Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
stego-toolkit — Collezione di strumenti di steganografia - aiuta con le sfide CTF | Kitploit
Strumenti/GitHubGitHub/dominicbreuker/stego-toolkit
Informatica ForenseSteganografiaCTFApprendimento e FormazioneLab e Pratica
GitHubdominicbreuker/stego-toolkit

stego-toolkit

Collezione di strumenti di steganografia - aiuta con le sfide CTF

Vedi Repository
2.7k34016 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Kit di Strumenti per la Steganografia

Questo progetto è un'immagine Docker utile per risolvere sfide di Steganografia come quelle che puoi trovare su piattaforme CTF come hackthebox.eu. L'immagine viene fornita pre-installata con molti strumenti popolari (vedi elenco sotto) e diversi script di screening che puoi usare per controllare cose semplici (ad esempio, esegui check_jpg.sh image.jpg per ottenere un report per un file JPG).

Docker build status

Hack The Box

Utilizzo

Prima assicurati di avere Docker installato (come). Poi puoi usare gli script shell bin/build.sh e bin/run.sh in questo repository per costruire l'immagine ed eseguire il contenitore. Verrai portato in una shell bash all'interno del contenitore. Avrà la cartella data montata, nella quale puoi mettere i file da analizzare.

Se non usi gli script, segui questi passaggi:

  1. Costruisci l'immagine (docker build -t <nome_immagine> .) o scarica da Docker Hub (docker pull dominicbreuker/stego-toolkit)
  2. Avvia un contenitore con i tuoi file montati nella cartella /data (docker run -it <nome_immagine> -v /cartella/locale/con/dati:/data /bin/bash)
  3. Usa gli strumenti CLI e gli script di screening sui tuoi file: ad esempio, esegui check_jpg.sh image.jpg per creare un report rapido, oppure brute_jpg.sh image.jpg wordlist.txt per provare ad estrarre dati nascosti con vari strumenti e password
  4. Se vuoi eseguire strumenti GUI usa uno di questi due modi:
  • Esegui start_ssh.sh e connettiti al tuo contenitore con X11 forwarding
  • Esegui start_vnc.sh e connettiti al desktop del contenitore tramite browser

Dai un'occhiata alle seguenti sezioni per maggiori informazioni:

  • Quali strumenti sono installati? Vai qui
  • Quali script posso eseguire per analizzare rapidamente file automaticamente o forzarli? Vai qui
  • Come posso giocare con diversi esempi di Steganografia per vedere se riesco a romperli? Vai qui
  • Come posso eseguire strumenti GUI all'interno del contenitore? Vai qui

Demo

Inizia con docker run -it --rm -v $(pwd)/data:/data dominicbreuker/stego-toolkit /bin/bash. Verrai portato in una shell del contenitore nella directory di lavoro /data. La tua cartella host $(pwd)/data verrà montata e le immagini all'interno saranno accessibili.

animated demo gif

Strumenti

Molti strumenti diversi per Linux e Windows sono installati. Gli strumenti Windows sono supportati con Wine. Alcuni strumenti possono essere usati da riga di comando mentre altri richiedono supporto GUI!

Strumenti a riga di comando

Questi strumenti possono essere usati da riga di comando. Tutto ciò che devi fare è avviare un contenitore e montare i file di steganografia che vuoi controllare.

Strumenti di screening generali

Strumenti da eseguire all'inizio. Ti permettono di avere un'idea generale di ciò con cui hai a che fare.

Strumenti per rilevare la steganografia

Strumenti progettati per rilevare steganografia nei file. Principalmente eseguono test statistici. Riveleranno messaggi nascosti solo in casi semplici. Tuttavia, possono fornire indizi su cosa cercare se trovano irregolarità interessanti.

