Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
stegano — Application de stéganographie multiplateforme avec interface graphique, ligne de commande et service web, prend en charge WEBP et AES. | Kitploit
Outils/GitLabGitLab/bztsrc/stegano
Outils de Chiffrement/DéchiffrementStéganographieCryptographieProtection de la Vie Privée
GitLabbztsrc/stegano

stegano

Application de stéganographie multiplateforme avec interface graphique, ligne de commande et service web, prend en charge WEBP et AES.

Voir le dépôt
il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Stéganographie par bzt

Démo en ligne

En résumé, la stéganographie est l'art de cacher des messages dans un autre support en toute transparence sans que les gens ne s'en rendent compte. Cette implémentation lit des images dans des formats web courants (WEBP, PNG, GIF, JPEG), y cache le texte (éventuellement chiffré) et enregistre le résultat sous forme d'image WEBP. Vous pouvez ensuite télécharger cette nouvelle image sur n'importe quel site public, forum, insta, chat FB, l'attacher à des e-mails, ou autre. Personne n'y verra que du feu, personne ne saura qu'il y a en fait un message dans l'image, sauf si vous le leur dites explicitement (et si un chiffrement a été utilisé, ils auront également besoin du mot de passe correct, bien sûr).

Utilisation

  1. sélectionnez une image d'entrée (soit par une URL, soit à partir d'un fichier local)

  2. entrez éventuellement un mot de passe (si vous souhaitez un chiffrement de qualité militaire supplémentaire)

3/a. pour vérifier le message dans une image, appuyez sur Charger (Load). S'il n'y a pas de message ou si votre mot de passe est erroné, vous pourriez voir du charabia.

3/b. tapez votre message et appuyez sur Sauvegarder (Save). Une nouvelle image (contenant le message caché à l'intérieur) sera enregistrée, utilisez ce fichier comme vous le souhaitez.

En tant que service web

Allez sur le site web.

En tant qu'application fenêtrée

Téléchargez pour Linux (GTK) et Windows (GDI). Ce sont des exécutables portables, pas d'installation requise, et ils ne laissent aucune trace sur votre machine. L'interface graphique ressemble et fonctionne exactement comme le service web.

screenshot

En tant qu'outil en ligne de commande

Téléchargez pour Linux et Windows (tous deux avec libc uniquement). Ensuite tapez

root@kitploit:~
./stegano-cli <fichier image>
./stegano-cli -p <mot de passe> <fichier image>

pour afficher le message d'une image sur la sortie standard, et

root@kitploit:~
./stegano-cli <fichier image> <message>
./stegano-cli -p <mot de passe> <fichier image> <message>

pour encoder un message dans un nouveau fichier image .webp (cela peut écraser le fichier original). Comme pour le service web, le mot de passe est facultatif. Contrairement à la version avec interface graphique ci-dessus, la version en ligne de commande n'a absolument aucune dépendance, elle Fonctionne Tout Simplement(tm) partout.

Compilation

Exécutez simplement make dans le répertoire src, c'est du suckless. Nécessite seulement emcc et gcc d'emscripten pour compiler (la version GUI Linux a aussi besoin de pkg-config et de GTK, GDK, pango, cairo, etc., le bloatware GTK habituel).

  • make wasm si vous voulez uniquement compiler la version WebAssembly (le code HTML passe-partout requis se trouve dans le répertoire public).
  • make cli si vous voulez uniquement compiler la version ligne de commande (totalement sans dépendances, devrait fonctionner sur tout système POSIX).
  • make gui si vous voulez uniquement compiler la version avec interface graphique (pour Windows GDI, sinon dépend de GTK).

Comment ça marche ?

Si vous avez spécifié un mot de passe, votre texte est d'abord chiffré. Ensuite, l'image est décompressée dans un tampon de pixels, où les bits de votre message (chiffré) sont stockés dans la luminosité des canaux de couleur. Cela donne des motifs d'ondes très légers dans l'image, qui sont totalement imperceptibles à l'œil humain nu (et en l'absence de comparaison avec l'image originale, totalement imperceptibles pour les ordinateurs également).

Au chargement, l'image est à nouveau décompressée dans un tampon de pixels, et ces ondes de luminosité dans les canaux de couleur sont converties en un bloc de bits concaténé. Si un mot de passe est fourni, le bloc de bits est déchiffré. Le message final est vérifié pour sa validité UTF-8, et s'il est valide, il est affiché. (Cette vérification UTF-8 est nécessaire car personne ne peut dire s'il y a vraiment un message dans l'image, ou si le mot de passe donné était correct ou non.)

Détails techniques

Le message est stocké sous forme d'un flux multi-octets UTF-8 terminé par zéro, dans lequel seules les séquences de contrôle \t (tabulation horizontale), \r (retour chariot) et \n (nouvelle ligne) sont autorisées. Lors du chargement, la version GUI Windows convertit les caractères \n autonomes en séquences CRLF \r\n. Lors de la sauvegarde, la version CLI accepte les séquences de deux octets \+t, \+r, \+n, et les convertit en caractères de contrôle d'un seul octet correspondants.

Pour le chiffrement, le message est complété par des zéros pour que sa longueur soit un multiple de 16, puis on calcule d'abord sha256(salt+sha256(mot de passe)), ce qui donne 32 octets binaires, parmi lesquels 16 octets consécutifs sont utilisés comme iv AES-256-CBC en commençant à partir de la valeur du 4ème octet modulo 16. La clé AES-256-CBC est ensuite initialisée comme sha256(sha256(salt+sha256(mot de passe))+salt) (l'utilisation de sha de sha rend extrêmement difficile, voire impossible, une attaque par rainbowhash contre le mot de passe). Le sel est Libre Steganography Standard.

Pour les pixels, toutes les images sont converties en tampons de pixels RGBA 32 bits tassés. Les 2 bits les moins significatifs de chacun des quatre canaux sont utilisés pour stocker 8 bits du message (ce qui donne 1 octet de message pour 1 pixel porteur). Seuls les pixels dont le canal alpha est supérieur à 3 sont utilisés pour le stockage, et toutes les versions rapportent le nombre de ces pixels comme "Capacité N octets."

root@kitploit:~
1 octet de message (7 MSB, 0 LSB) : 76543210
1 pixel porteur (alpha en dernier, rouge en premier) : rrrrrr76 gggggg32 bbbbbb54 aaaaaa10 (a!=0)

(Cette astuce non transparente est nécessaire car le codec WEBP n'est pas aussi sans perte qu'il le prétend. Avec alpha supérieur à 3, il est garanti que le pixel n'est pas transparent même si les bits encodés sont nuls.)

Licence

Cet outil de stéganographie est sous licence GPLv3+ (ou toute version ultérieure de cette licence). Il est lié statiquement avec stb_image (qui est dans le domaine public), et libwebp (sous licence BSD-3-Clause). Les parties de hachage SHA et de chiffrement/déchiffrement AES sont incluses en ligne (écrites par vos serviteurs), aucune bibliothèque cryptographique tierce n'est nécessaire.

Santé, bzt

Télécharger l’outil