Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
HTMLSmuggler — ✉️ HTML Smuggling generator&obfuscator (레드팀 운영을 위한) | Kitploit
도구/GitHubGitHub/d00movenok/htmlsmuggler
Payload GenerationIDS/IPS EvasionWeb Application ExploitationPhishingRed Teaming
GitHubd00movenok/htmlsmuggler

HTMLSmuggler

✉️ HTML Smuggling generator&obfuscator (레드팀 운영을 위한)

저장소 보기
200242년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

HTMLSmuggler ✉️

License: MIT

HTMLSmuggler - HTML 스머글링을 통한 IDS 우회 및 페이로드 전송을 위한 JS 페이로드 생성기.

설명

HTML 스머글링이 무엇인지에 대한 전체 설명은 여기에서 찾을 수 있습니다.

HTML 스머글링의 주요 목표는 실행 파일/아카이브 등과 같은 악성 페이로드를 겉보기에는 무해한 HTML 및 JavaScript 코드 내에 숨겨 방화벽 및 침입 탐지 시스템과 같은 네트워크 보안 제어를 우회하는 것입니다. 웹 애플리케이션의 동적 특성을 악용함으로써 공격자는 보안 경고를 트리거하거나 기존 보안 메커니즘에 탐지되지 않고 사용자의 브라우저에 악성 콘텐츠를 전달할 수 있습니다. 이 기술 덕분에 악성 파일의 다운로드는 최신 IDS 솔루션에서 어떤 식으로도 표시되지 않습니다.

HTMLSmuggler 도구의 주요 목표는 사용자 정의 악성 페이로드가 포함된 독립적인 자바스크립트 라이브러리를 만드는 것입니다. 이 라이브러리는 피싱 사이트/이메일 HTML 첨부 파일 등에 통합되어 대상 사용자 시스템에 페이로드를 전달할 수 있습니다(IDS 및 IPS 시스템 우회). 생성된 자바스크립트 라이브러리의 예는 여기에서 찾을 수 있습니다.

특징

  • 내장된 고도로 구성 가능한 JavaScript 난독화기로 페이로드를 완전히 숨겨 수동으로 페이로드를 추출하는 것을 불가능하게 만듭니다.
  • 강력한 클라이언트 측 봇 및 헤드리스 크롤러 탐지 라이브러리로 스마트 보안 메일 게이트웨이 등과 페이로드를 공유하지 않습니다.
  • 로드 전 지연 기능으로 서두르는 샌드박스를 회피합니다.
  • 독립적인 JS 라이브러리로 사용하거나 React, Vue.js 등과 같은 JS 프레임워크에 포함하여 사용할 수 있습니다.
  • 템플릿의 단순성 덕분에 추가 데이터 핸들러/압축/난독화를 쉽게 추가할 수 있습니다.
  • 많은 브라우저를 지원합니다 (구형 IE10 포함).

설치

  1. yarn 패키지 관리자를 설치합니다.

  2. 종속성을 설치합니다:

    root@kitploit:~
    yarn
    
  3. 도움말 메시지를 확인합니다.

    root@kitploit:~
    yarn build -h
    
    root@kitploit:~
    Options:
      -p, --payload <string>   Path to payload file you want to smuggle
      -n, --name <string>      Name of file, that would be downloaded
      -t, --type <string>      Contet-Type of downlonaded file (default: "application/octet-stream")
      -f, --function <string>  Name of exported function (default: "download")
      -c, --compress           Enable payload compression (gzip)
      -d, --delay <number>     Delay before antibot and download in ms (default: 0)
      -a, --antibot            Enable bot detection and block them (recommended)
      -h, --help               display help for command
    

사용법

준비 단계

  1. (선택 사항) obfuscator.js에서 javascript-obfuscator 옵션을 수정하십시오. 제 프리셋은 좋지만 매우 느립니다.

  2. 자바스크립트 페이로드를 컴파일합니다:

    ⚠️ 3 MiB보다 큰 페이로드 사용을 피하십시오 (FAQ 참조)

    root@kitploit:~
    yarn build -p /path/to/payload -n file.exe -t "application/octet-stream" -c -a -d 3000
    
  3. dist/payload.esm.js 또는 dist/payload.umd.js에서 페이로드를 가져옵니다. 그런 다음 페이지에 삽입하고 download() (또는 -f 플래그로 지정한 사용자 정의 함수) 함수로 호출할 수 있습니다.

    payload.esm.js는 import { download } from 'payload.esm'; import (ECMAScript 표준)에 사용됩니다.

    payload.umd.js는 html script SRC 및 require('payload.umd'); import (CommonJS, AMD 및 순수 html)에 사용됩니다.

순수 HTML 예제

전체 예제는 여기에서 찾을 수 있습니다.

  1. 준비 단계를 수행합니다.

  2. 생성된 스크립트를 HTML 파일에 임포트합니다 (또는 인라인으로 삽입):

    root@kitploit:~
    <head>
      <script src="payload.umd.js"></script>
    </head>
    
  3. body에서 download() 함수를 호출합니다:

    root@kitploit:~
    <body>
      <button onclick="download()">Some phishy button</button>
    </body>
    
  4. 즐거운 피싱 되세요 :)

VueJS 예제

전체 예제는 여기에서 찾을 수 있습니다.

  1. 준비 단계를 수행합니다.

  2. 생성된 스크립트를 Vue 파일에 임포트합니다:

    root@kitploit:~
    <script>
      import { download } from './payload.esm';
    </script>
    
  3. download() 함수를 호출합니다:

    root@kitploit:~
    <template>
      <button @click="download()">Some phishy button</button>
    </template>
    
  4. 즐거운 피싱 되세요 :)

FAQ

Q: RangeError: Maximum call stack size exceeded 오류가 발생합니다. 어떻게 해결하나요?

A: 이 이슈는 여기에 설명되어 있습니다. 해결하려면 obfuscator.js에서 splitStrings를 비활성화하거나 더 작은 페이로드를 사용하십시오 (이 이슈 때문에 최대 2MB 페이로드 사용을 권장합니다).


Q: 페이로드 빌드가 왜 이렇게 오래 걸리나요?

A: 사용하는 페이로드가 클수록 JS 파일 생성 시간이 길어집니다. 빌드 시간을 줄이려면 obfuscator.js에서 splitStrings를 비활성화해 보십시오. 다음은 기본 obfuscator.js를 사용한 예상 빌드 시간 표입니다.

페이로드 크기빌드 시간
525 KB53 s
1.25 MB8 m
3.59 MB25 m
도구 다운로드