Strumenti che effettivamente fanno steganografia

Strumenti che puoi usare per nascondere messaggi e recuperarli successivamente. Alcuni cifrano i messaggi prima di nasconderli. Se lo fanno, richiedono una password. Se hai un'idea di che tipo di strumento è stato usato o quale password potrebbe essere giusta, prova questi strumenti. Alcuni strumenti sono supportati dagli script di brute force disponibili in questa immagine Docker.

Strumenti GUI per la steganografia

Tutti gli strumenti seguenti hanno interfacce utente grafiche e non possono essere usati tramite riga di comando. Per eseguirli, devi rendere disponibile un server X11 all'interno del contenitore. Due modi sono supportati:

  • esegui start_ssh.sh per avviare un server SSH. Connettiti successivamente con X11 forwarding. Richiede un server X11 sul tuo host!
  • esegui start_vnc.sh per avviare un server VNC + client. Connettiti successivamente con il tuo browser alla porta 6901 e ottieni un desktop Xfce. Nessuna dipendenza dall'host!

In alternativa, trova altri modi per rendere disponibile X11 all'interno del contenitore. Molti modi diversi sono possibili (ad esempio, montare socket UNIX).

Script di screening

Molti strumenti sopra non richiedono interazione con una GUI. Pertanto, puoi facilmente automatizzare alcuni flussi di lavoro per eseguire uno screening di base di file che potrebbero contenere messaggi nascosti. Poiché gli strumenti applicabili differiscono per tipo di file, ogni tipo di file ha script diversi.

Per ogni tipo di file, ci sono due tipi di script:

  • XXX_check.sh <file-stego>: esegue strumenti di screening di base e crea un report (+ eventualmente una directory con report in file)
  • XXX_brute.sh <file-stego> <wordlist>: tenta di estrarre un messaggio nascosto da un file stego con vari strumenti usando una wordlist (cewl, john e crunch sono installati per generare liste - tienile piccole).

I seguenti tipi di file sono supportati:

  • JPG: check_jpg.sh e brute_jpg.sh (brute esegue steghide, outguess, outguess-0.13, stegbreak, stegoveritas.py -bruteLSB)
  • PNG: check_png.sh e brute_png.sh (brute esegue openstego e stegoveritas.py -bruteLSB)

Generazione di wordlist

Gli script di brute forcing sopra necessitano di wordlist. IMHO molto probabilmente non aiuterà usare enormi wordlist standard come rockyou. Gli script sono troppo lenti per questo e le sfide stego sembrano non essere progettate per questo. Uno scenario più probabile è che tu abbia un'idea di quale potrebbe essere la password ma non la sai esattamente.

Per questi casi, sono inclusi diversi strumenti per generare wordlist:

  • john: la versione community-enhanced di John the Ripper può espandere le tue wordlist. Crea una wordlist di base con alcune password candidate e usa john per creare molte varianti. Usa john -wordlist:/percorso/della/tua/wordlist -rules:Single -stdout > /percorso/wordlist_espansa per applicare regole estese (~x1000) e john -wordlist:/percorso/della/tua/wordlist -rules:Wordlist -stdout > /percorso/wordlist_espansa per un set di regole ridotto (~x50).
  • crunch: può generare piccole wordlist se hai uno schema in mente. Ad esempio, se sai che la password termina con 1984 ed è lunga 6 lettere, usa crunch 6 6 abcdefghijklmnopqrstuvwxyz -t @@1984 genererà le 26 * 26 = 676 password aa1984, ab1984, ... fino a zz1984. Il formato è crunch <min-lunghezza> <max-lunghezza> <charset> <opzioni> e abbiamo usato l'opzione di template. Dai un'occhiata a less /usr/share/crunch/charset.lst per vedere i set di caratteri forniti con crunch.
  • CeWL: può generare wordlist se sai che un sito web è correlato a una password. Ad esempio, esegui cewl -d 0 -m 8 https://en.wikipedia.org/wiki/Donald_Trump se sospetti che una foto di Donald Trump contenga un messaggio nascosto cifrato. Il comando esamina il sito ed estrae stringhe di almeno 8 caratteri.

