Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
svg_phishing_tools — Strumenti di analisi e generazione SVG per il phishing tramite allegati SVG comunemente diffusi | Kitploit
Strumenti/GitHubGitHub/hackinglz/svg_phishing_tools
RicognizioneAnalisi StaticaAnalisi Dinamica (Sandboxing)Raccolta InformazioniPhishingSicurezza WebAnalisi MalwareThreat Intelligence
GitHubhackinglz/svg_phishing_tools

svg_phishing_tools

Strumenti di analisi e generazione SVG per il phishing tramite allegati SVG comunemente diffusi

Vedi Repository
5774311 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Toolkit di analisi della sicurezza SVG - Documentazione degli strumenti

Questo toolkit contiene strumenti Python specializzati per analizzare file SVG potenzialmente dannosi e rilevare meccanismi di sicurezza.

Panoramica

Il toolkit è composto da quattro strumenti principali:

  1. extract.py - Analisi statica per l'estrazione di URL offuscati
  2. extract_dynamic.py - Analisi dinamica tramite box-js per l'esecuzione di JavaScript
  3. cf_probe.py - Rilevamento della protezione Cloudflare (Turnstile, CAPTCHA, ecc.)
  4. encoder.py - Generatore di casi di test per creare campioni SVG offuscati

Strumento #1: extract.py - Estrattore statico di URL SVG

Scopo

Uno strumento di analisi statica basato su pattern che decodifica URL offuscati da file SVG dannosi senza eseguire alcun codice. È l'opzione più sicura per l'analisi iniziale.

Caratteristiche principali

  • Decodifica XOR: rilevamento e decodifica automatici di payload crittografati con XOR
  • Aritmetica sui caratteri: decodifica i pattern String.fromCharCode con calcoli numerici
  • Estrazione Base64: trova e decodifica URL codificati in Base64
  • Rilevamento email: identifica gli indirizzi email utilizzati nella concatenazione degli URL
  • Molteplici strategie di offuscamento: gestisce varie tecniche di deoffuscamento

Utilizzo

root@kitploit:~
# Analyze a single SVG file
python3 extract.py -i malicious.svg

# Verbose output showing decoded JavaScript
python3 extract.py -i malicious.svg -v

# Debug mode with detailed analysis steps
python3 extract.py -i malicious.svg -d

# Read from stdin
python3 extract.py < malicious.svg

Pattern di rilevamento principali

  1. Pattern XOR Secretkey: rileva String.fromCharCode(115,101,99,...) ("secretkey")
  2. Rilevamento di loop XOR: identifica i cicli for con parseInt e operazioni XOR
  3. Script Data URI: estrae e decodifica contenuti Base64 da URI data:
  4. atob() annidato + variabile: gestisce i pattern atob("base64") + variableName

Dipendenze

  • Python 3.6+ (utilizza solo la libreria standard)

Esempio di output

root@kitploit:~
DYNAMIC SVG URL EXTRACTOR
=========================================================
SVG #1 Results:
----------------------------------------
Obfuscation: XOR decoding (key length: 9)
Extracted URLs:
  → https://malicious.example.com/[email protected]

Strumento #2: extract_dynamic.py - Analizzatore dinamico di JavaScript SVG

Scopo

Uno strumento di analisi dinamica sofisticato che estrae e analizza il JavaScript incorporato nei file SVG tramite box-js. Questo strumento esegue JavaScript in un ambiente sandbox ed è progettato per estrarre URL finali e completi anche quando costruiti tramite offuscamento complesso.

Caratteristiche principali

  • Esecuzione di JavaScript: utilizza box-js per eseguire in sicurezza gli script SVG
  • Sistema di hook avanzato: payload JavaScript di oltre 300 righe con monitoraggio completo
  • Tracciamento della costruzione degli URL: cattura URL costruiti dinamicamente tramite concatenazione di stringhe
  • Prioritizzazione degli URL finali: distingue tra URL completi e componenti parziali
  • Monitoraggio ActiveX/WScript: rilevamento specializzato di oggetti script Windows
  • Rilevamento di molteplici sink: monitora location, window.open, fetch, XHR, Image.src, ecc.

