Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
BobTheSmuggler — 「Bob the Smuggler」は、HTMLスムグリング攻撃を利用し、7z/zipアーカイブを埋め込んだHTMLファイルを作成できるツールです。このツールは、バイナリ(EXE/DLL)を7z/zipファイル形式に圧縮し、そのアーカイブをXOR暗号化した後、PNG/GIF画像ファイル形式(画像ポリグロット)の中に隠します。 | Kitploit
ツール/GitHubGitHub/thecyb3ralpha/bobthesmuggler
フィッシングツール暗号化/復号化ツールペイロード生成ウェブアプリケーション悪用ステガノグラフィー学習と教育ペイロード開発
GitHubthecyb3ralpha/bobthesmuggler

BobTheSmuggler

「Bob the Smuggler」は、HTMLスムグリング攻撃を利用し、7z/zipアーカイブを埋め込んだHTMLファイルを作成できるツールです。このツールは、バイナリ(EXE/DLL)を7z/zipファイル形式に圧縮し、そのアーカイブをXOR暗号化した後、PNG/GIF画像ファイル形式(画像ポリグロット)の中に隠します。

リポジトリを見る
5987210ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

GitHub License GitHub repo size Twitter Follow Visitors GitHub Stars

BobTheSmuggler

クイックアップデート

2024年1月15日 - マルチファイル圧縮のサポートが追加されました。最終ペイロード用に複数のファイルが生成される場合(例:DLLサイドローディングファイルやマルチステージ配信ファイル)、'-i'オプションでディレクトリパスを指定できるようになりました。ディレクトリパスが指定されると、BobTheSmugglerはそのディレクトリ内の全ファイルを自動的にアーカイブし、XOR暗号化して、PNG/GIF内部に埋め込みます。

プロジェクト説明

このツールの使い方を詳しく知りたい方は、私のブログをご覧ください:BobTheSmuggler: 検出不可能なペイロード配信のための秘密のサイバースイスアーミーナイフ

「Bob the Smuggler」 は、HTMLスマグリング攻撃を利用し、7z/zipアーカイブを埋め込んだHTMLファイルを作成できるツールです。このツールは、バイナリ(EXE/DLL)を7z/zipファイル形式に圧縮し、次にアーカイブをXOR暗号化して、PNG/GIF画像ファイル形式(イメージポリグロット)に隠します。HTMLに埋め込まれたJavaScriptは、PNG/GIFファイルをダウンロードしてキャッシュに保存します。その後、JavaScriptはPNG/GIFに埋め込まれたデータを抽出し、組み立て、XOR復号化を実行し、メモリ内のblobとして保存します。

現在、このツールは以下のペイロード配信チェーンをサポートしています。

  • .EXE/.DLL --> .7z/.Zip(パスワード保護) --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip(パスワード保護) --> .JS --> .SVG --> .HTML
  • .EXE/.DLL --> .7z/.Zip(パスワード保護) --> .PNG/.GIF --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip(パスワード保護) --> .PNG/.GIF --> JS --> .SVG --> .HTML

主な機能

  • ステルス性の高いファイル隠蔽: あらゆるファイルタイプ(EXE/DLL)をHTMLページ、PNG、GIF、SVGファイル内に安全に埋め込み、データを見えにくくします。
  • 多様な埋め込み: 様々な形式でファイルを埋め込む柔軟性を提供し、多様なニーズやシナリオに対応します。
  • 高度な難読化: 高度な技術を使用して埋め込みデータを難読化し、セキュリティをさらに向上させ、検出可能性を低減します。
  • カスタムテンプレートのサポート: 埋め込み用にカスタムHTMLおよびSVGテンプレートを使用でき、個人向けかつコンテキストに応じた隠蔽を提供します。
  • 直感的なインターフェース: 使いやすいコマンドラインインターフェースを備え、技術ユーザーから非技術ユーザーまでアクセス可能です。
  • 視覚的検証: PNGファイル用の可視化ツールを含み、データが正常に埋め込まれたことを確認できます。

前提条件

ツールを実行する前に、以下の前提条件が必要です。

root@kitploit:~
pip install python-magic py7zr pyminizip

注: python-magicをインストールするには、システムにlibmagicライブラリをインストールする必要があります。次のURLに従ってlibmagicライブラリをインストールしてください:https://pypi.org/project/python-magic/

インストール

必要なライブラリがインストールされたら、以下のコマンドを使用してツールのインストールを進めてください。

root@kitploit:~
git clone https://github.com/TheCyb3rAlpha/BobTheSmuggler.git
cd BobTheSmuggler