Esempi di Steganografia

L'immagine contiene un'immagine di esempio e un file audio ciascuno in formati diversi:

  • /examples/ORIGINAL.jpg
  • /examples/ORIGINAL.png
  • /examples/ORIGINAL.mp3
  • /examples/ORIGINAL.wav

Contiene anche uno script /examples/create_examples.sh che puoi eseguire per incorporare un messaggio nascosto ("This is a very secret message!") in questi file con molti metodi diversi. Dopo aver eseguito questo script, trovi questi file in /examples/stego-files con i loro nomi che indicano quale strumento è stato usato per incorporare il messaggio. Puoi eseguire gli script di screening per vedere se trovano qualcosa su di essi o provare a romperli altrimenti.

GUI e Contenitori

Per impostazione predefinita, nessuno strumento GUI può essere eseguito in un contenitore Docker poiché non è disponibile alcun server X11. Per eseguirli, devi cambiare questa situazione. Ciò che è necessario fare dipende dalla tua macchina host. Se:

  • esegui su Linux, probabilmente hai X11
  • esegui su Mac OS, hai bisogno di Xquartz (brew install Xquartz)
  • esegui su Windows, hai un problema

Usa X11 forwarding tramite SSH se vuoi procedere in questo modo. Esegui start_ssh all'interno del contenitore per avviare il server, assicurati di esporre la porta 22 quando avvii il contenitore: docker run -p 127.0.0.1:22:22 ..., poi usa ssh -X ... quando ti connetti (lo script stampa la password).

Per non dipendere da X11, l'immagine include un server TigerVNC e un client noVNC. Puoi usarlo per aprire una sessione VNC HTML5 con il tuo browser per connetterti al desktop Xfce del contenitore. Per farlo, esegui start_vnc.sh all'interno del contenitore per avviare server e client, assicurati di esporre la porta 6901 quando avvii il contenitore docker run -p 127.0.0.1:6901:6901 ... e vai su localhost:6901/?password=<la_password> (lo script stampa la password).

Usare SSH con X11 forwarding

animated demo gif - SSH + X11

Comandi nel GIF per copia e incolla:

root@kitploit:~
# in 1st host shell
docker run -it --rm -p 127.0.0.1:22:22 dominicbreuker/stego-toolkit /bin/bash

# inside container shell
start_ssh.sh

# in 2nd host shell (use it to launch GUI apps afterwards)
ssh -X -o UserKnownHostsFile=/dev/null -o StrictHostKeyChecking=no root@localhost

Usare Browser e VNC

animated demo gif - Browser + VNC

Comandi nel GIF per copia e incolla:

root@kitploit:~
# in 1st host shell
docker run -it --rm -p 127.0.0.1:6901:6901 dominicbreuker/stego-toolkit /bin/bash

# inside container shell
start_vnc.sh

# in browser, connect with: http://localhost:6901/?password=<password_from_start_vnc>

Raccolta di link

Questa è una raccolta di link utili sulla Steganografia:

  • Devi essere in grado di individuare codici. Dai un'occhiata a questo foglio di aiuto di Eric Harshbarger, che contiene molti codici diversi.
  • Foglio di aiuto che descrive flussi di lavoro, cose da cercare e strumenti comuni: clicca
  • Guida forense per CTF con molte idee per sfide di steganografia: clicca
  • Descrizioni di formati di file come bellissimi poster: clicca

Riferimenti

I seguenti file multimediali di esempio sono inclusi in questo repository:

  • Demo image (JPG, PNG): https://pixabay.com/p-1685092
  • Demo sound file (MP3, WAV): https://upload.wikimedia.org/wikipedia/commons/c/c5/Auphonic-wikimedia-test-stereo.ogg --- By debuglevel (Own work) [CC BY-SA 3.0 (https://creativecommons.org/licenses/by-sa/3.0)], via Wikimedia Commons
Scarica lo strumento
StrumentoDescrizioneCome usare
fileScopri che tipo di file haifile stego.jpg
exiftoolControlla i metadati dei file multimedialiexiftool stego.jpg
binwalkControlla se altri file sono incorporati/aggiuntibinwalk stego.jpg
stringsControlla se ci sono caratteri leggibili interessanti nel filestrings stego.jpg
foremostEstrai file incorporati/aggiuntiforemost stego.jpg
pngcheckOttieni dettagli su un file PNG (o scopri se in realtà è qualcos'altro)pngcheck stego.png
identifyStrumento GraphicMagick per controllare che tipo di immagine è un file. Controlla anche se l'immagine è corrotta.identify -verbose stego.jpg
ffmpegffmpeg può essere usato per controllare l'integrità dei file audio e far riportare informazioni ed erroriffmpeg -v info -i stego.mp3 -f null - per ricodificare il file e scartare il risultato
StrumentoTipi di fileDescrizioneCome usare
stegoVeritasImmagini (JPG, PNG, GIF, TIFF, BMP)Una vasta gamma di controlli semplici e avanzati. Dai un'occhiata a stegoveritas.py -h. Controlla i metadati, crea molte immagini trasformate e le salva in una directory, Brute force LSB, ...stegoveritas.py stego.jpg per eseguire tutti i controlli
zstegImmagini (PNG, BMP)Rileva vari LSB stego, anche openstego e il Camouflage toolzsteg -a stego.jpg per eseguire tutti i controlli
stegdetectImmagini (JPG)Esegue test statistici per determinare se è stato usato uno strumento stego (jsteg, outguess, jphide, ...). Dai un'occhiata a man stegdetect per dettagli.stegdetect stego.jpg
stegbreakImmagini (JPG)Cracker brute force per immagini JPG. Afferma di poter craccare outguess, jphide e jsteg.stegbreak -t o -f wordlist.txt stego.jpg, usa -t o per outguess, -t p per jphide o -t j per jsteg
StrumentoTipi di fileDescrizioneCome nascondereCome recuperare
AudioStegoAudio (MP3 / WAV)I dettagli su come funziona sono in questo post del bloghideme cover.mp3 secret.txt && mv ./output.mp3 stego.mp3hideme stego.mp3 -f && cat output.txt
jphide/jpseekImmagine (JPG)Strumento piuttosto vecchio da qui. Qui è installata la versione da qui poiché quella originale si bloccava continuamente. Richiede una passphrase in modo interattivo!jphide cover.jpg stego.jpg secret.txtjpseek stego.jpg output.txt
jstegImmagine (JPG)Strumento LSB stego. Non cifra il messaggio.jsteg hide cover.jpg secret.txt stego.jpgjsteg reveal cover.jpg output.txt
mp3stegoAudio (MP3)Vecchio programma. Cifra e poi nasconde un messaggio (cifratura 3DES!). Strumento Windows eseguito in Wine. Richiede input WAV (può generare errori per alcuni file WAV. cosa funziona per me è ad esempio: ffmpeg -i audio.mp3 -flags bitexact audio.wav). Importante: usa solo percorsi assoluti!mp3stego-encode -E secret.txt -P password /percorso/assoluto/cover.wav /percorso/assoluto/stego.mp3mp3stego-decode -X -P password /percorso/assoluto/stego.mp3 /percorso/assoluto/out.pcm /percorso/assoluto/out.txt
openstegoImmagini (PNG)Vari algoritmi LSB stego (dai un'occhiata a questo blog). Ancora mantenuto.openstego embed -mf secret.txt -cf cover.png -p password -sf stego.pngopenstego extract -sf openstego.png -p abcd -xf output.txt (lascia -xf per creare file con il nome originale!)
