Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
BobTheSmuggler — "Bob the Smuggler": HTML Smuggling Attack를 활용하여 7z/zip 아카이브가 포함된 HTML 파일을 생성할 수 있는 도구입니다. 이 도구는 바이너리(EXE/DLL)를 7z/zip 파일 형식으로 압축한 다음, 아카이브를 XOR 암호화하고 PNG/GIF 이미지 파일 형식(Image Polyglots) 내에 숨깁니다. | Kitploit
도구/GitHubGitHub/thecyb3ralpha/bobthesmuggler
Phishing ToolsEncryption/Decryption ToolsPayload GenerationWeb Application ExploitationSteganographyLearning & EducationPayload Development
GitHubthecyb3ralpha/bobthesmuggler

BobTheSmuggler

"Bob the Smuggler": HTML Smuggling Attack를 활용하여 7z/zip 아카이브가 포함된 HTML 파일을 생성할 수 있는 도구입니다. 이 도구는 바이너리(EXE/DLL)를 7z/zip 파일 형식으로 압축한 다음, 아카이브를 XOR 암호화하고 PNG/GIF 이미지 파일 형식(Image Polyglots) 내에 숨깁니다.

저장소 보기
5987210개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

GitHub License GitHub repo size Twitter Follow Visitors GitHub Stars

BobTheSmuggler

빠른 업데이트

2024년 1월 15일 - 다중 파일 압축 지원이 추가되었습니다. 최종 페이로드에 대해 여러 파일이 생성된 경우(예: DLL-Sideloading 파일 또는 다단계 전달 파일), 이제 '-i' 옵션을 사용하여 디렉터리 경로를 지정할 수 있습니다. 디렉터리 경로가 제공되면 BobTheSmuggler는 해당 디렉터리의 모든 파일을 자동으로 아카이브하고, XOR 암호화한 후 PNG/GIF 내부에 임베드합니다.

프로젝트 설명

이 도구를 사용하는 방법에 대한 자세한 내용은 제 블로그 게시물을 참조하세요: BobTheSmuggler: 탐지 불가능한 페이로드 전달을 위한 은밀한 사이버 스위스 나이프.

"Bob the Smuggler" 는 HTML 밀반입 공격(HTML Smuggling Attack)을 활용하며, 7z/zip 아카이브가 포함된 HTML 파일을 생성할 수 있게 해주는 도구입니다. 이 도구는 바이너리(EXE/DLL)를 7z/zip 파일 형식으로 압축한 다음, 아카이브를 XOR 암호화하고 PNG/GIF 이미지 파일 형식(이미지 폴리글롯) 내에 숨깁니다. HTML에 포함된 JavaScript는 PNG/GIF 파일을 다운로드하여 캐시에 저장합니다. 그런 다음 JavaScript는 PNG/GIF에 포함된 데이터를 추출하고, 조립하며, XOR 복호화를 수행한 후 메모리 내 blob으로 저장합니다.

현재 이 도구는 다음과 같은 페이로드 전달 체인을 지원합니다:

  • .EXE/.DLL --> .7z/.Zip (암호 보호) --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip (암호 보호) --> .JS --> .SVG --> .HTML
  • .EXE/.DLL --> .7z/.Zip (암호 보호) --> .PNG/.GIF --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip (암호 보호) --> .PNG/.GIF --> JS --> .SVG --> .HTML

