Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
stegano — App di steganografia multipiattaforma con GUI, CLI e WebService, supporta WEBP e AES. | Kitploit
Strumenti/GitLabGitLab/bztsrc/stegano
Strumenti di Crittografia/DecrittografiaSteganografiaCrittografiaPrivacy
GitLabbztsrc/stegano

stegano

App di steganografia multipiattaforma con GUI, CLI e WebService, supporta WEBP e AES.

Vedi Repository
3 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Steganografia di bzt

Demo online

In poche parole, la steganografia è l'arte di nascondere messaggi in un altro mezzo in piena vista senza che le persone se ne accorgano. Questa implementazione legge immagini nei popolari formati web (WEBP, PNG, GIF, JPEG), nasconde in esse il testo (opzionalmente crittografato) e salva il risultato come immagine WEBP. Puoi quindi caricare questa nuova immagine su qualsiasi sito pubblico, forum, insta, chat FB, allegare a email, ecc. Nessuno se ne accorgerà, nessuno saprà che in realtà c'è un messaggio nell'immagine a meno che tu non lo dica esplicitamente (e se è stata usata la crittografia, allora avranno bisogno anche della password corretta, ovviamente).

Utilizzo

  1. seleziona un'immagine in input (tramite un URL o da un file locale)

  2. opzionalmente inserisci una password (se desideri una crittografia di livello militare aggiuntiva)

3/a. per controllare il messaggio in un'immagine, premi Load. Se non c'è messaggio o la password è sbagliata, potresti vedere caratteri senza senso.

3/b. digita il tuo messaggio e premi Save. Una nuova immagine (con il messaggio nascosto all'interno) verrà salvata, usa quel file come desideri.

Come servizio web

Vai al sito web.

Come applicazione finestrata

Scarica per Linux (GTK) e Windows (GDI). Sono eseguibili portatili, non richiedono installazione e non lasciano traccia sulla tua macchina. L'interfaccia grafica è identica e funziona esattamente come il servizio web.

screenshot

Come strumento da riga di comando

Scarica per Linux e Windows (entrambi solo libc). Poi digita

root@kitploit:~
./stegano-cli <file immagine>
./stegano-cli -p <password> <file immagine>

per stampare il messaggio in un'immagine su stdout, e

root@kitploit:~
./stegano-cli <file immagine> <messaggio>
./stegano-cli -p <password> <file immagine> <messaggio>

per codificare un messaggio in un nuovo file immagine .webp (questo potrebbe sovrascrivere il file originale). Proprio come per il servizio web, la password è opzionale. A differenza della versione GUI sopra, la versione da riga di comando non ha assolutamente dipendenze, Funziona e basta(tm) ovunque.

Compilazione

Basta eseguire make nella directory src, è suckless. Ha bisogno solo di emcc di emscripten e gcc per compilare (la versione GUI per Linux ha bisogno anche di pkg-config e GTK, GDK, pango, cairo, ecc. il solito bloatware GTK).

  • make wasm se vuoi solo compilare la versione WebAssembly (l'html boilerplate richiesto è nella directory public).
  • make cli se vuoi solo compilare la versione da riga di comando (totalmente senza dipendenze, dovrebbe funzionare su qualsiasi sistema POSIX).
  • make gui se vuoi solo compilare la versione con Interfaccia Grafica (per Windows GDI, altrimenti dipende da GTK).

Come funziona?

Se hai specificato una password, prima il tuo testo viene crittografato. Poi l'immagine viene decompressa in un pixelbuffer, dove i bit del tuo messaggio (crittografato) vengono memorizzati nella luminosità dei canali di colore. Questo produce pattern di onde molto sottili nell'immagine, che sono totalmente impercettibili all'occhio umano (e in mancanza di confronto con l'immagine originale, totalmente impercettibili anche ai computer).

Al caricamento, l'immagine viene nuovamente decompressa in un pixelbuffer, e queste onde di luminosità nei canali di colore vengono convertite in un blocco di bit concatenato. Se viene fornita una password, il blocco di bit viene decrittografato. Il messaggio finale viene controllato per la validità UTF-8, e se valido, viene visualizzato. (Questo controllo UTF-8 è necessario perché nessuno può dire se c'è davvero un messaggio nell' immagine, o se la password fornita era corretta o no.)

Dettagli tecnici

Il messaggio è memorizzato come uno stream multibyte UTF-8 terminato da zero, in cui sono consentite solo le sequenze di controllo \t (tabulazione orizzontale), \r (ritorno a capo) e \n (nuova riga). Quando viene ricaricata, la versione GUI di Windows converte i caratteri \n singoli in sequenze CRLF \r\n. In fase di salvataggio, la versione CLI accetta sequenze di due byte \+t, \+r, \+n, e le converte nei corrispondenti caratteri di controllo a un byte.

Per la crittografia, il messaggio viene riempito con zeri per rendere la sua lunghezza multiplo di 16, e poi viene calcolato prima sha256(salt+sha256(password)), che dà 32 byte binari, di cui 16 byte consecutivi vengono usati come iv AES-256-CBC a partire dal valore del 4° byte modulo 16. La chiave AES-256-CBC viene quindi inizializzata come sha256(sha256(salt+sha256(password))+salt) (usare sha di sha rende estremamente difficile, se non impossibile, utilizzare un attacco rainbowashing contro la password). Il salt è Libre Steganography Standard.

Per i pixel, tutte le immagini vengono convertite in pixelbuffer RGBA a 32 bit impacchettati. I 2 bit meno significativi di ciascun canale vengono utilizzati per memorizzare 8 bit del messaggio (il che dà 1 byte di messaggio per 1 pixel portante). Solo i pixel con canale alfa maggiore di 3 vengono usati per la memorizzazione, e tutte le versioni riportano il numero di quei pixel come "Capacità N byte."

root@kitploit:~
1 byte di messaggio bit (7 MSB, 0 LSB): 76543210
1 pixel portante (alfa ultimo, rosso primo byte): rrrrrr76 gggggg32 bbbbbb54 aaaaaa10 (a!=0)

(Questo hack non trasparente è necessario perché il codec WEBP non è così lossless come afferma. Con alfa maggiore di 3, è garantito che il pixel non sia trasparente anche se i bit codificati sono zero.)

Licenza

Questo strumento di steganografia è concesso in licenza secondo i termini della GPLv3+ (o qualsiasi versione successiva di tale licenza). È collegato staticamente con stb_image (che è di pubblico dominio) e libwebp (che è concesso in licenza BSD-3-Clause). Le parti SHA hash e AES encoder/decoder sono inline (scritte dal sottoscritto), non è necessario alcun libreria crittografica di terze parti.

Saluti, bzt

Scarica lo strumento