outguessImmagini (JPG)Usa "bit ridondanti" per nascondere dati. Esiste in due versioni: vecchio=outguess-0.13 preso da qui e nuovo=outguess dai repository di pacchetti. Per recuperare, devi usare quello usato per nascondere.outguess -k password -d secret.txt cover.jpg stego.jpgoutguess -r -k password stego.jpg output.txt
spectrologyAudio (WAV)Codifica un'immagine nello spettrogramma di un file audio.TODOUsa lo strumento GUI sonic-visualiser
steganoImmagini (PNG)Nasconde dati con vari metodi (basati su LSB). Fornisce anche alcuni strumenti di screening.stegano-lsb hide --input cover.jpg -f secret.txt -e UTF-8 --output stego.png o stegano-red hide --input cover.png -m "secret msg" --output stego.png o stegano-lsb-set hide --input cover.png -f secret.txt -e UTF-8 -g $GENERATOR --output stego.png per vari generatori (stegano-lsb-set list-generators)stegano-lsb reveal -i stego.png -e UTF-8 -o output.txt o stegano-red reveal -i stego.png o stegano-lsb-set reveal -i stego.png -e UTF-8 -g $GENERATOR -o output.txt
SteghideImmagini (JPG, BMP) e Audio (WAV, AU)Strumento versatile e maturo per cifrare e nascondere dati.steghide embed -f -ef secret.txt -cf cover.jpg -p password -sf stego.jpgsteghide extract -sf stego.jpg -p password -xf output.txt
cloackedpixelImmagini (PNG)Strumento LSB stego per immaginicloackedpixel hide cover.jpg secret.txt password crea cover.jpg-stego.pngcloackedpixel extract cover.jpg-stego.png output.txt password
LSBStegImmagini (PNG, BMP, ...) in formati non compressiSemplici strumenti LSB con codice Python molto bello e leggibileLSBSteg encode -i cover.png -o stego.png -f secret.txtLSBSteg decode -i stego.png -o output.txt
f5Immagini (JPG)Algoritmo Steganografico F5 con informazioni dettagliate sul processof5 -t e -i cover.jpg -o stego.jpg -d 'secret message'f5 -t x -i stego.jpg 1> output.txt
stegpyImmagini (PNG, GIF, BMP, WebP) e Audio (WAV)Programma di steganografia semplice basato sul metodo LSBstegpy secret.jpg cover.pngstegpy _cover.png
StrumentoTipi di fileDescrizioneCome avviare
StegImmagini (JPG, TIFF, PNG, BMP)Gestisce molti tipi di file e implementa diversi metodisteg
Steganabara (Il link originale è rotto)Immagini (???)Trasforma immagini in modo interattivo finché non trovi qualcosasteganabara
StegsolveImmagini (???)Trasforma immagini in modo interattivo, visualizza schemi di colore separatamente, ...stegsolve
SonicVisualiserAudio (???)Visualizzazione di file audio in forma d'onda, visualizza spettrogrammi, ...sonic-visualiser
StegosuiteImmagini (JPG, GIF, BMP)Può cifrare e nascondere dati nelle immagini. Sviluppato attivamente.stegosuite
OpenPuffImmagini, Audio, Video (molti formati)Strumento sofisticato con lunga storia. Ancora mantenuto. Strumento Windows eseguito in wine.openpuff
DeepSoundAudio (MP3, WAV)Strumento audio stego di cui si fida Mr. Robot in persona. Strumento Windows eseguito in wine (molto instabile, richiede VNC e viene eseguito in desktop virtuale, MP3 rotto a causa di DLL mancante!)deepsound solo in sessione VNC
cloackedpixel-analyseImmagini (PNG)Visualizzazione LSB stego per PNG - usalo per rilevare valori LSB sospettosamente casuali nelle immagini (valori vicini a 0.5 possono indicare che dati cifrati sono incorporati)cloackedpixel-analyse image.png