주요 기능

  • 은밀한 파일 은닉: 모든 파일 유형(EXE/DLL)을 HTML 페이지, PNG, GIF 및 SVG 파일 내에 안전하게 임베드하여 데이터가 눈에 띄지 않게 숨겨지도록 보장합니다.
  • 다양한 임베딩: 다양한 형식으로 파일을 임베드할 수 있는 유연성을 제공하여 다양한 요구와 시나리오를 충족합니다.
  • 고급 난독화: 정교한 기술을 사용하여 임베드된 데이터를 난독화하여 보안을 더욱 강화하고 탐지 가능성을 줄입니다.
  • 사용자 정의 템플릿 지원: 사용자 정의 HTML 및 SVG 템플릿을 사용하여 개인화되고 상황에 맞는 은닉을 제공합니다.
  • 직관적인 인터페이스: 사용하기 쉬운 명령줄 인터페이스를 제공하여 기술 사용자와 비기술 사용자 모두가 접근할 수 있습니다.
  • 시각적 검증: PNG 파일에 대한 시각화 도구를 포함하여 사용자가 데이터 임베딩 성공을 확인할 수 있는 방법을 제공합니다.

사전 요구 사항

도구를 실행하기 전에 다음 사전 요구 사항이 필요합니다:

root@kitploit:~
pip install python-magic py7zr pyminizip

참고: python-magic을 설치하려면 시스템에 libmagic 라이브러리를 설치해야 합니다. libmagic 라이브러리 설치를 위해 다음 URL을 참조하세요: https://pypi.org/project/python-magic/

설치

필요한 라이브러리를 설치한 후, 다음 명령어를 사용하여 도구 설치를 진행할 수 있습니다:

root@kitploit:~
git clone https://github.com/TheCyb3rAlpha/BobTheSmuggler.git
cd BobTheSmuggler

사용법

설치 후, 다음 명령어를 실행하여 도구를 사용할 수 있습니다:

root@kitploit:~
python3 BobTheSmuggler.py -h

Usage

root@kitploit:~
======================================================================
██████╗  ██████╗ ██████╗     ████████╗██╗  ██╗███████╗
██╔══██╗██╔═══██╗██╔══██╗    ╚══██╔══╝██║  ██║██╔════╝
██████╔╝██║   ██║██████╔╝       ██║   ███████║█████╗
██╔══██╗██║   ██║██╔══██╗       ██║   ██╔══██║██╔══╝
██████╔╝╚██████╔╝██████╔╝       ██║   ██║  ██║███████╗
╚═════╝  ╚═════╝ ╚═════╝        ╚═╝   ╚═╝  ╚═╝╚══════╝
███████╗███╗   ███╗██╗   ██╗ ██████╗  ██████╗ ██╗     ███████╗██████╗
██╔════╝████╗ ████║██║   ██║██╔════╝ ██╔════╝ ██║     ██╔════╝██╔══██╗
███████╗██╔████╔██║██║   ██║██║  ███╗██║  ███╗██║     █████╗  ██████╔╝
╚════██║██║╚██╔╝██║██║   ██║██║   ██║██║   ██║██║     ██╔══╝  ██╔══██╗
███████║██║ ╚═╝ ██║╚██████╔╝╚██████╔╝╚██████╔╝███████╗███████╗██║  ██║
╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝  ╚═════╝ ╚══════╝╚══════╝╚═╝  ╚═╝
======================================================================

usage: BobTheSmuggler.py [-h] -i EXE_FILE [-p PASSWORD] -f OUTPUT_HTML -o OUTPUT_FILENAME -t {html,svg,png,gif} [-c {7z,zip}] [-u PNG_URL] [-png PNG_FILE] [-gif GIF_FILE] [-e CUSTOM_FILE] [-v]

EXE/DLL 파일을 HTML/SVG 파일 내부에 숨깁니다.

optional arguments:
  -h, --help            이 도움말 메시지를 표시하고 종료합니다.
  -i EXE_FILE           EXE/DLL 파일의 경로입니다.
  -p PASSWORD           압축을 위한 암호입니다.
  -f OUTPUT_HTML        HTML 밀반입 파일(.html)
  -o OUTPUT_FILENAME    다운로드된 파일 이름 (페이로드가 이 파일에 있습니다.)
  -t {html,svg,png,gif} 임베드 템플릿 유형입니다.
  -c {7z,zip}           압축 형식: 7z 또는 zip (기본값: zip)
  -u PNG_URL            임베드된 PNG 이미지의 URL입니다.
  -png PNG_FILE         EXE/DLL 임베딩을 위한 PNG 파일의 경로입니다.
  -gif GIF_FILE         EXE/DLL 임베딩을 위한 GIF 파일의 경로입니다.
  -e CUSTOM_FILE        템플릿으로 복제할 HTML 파일입니다.
  -v, --verbose         상세 로깅을 활성화합니다.

