAME    Downloaded file name (Your payload is in this file.)
  -t {html,svg,png,gif} Type of embedded template.
  -c {7z,zip}           Compression format: 7z or zip (default: zip)
  -u PNG_URL            URL for the embedded PNG image.
  -png PNG_FILE         Path to the PNG file for embedding EXE/DLL.
  -gif GIF_FILE         Path to the GIF file for embedding EXE/DLL.
  -e CUSTOM_FILE        HTML file to clone as template.
  -v, --verbose         Enable verbose logging.

Ejemplos

Si deseas comprimir SharpHound.exe en formato 7z (protegido por contraseña) y almacenarlo en un archivo HTML, puedes usar el siguiente comando:

root@kitploit:~
python3 BobTheSmuggler.py -i path/to/SharpHound.exe -p 123456 -c 7z -f SharpHound.html -o SharpHound.7z -t html

bts_html

Incrustar payload dentro de un archivo PNG:

Para crear un archivo HTML con el payload incrustado oculto dentro de un archivo PNG, puedes usar el siguiente comando:

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t png test.png

bts_png

NOTA: Asegúrate de alojar los archivos PNG/GIF en un CDN. (Recomendado: Debes usar la opción -u para proporcionar la URL del CDN donde alojarás el archivo PNG/GIF). Para propósitos de prueba, puedes usar la aplicación flask (app.py) que alojará banner.gif y banner.png en localhost:8000.

De manera similar, puedes usar el siguiente comando para crear un archivo HTML con el payload incrustado oculto dentro de un archivo GIF:

Incrustar payload dentro de un archivo GIF:

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t gif test.gif

bts_gif

Una vez que se genera la imagen final (PNG/GIF), el tamaño de la imagen aumentará porque contendrá tu archivo incrustado.

Cadena .EXE/.DLL --> .7z --> .PNG --> .SVG --> .HTML:

Una cadena simple con un enfoque diferente. Tu EXE/DLL se comprime en un archivo .7z/.zip, luego se almacena dentro de un archivo PNG/GIF. El PNG/GIF es llamado por el JS dentro del archivo SVG que está incrustado en HTML. Una vez que se llama al JS, descarga el archivo PNG/ZIP, extrae los datos comprimidos con XOR de los fragmentos de la imagen, descifra el archivo e invoca la funcionalidad de descarga.

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t svg -e <Custom_SVG_Template>

Las siguientes plantillas se han añadido a este proyecto:

  • Plantilla HTML de descarga de OneDrive (Utilizada por el mecanismo de entrega del malware BumbleBee)
  • Plantilla SVG de factura falsa de PayPal (Utilizada para phishing de callback)

Descargo de responsabilidad

Esta herramienta está destinada únicamente a fines educativos. Se recomienda a los usuarios que la utilicen solo de manera que promueva el aprendizaje y la comprensión. El autor de esta herramienta renuncia explícitamente a cualquier responsabilidad por su uso más allá de contextos educativos. Los usuarios que elijan emplear esta herramienta para fines distintos a la educación lo hacen bajo su propio riesgo y responsabilidad, y el autor no será considerado responsable de ninguna consecuencia derivada de dicho uso.

Descargar herramienta