Dipendenze

root@kitploit:~
# Required: box-js must be installed globally
npm install -g box-js

# Python requirements (optional)
pip install -r requirements.txt

Utilizzo

root@kitploit:~
# Basic analysis of a single SVG
python3 extract_dynamic.py -i malicious.svg

# Analyze with custom output directory
python3 extract_dynamic.py -i malicious.svg -o analysis_results

# Analyze directory of SVGs with extended timeout
python3 extract_dynamic.py -i svg_samples/ -t 60

# Keep temporary files for debugging
python3 extract_dynamic.py -i malicious.svg --keep-temp

# Save URL blocklist to file
python3 extract_dynamic.py -i malicious.svg --blocklist-out urls.txt

# Mask email addresses for privacy
python3 extract_dynamic.py -i malicious.svg --mask-emails

Funzionalità avanzate

Sistema di hook (PRELUDE_JS)

Lo strumento inietta un payload JavaScript completo che aggancia:

  • Operazioni su Location: location.href, location.assign(), location.replace()
  • Metodi di Window: window.open(), metodi di navigazione
  • Richieste HTTP: fetch(), XMLHttpRequest.open()
  • Operazioni sulle stringhe: String.prototype.concat, manipolazione di stringhe
  • Decodificatori: atob(), decodeURI(), unescape()
  • Esecuzione dinamica: eval(), Function(), setTimeout()

Riconoscimento dei pattern

Rileva e gestisce automaticamente:

  • Pattern semplici di decodifica esadecimale
  • Esecuzione dinamica codificata in esadecimale
  • Costruzione XOR + eval dinamico
  • Mappatura dei caratteri + esecuzione con find()
  • Pattern aritmetici di codici carattere
  • Tecniche di offuscamento comuni

Esempio di output

root@kitploit:~
=== Processing: malicious.svg ===
  Wrote temp JS -> /tmp/boxjs_svg_ABC/test.boxed.js
  Running box-js (timeout 30s) with sink hooks...
  [+] box-js finished. Results in: boxjs_out/malicious.svg.boxjs_results

  *** FINAL COMPLETE URLs FOUND ***:
    → https://evil.example.com/[email protected]
  
  Emails found:
    → [email protected]

=== FINAL ANALYSIS SUMMARY ===
🎯 COMPLETE URLs EXTRACTED (1 total):
======================================================
  → https://evil.example.com/[email protected]
======================================================

Strumento #3: cf_probe.py - Rilevamento della protezione Cloudflare

Scopo

Uno strumento di ricognizione web per rilevare i meccanismi di sicurezza Cloudflare, inclusi Turnstile, sistemi CAPTCHA, verifica del browser e altre misure di protezione lungo le catene di reindirizzamento.

Caratteristiche principali

  • Seguito delle catene di reindirizzamento: segue automaticamente i redirect HTTP e i redirect meta-refresh
  • Pattern di rilevamento multipli: rileva Turnstile attraverso vari metodi
  • Scansione dei file JavaScript: analizza i file JS collegati per ulteriori sitekey
  • Supporto alla compressione: gestisce la compressione gzip, deflate e brotli
  • Rilevamento completo della protezione: identifica più tipi di protezione Cloudflare

Dipendenze

root@kitploit:~
pip install requests
pip install brotli  # Optional for brotli support

Utilizzo

root@kitploit:~
# Check single URL for Cloudflare protections
python3 cf_probe.py https://example.com

# Scan with JavaScript file analysis
python3 cf_probe.py https://example.com --scan-js

# Process multiple URLs from file
python3 cf_probe.py -i urls.txt

# Custom User-Agent and timeout
python3 cf_probe.py https://example.com -A "Custom-Agent" -t 30

# Disable TLS verification (for testing)
python3 cf_probe.py https://example.com --insecure

# Dump HTML/JS for analysis
python3 cf_probe.py https://example.com --dump analysis_dump/

Capacità di rilevamento

Rilevamento di Turnstile

  • Attributi data-sitekey
  • Chiamate JavaScript turnstile.render()
  • Chiamate JavaScript turnstile.create()
  • Riferimenti agli script dell'API Turnstile
  • Classi CSS cf-turnstile