예제

SharpHound.exe를 7z 형식으로 압축(암호 보호)하고 HTML 파일에 저장하려면 다음 명령어를 사용할 수 있습니다:

root@kitploit:~
python3 BobTheSmuggler.py -i path/to/SharpHound.exe -p 123456 -c 7z -f SharpHound.html -o SharpHound.7z -t html

bts_html

PNG 파일 내부에 페이로드 임베드:

PNG 파일 내부에 숨겨진 페이로드가 포함된 HTML 파일을 생성하려면 다음 명령어를 사용할 수 있습니다:

root@kitploit:~
python3 BobTheSmuggler.py -i <입력_파일_경로> -p <암호화할_암호> -f <출력_HTML_파일명> -o <HTML 내부에 저장된 출력 7z/zip 파일명> -t png test.png

bts_png

참고: PNG/GIF 파일을 CDN에 호스팅해야 합니다. (권장: PNG/GIF 파일을 호스팅할 CDN URL을 제공하려면 -u 옵션을 사용해야 합니다). 테스트 목적으로 Flask 앱(app.py)을 사용하면 banner.gif와 banner.png를 localhost:8000에 호스팅할 수 있습니다.

마찬가지로 다음 명령어를 사용하여 GIF 파일 내부에 숨겨진 페이로드가 포함된 HTML 파일을 생성할 수 있습니다:

GIF 파일 내부에 페이로드 임베드:

root@kitploit:~
python3 BobTheSmuggler.py -i <입력_파일_경로> -p <암호화할_암호> -f <출력_HTML_파일명> -o <HTML 내부에 저장된 출력 7z/zip 파일명> -t gif test.gif

bts_gif

최종 이미지(PNG/GIF)가 생성되면 임베드된 파일이 포함되므로 이미지 크기가 증가합니다.

.EXE/.DLL --> .7z --> .PNG --> .SVG --> .HTML 체인:

다른 접근 방식을 사용한 간단한 체인입니다. EXE/DLL이 .7z/.zip 파일로 압축된 다음 PNG/GIF 파일 내에 저장됩니다. PNG/GIF는 HTML 내에 임베드된 SVG 파일 내의 JS에 의해 호출됩니다. JS가 호출되면 PNG/ZIP 파일을 다운로드하고, 이미지 청크에서 XOR 처리된 압축 데이터를 추출한 후, 파일을 복호화하고 다운로드 기능을 호출합니다.

root@kitploit:~
python3 BobTheSmuggler.py -i <입력_파일_경로> -p <암호화할_암호> -f <출력_HTML_파일명> -o <HTML 내부에 저장된 출력 7z/zip 파일명> -t svg -e <사용자_정의_SVG_템플릿>

다음 템플릿이 이 프로젝트에 추가되었습니다:

  • OneDrive 다운로드 HTML 템플릿 (BumbleBee 악성코드 전달 메커니즘에서 사용)
  • Paypal 가짜 송장 SVG 템플릿 (콜백 피싱에 사용)

면책 조항

이 도구는 교육 목적으로만 사용됩니다. 사용자는 학습과 이해를 촉진하는 방식으로만 사용하는 것이 좋습니다. 이 도구의 작성자는 교육 이외의 맥락에서 사용하는 것에 대한 모든 책임을 명시적으로 부인합니다. 교육 이외의 목적으로 이 도구를 사용하기로 선택한 사용자는 전적인 책임과 위험을 감수하며, 작성자는 그러한 사용으로 인해 발생하는 어떤 결과에 대해서도 책임을 지지 않습니다.

도구 다운로드