Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
HTMLSmuggler — ✉️ HTML Smuggling generator&obfuscator per le tue operazioni Red Team | Kitploit
Strumenti/GitHubGitHub/d00movenok/htmlsmuggler
Generazione di PayloadEvasione IDS/IPSSfruttamento di Applicazioni WebPhishingRed Teaming
GitHubd00movenok/htmlsmuggler

HTMLSmuggler

✉️ HTML Smuggling generator&obfuscator per le tue operazioni Red Team

Vedi Repository
200242 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

HTMLSmuggler ✉️

License: MIT

HTMLSmuggler - Generatore di payload JS per bypass IDS e consegna di payload tramite contrabbando HTML (HTML smuggling).

Descrizione

La spiegazione completa di cosa sia l'HTML Smuggling può essere trovata qui.

L'obiettivo primario dell'HTML smuggling è bypassare i controlli di sicurezza di rete, come firewall e sistemi di rilevamento delle intrusioni, mascherando payload dannosi (ad es. eseguibili/archivi/ecc.) all'interno di codice HTML e JavaScript apparentemente innocuo. Sfruttando la natura dinamica delle applicazioni web, gli aggressori possono consegnare contenuti malevoli al browser di un utente senza attivare allarmi di sicurezza o essere rilevati dai meccanismi di sicurezza tradizionali. Grazie a questa tecnica, il download di un file malevolo non viene in alcun modo visualizzato nelle moderne soluzioni IDS.

Lo scopo principale dello strumento HTMLSmuggler è creare una libreria JavaScript indipendente con un payload definito dall'utente incorporato. Questa libreria può essere integrata nei tuoi siti di phishing/allegati HTML di email/ecc. per consegnare il payload incorporato al sistema dell'utente target (bypassando sistemi IDS e IPS). Un esempio di libreria JavaScript creata può essere trovato qui.

Caratteristiche

  • Obfuscator JavaScript integrato altamente configurabile che nasconde completamente il tuo payload, rendendone impossibile l'estrazione manuale dal JavaScript.
  • Potente libreria di rilevamento bot lato client e crawler headless che non condivide i tuoi payload con smart secure mail gateway e loro simili.
  • Ritardo prima del caricamento per evitare sandbox che hanno fretta.
  • Può essere utilizzato sia come libreria JS indipendente sia incorporato in framework JS come React, Vue.js, ecc.
  • La semplicità del template ti consente di aggiungere ulteriori gestori di dati/compressioni/obfuscation.
  • Supporto di molti browser (incluso il vecchio IE10).

Installazione

  1. Installa il package manager yarn.

  2. Installa le dipendenze:

    root@kitploit:~
    yarn
    
  3. Leggi il messaggio di aiuto.

    root@kitploit:~
    yarn build -h
    
    root@kitploit:~
    Options:
      -p, --payload <string>   Percorso del file payload da contrabbandare
      -n, --name <string>      Nome del file che verrà scaricato
      -t, --type <string>      Content-Type del file scaricato (default: "application/octet-stream")
      -f, --function <string>  Nome della funzione esportata (default: "download")
      -c, --compress           Abilita la compressione del payload (gzip)
      -d, --delay <number>     Ritardo prima dell'antibot e del download in ms (default: 0)
      -a, --antibot            Abilita il rilevamento dei bot e li blocca (consigliato)
      -h, --help               Mostra l'aiuto per il comando
    

Utilizzo

Passaggi preliminari

  1. (Opzionale) Modifica le opzioni di javascript-obfuscator in obfuscator.js, la mia preimpostazione è buona, ma molto lenta.

  2. Compila il tuo payload JavaScript:

    ⚠️ EVITA L'USO DI PAYLOAD PIÙ GRANDI DI 3 MiB (vedi FAQ)

    root@kitploit:~
    yarn build -p /path/to/payload -n file.exe -t "application/octet-stream" -c -a -d 3000
    
  3. Ottieni il tuo payload da dist/payload.esm.js o dist/payload.umd.js. Successivamente, può essere inserito nella tua pagina e richiamato con la funzione download() (o personalizzata specificata con il flag -f).

    payload.esm.js viene utilizzato nelle importazioni import { download } from 'payload.esm'; (standard ECMAScript).

    payload.umd.js viene utilizzato nell'attributo SRC del tag script HTML e nelle importazioni require('payload.umd'); (CommonJS, AMD e HTML puro).

Esempio HTML puro

Un esempio completo può essere trovato qui.

  1. Segui i passaggi preliminari.

  2. Importa lo script creato nel file HTML (o inseriscilo inline):

    root@kitploit:~
    <head>
      <script src="payload.umd.js"></script>
    </head>
    
  3. Chiama la funzione download() dal corpo:

    root@kitploit:~
    <body>
      <button onclick="download()">Pulsante phishy</button>
    </body>
    
  4. Buon phishing :)

Esempio VueJS

Un esempio completo può essere trovato qui.

  1. Segui i passaggi preliminari.

  2. Importa lo script creato nel file Vue:

    root@kitploit:~
    <script>
      import { download } from './payload.esm';
    </script>
    
  3. Chiama la funzione download():

    root@kitploit:~
    <template>
      <button @click="download()">Pulsante phishy</button>
    </template>
    
  4. Buon phishing :)

FAQ

D: Ottengo un errore RangeError: Maximum call stack size exceeded, come risolverlo?

R: Questo problema è descritto qui. Per risolverlo, prova a disabilitare splitStrings in obfuscator.js o a ridurre la dimensione del payload (si consiglia di utilizzare payload fino a 2 MB a causa di questo problema).


D: Perché la creazione del mio payload è così lenta?

R: Più grande è il payload utilizzato, più tempo ci vuole per creare un file JS. Per ridurre il tempo di creazione, prova a disabilitare splitStrings in obfuscator.js. Di seguito una tabella con i tempi di creazione stimati utilizzando obfuscator.js predefinito.

Dimensione payloadTempo di creazione
525 KB53 s
1.25 MB8 m
3.59 MB25 m
Scarica lo strumento