Altre protezioni Cloudflare

  • Sistemi CAPTCHA personalizzati
  • Pagine di verifica del browser
  • Contenitori delle challenge CF
  • Header CF (CF-Ray, header del server)
  • Messaggi di protezione DDoS

Esempio di output

root@kitploit:~
=== Redirect/Navigation Chain (3 steps) ===

[0] URL: https://example.com
    Status: 301
    Cloudflare Protection: YES (CF Headers)
    CF Header: cf-ray: 123abc456def789

[1] URL: https://protected.example.com
    Status: 200
    Cloudflare Protection: YES (Turnstile, Custom CAPTCHA)
    Turnstile Site key(s): 0x1AAA000000000000000
    CAPTCHA Evidence: Click the computer to verify

=== Summary ===
Cloudflare Protection Detected: Turnstile with key(s): 0x1AAA000000000000000 | Custom CAPTCHA

Strumento #4: encoder.py - Generatore di casi di test SVG

Scopo

Genera file SVG offuscati con vari pattern di codifica per testare gli strumenti di analisi.

Caratteristiche principali

  • Molteplici pattern di offuscamento: 6 diverse tecniche di codifica
  • Variabilità dinamica: nomi di variabili, strutture e parametri di codifica casualizzati
  • Dati di test realistici: genera domini e indirizzi email casuali
  • Generazione in batch: può creare suite di test complete

Utilizzo

root@kitploit:~
# Generate single pattern
python3 encoder.py -u "https://evil.com/c2" -p 1 -o test.svg

# Generate all patterns in directory
python3 encoder.py --random-all -o test_patterns/

# Custom email address
python3 encoder.py -u "https://evil.com" -e "[email protected]" -p 3 -o custom.svg

Pattern di offuscamento

  1. Pattern XOR + Proxy: codifica XOR potenziata con ES6 Proxy per l'esecuzione
  2. Pattern funzione esadecimale: esecuzione dinamica codificata in esadecimale tramite il costruttore Function
  3. Pattern chiavi di oggetto: costruzione XOR + eval dinamico utilizzando proprietà degli oggetti
  4. Pattern mappatura dei caratteri: mappatura dei caratteri con esecuzione tramite Array.find()
  5. Pattern aritmetico: valutazione aritmetica dei codici carattere
  6. Pattern Data URI: script codificati in Base64 negli URI data

Esempio di output

root@kitploit:~
$ python3 encoder.py --random-all -o test_suite/
Generated xor_proxy_enhanced: test_suite/pattern_01_xor_proxy_enhanced.svg
  URL: https://r4nd0m.example.com/[email protected]

Generated hex_function: test_suite/pattern_02_hex_function.svg  
  URL: https://evil-site.org/[email protected]

[... 4 more patterns ...]

Flusso di lavoro di test

Flusso di lavoro di analisi consigliato:

root@kitploit:~
# Step 1: Generate test cases
python3 encoder.py --random-all -o test_cases/

# Step 2: Static analysis first (safer)
python3 extract.py -i test_cases/pattern_01_*.svg -v > static_results.txt

# Step 3: Dynamic analysis (in isolated environment)
python3 extract_dynamic.py -i test_cases/ -o dynamic_results/ --blocklist-out malicious_urls.txt

# Step 4: Verify Cloudflare protection on extracted URLs (if safe to do so)
python3 cf_probe.py -i malicious_urls.txt

Installazione

root@kitploit:~
# Clone or download the toolkit
cd svg_tools/

# Install Python dependencies
pip install -r requirements.txt

# Install box-js globally (for dynamic analysis)
npm install -g box-js

# Verify installation
python3 extract.py --help
python3 extract_dynamic.py --help
python3 cf_probe.py --help
python3 encoder.py --help
Scarica lo strumento