使用法

インストール後、次のコマンドを実行してツールを使用できます。

root@kitploit:~
python3 BobTheSmuggler.py -h

Usage

root@kitploit:~
======================================================================
██████╗  ██████╗ ██████╗     ████████╗██╗  ██╗███████╗
██╔══██╗██╔═══██╗██╔══██╗    ╚══██╔══╝██║  ██║██╔════╝
██████╔╝██║   ██║██████╔╝       ██║   ███████║█████╗
██╔══██╗██║   ██║██╔══██╗       ██║   ██╔══██║██╔══╝
██████╔╝╚██████╔╝██████╔╝       ██║   ██║  ██║███████╗
╚═════╝  ╚═════╝ ╚═════╝        ╚═╝   ╚═╝  ╚═╝╚══════╝
███████╗███╗   ███╗██╗   ██╗ ██████╗  ██████╗ ██╗     ███████╗██████╗
██╔════╝████╗ ████║██║   ██║██╔════╝ ██╔════╝ ██║     ██╔════╝██╔══██╗
███████╗██╔████╔██║██║   ██║██║  ███╗██║  ███╗██║     █████╗  ██████╔╝
╚════██║██║╚██╔╝██║██║   ██║██║   ██║██║   ██║██║     ██╔══╝  ██╔══██╗
███████║██║ ╚═╝ ██║╚██████╔╝╚██████╔╝╚██████╔╝███████╗███████╗██║  ██║
╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝  ╚═════╝ ╚══════╝╚══════╝╚═╝  ╚═╝
======================================================================

使用法: BobTheSmuggler.py [-h] -i EXE_FILE [-p PASSWORD] -f OUTPUT_HTML -o OUTPUT_FILENAME -t {html,svg,png,gif} [-c {7z,zip}] [-u PNG_URL] [-png PNG_FILE] [-gif GIF_FILE] [-e CUSTOM_FILE] [-v]

EXE/DLLファイルをHTML/SVGファイル内に隠します。

オプション引数:
  -h, --help            このヘルプメッセージを表示して終了します。
  -i EXE_FILE           EXE/DLLファイルへのパス。
  -p PASSWORD           圧縮用のパスワード。
  -f OUTPUT_HTML        HTMLスマグリングファイル (.html)
  -o OUTPUT_FILENAME    ダウンロードされるファイル名(ペイロードはこのファイルに含まれます。)
  -t {html,svg,png,gif} 埋め込みテンプレートの種類。
  -c {7z,zip}           圧縮形式: 7z または zip (デフォルト: zip)
  -u PNG_URL            埋め込まれたPNG画像のURL。
  -png PNG_FILE         EXE/DLLを埋め込むPNGファイルへのパス。
  -gif GIF_FILE         EXE/DLLを埋め込むGIFファイルへのパス。
  -e CUSTOM_FILE        テンプレートとして複製するHTMLファイル。
  -v, --verbose         詳細なログ出力を有効にします。

例

SharpHound.exeを7z形式(パスワード保護)に圧縮し、HTMLファイルに保存したい場合は、次のコマンドを使用できます。

root@kitploit:~
python3 BobTheSmuggler.py -i path/to/SharpHound.exe -p 123456 -c 7z -f SharpHound.html -o SharpHound.7z -t html

bts_html

PNGファイル内にペイロードを埋め込む:

PNGファイル内に隠されたペイロードが埋め込まれたHTMLファイルを作成するには、次のコマンドを使用できます。

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t png test.png

bts_png

注: PNG/GIFファイルはCDNでホストするようにしてください。(推奨:PNG/GIFファイルをホストするCDN URLを指定するには、-uオプションを使用してください)。テスト目的では、flaskアプリ(app.py)を使用して、banner.gifとbanner.pngをlocalhost:8000でホストできます。

同様に、次のコマンドを使用して、GIFファイル内に隠されたペイロードが埋め込まれたHTMLファイルを作成できます。

GIFファイル内にペイロードを埋め込む:

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t gif test.gif

bts_gif

最終的な画像(PNG/GIF)が生成されると、埋め込まれたファイルが含まれるため、画像のサイズが増加します。

.EXE/.DLL --> .7z --> .PNG --> .SVG --> .HTML チェーン:

異なるアプローチのシンプルなチェーン。EXE/DLLが .7z/.zip ファイルに圧縮され、その後 PNG/GIF ファイル内に保存されます。PNG/GIF は、HTML に埋め込まれた SVG ファイル内の JS によって呼び出されます。JS が呼び出されると、PNG/ZIP ファイルをダウンロードし、画像チャンクから XOR された圧縮データを抽出し、ファイルを復号化してダウンロード機能を呼び出します。

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t svg -e <Custom_SVG_Template>

このプロジェクトには以下のテンプレートが追加されています。

  • OneDrive ダウンロード HTML テンプレート(BumbleBee マルウェア配信メカニズムで使用)
  • Paypal 偽装請求書 SVG テンプレート(コールバックフィッシングで使用)

免責事項

このツールは教育目的のみを目的としています。ユーザーは学習と理解を促進する方法でのみ使用することをお勧めします。このツールの作者は、教育目的以外での使用について一切の責任を負いません。教育以外の目的でこのツールを使用することを選択したユーザーは、自己責任で使用するものとし、作者はそのような使用から生じるいかなる結果に対しても責任を負いません。

ツールをダウンロード