Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TrojanSourceFinder — 🔎 Ajude a encontrar vulnerabilidade Trojan Source no código 👀 . Útil para revisão de código em projeto com vários colaboradores (CI/CD) | Kitploit
Ferramentas/GitHubGitHub/ariary/trojansourcefinder
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoSegurança da Cadeia de Suprimentos
GitHubariary/trojansourcefinder

TrojanSourceFinder

🔎 Ajude a encontrar vulnerabilidade Trojan Source no código 👀 . Útil para revisão de código em projeto com vários colaboradores (CI/CD)

Ver Repositório
47174há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TrojanSourceFinder

TrojanSourceFinder ajuda desenvolvedores a detectar a vulnerabilidade "Trojan Source" no código-fonte.

A vulnerabilidade Trojan Source permite que um atacante faça código malicioso parecer inocente. Em geral, o atacante tenta enganar fazendo seu código parecer um comentário (visualmente). É uma ameaça séria porque afeta muitas linguagens. Projetos com múltiplas fontes "não confiáveis" podem ser afetados

Detectar malicioso 🔎 · Rastrear malicioso 👀 · Trojan Source ❓

Instalação

Com go

> Via go install

root@kitploit:~
go install github.com/ariary/TrojanSourceFinder/cmd/tsfinder@latest

Certifique-se de que $GOPATH está no seu $PATH

> A partir do código-fonte

root@kitploit:~
git clone https://github.com/ariary/TrojanSourceFinder
cd TrojanSourceFinder
make before.build
make build.tsfinder

Se o comando make build.tsfinder falhar, tente:

root@kitploit:~
env GOOS=target-OS GOARCH=target-architecture
go build -o tsfinder cmd/main.go

Com curl

> A partir do lançamento

root@kitploit:~
curl -lO -L https://github.com/ariary/TrojanSourceFinder/releases/latest/download/tsfinder && chmod +x tsfinder

Detectar Trojan Source

> Auxilia a detecção de Trojan source para revisão manual de código ou com pipelines CI/CD (caracteres bidirecionais Unicode)

Para detectar Trojan source em um arquivo ou diretório <caminho>:

root@kitploit:~
tsfinder [caminho]

Detectar apenas em arquivos de texto

> Arquivos de código-fonte são geralmente arquivos de texto. Remover binários da varredura pode ajudar a eliminar falsos positivos

root@kitploit:~
tsfinder -t [caminho]

Adicione -v para ver qual arquivo foi ignorado pela varredura.

Ir além (Homóglifo)

Trojan Source não é novo e não é o único perigo. Outro é "Homóglifo".(O que é?)

tsfinder ajuda a detectá-los com o comando homoglyph:

root@kitploit:~
tsfinder homoglyph [nome do arquivo] [flags]

Você pode ver se há um irmão (ou seja, palavra com o mesmo "esqueleto") para os homógrafos encontrados em caminho usando a flag --sibling:

root@kitploit:~
tsfinder homoglyph [nome do arquivo] --sibling [caminho] 

Funcionalidade em desenvolvimento, dependendo principalmente de outros projetos

Visualizar Trojan Source

> Visualize como o código é realmente interpretado por máquinas/compilador

tsfinder é deliberadamente pouco verboso. Por padrão, ele apenas exibirá se o código Trojan Source foi detectado. Para ter mais verbosidade e visualizar a linha perigosa adicione a flag -v.

Para ver melhor onde os Trojan Sources estavam, você pode ativar a saída colorida com a flag -c (também útil com varredura de diretório):

root@kitploit:~
tsfinder -c -v <diretório>

Demonstração

demo

Homóglifo

demo

Alternativa

Como mencionado por @ioah86 aqui, o trojan source também pode ser detectado com um one-liner usando grep.

A grande diferença está no formato de saída e no código de status de saída (tsfinder sai com código de status 0 se nenhum Trojan source for encontrado, 1 caso contrário; o oposto para grep)

Além disso, este one-liner não resolve o problema do homóglifo

Baixar ferramenta
Objetivotsfindergrep one-liner
Escanear todos os arquivos + mostrar linhastsfinder -v .grep -arE $'(\u2066|\u2067|\u2068|\u202A|\u202B|\u202D|\u202E|\u202C|\u2069|\u200E|\u200F|\u061C|\u2066|\u2067|\u2068)'
Escanear apenas arquivos legíveis por humanostsfinder -t .grep -IrE $'(\u2066|\u2067|\u2068|\u202A|\u202B|\u202D|\u202E|\u202C|\u2069|\u200E|\u200F|\u061C|\u2066|\u2067|\u2068)'
Sair com código de status 1 se encontradopadrão[one-liner] && exit 1 || exit 0