Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HTMLSmuggler — ✉️ Gerador&ofuscador de HTML Smuggling para suas operações de Red Team | Kitploit
Ferramentas/GitHubGitHub/d00movenok/htmlsmuggler
Geração de PayloadsEvasão de IDS/IPSExploração de Aplicações WebPhishingRed Teaming
GitHubd00movenok/htmlsmuggler

HTMLSmuggler

✉️ Gerador&ofuscador de HTML Smuggling para suas operações de Red Team

Ver Repositório
200246há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

HTMLSmuggler ✉️

License: MIT

HTMLSmuggler - gerador de payload JS para bypass de IDS e entrega de payload via HTML smuggling.

Descrição

A explicação completa sobre o que é HTML Smuggling pode ser encontrada aqui.

O principal objetivo do HTML smuggling é contornar os controles de segurança de rede, como firewalls e sistemas de detecção de intrusão, disfarçando payloads maliciosos (por exemplo, executáveis/arquivos/etc.) em código HTML e JavaScript aparentemente inofensivo. Ao explorar a natureza dinâmica das aplicações web, os atacantes podem entregar conteúdo malicioso ao navegador do usuário sem disparar alertas de segurança ou serem detectados por mecanismos de segurança tradicionais. Graças a esta técnica, o download de um arquivo malicioso não é exibido de forma alguma nas soluções IDS modernas.

O principal objetivo da ferramenta HTMLSmuggler é criar uma biblioteca JavaScript independente com um payload malicioso definido pelo usuário incorporado. Esta biblioteca pode ser integrada em seus sites de phishing/anexos de e-mail HTML/etc. para entregar o payload incorporado ao sistema do usuário alvo (contornando sistemas IDS e IPS). Um exemplo de biblioteca JavaScript criada pode ser encontrado aqui.

Funcionalidades

  • Obfuscador JavaScript embutido altamente configurável que oculta completamente seu payload, tornando impossível extraí-lo manualmente do JavaScript.
  • Poderosa biblioteca de detecção de bots client-side e crawlers headless que não compartilha seus payloads com gateways de e-mail seguros inteligentes e seus afins.
  • Atraso antes do carregamento para evitar sandboxes que estão com pressa.
  • Pode ser usada tanto como uma biblioteca JS independente quanto incorporada em frameworks JS como React, Vue.js, etc.
  • A simplicidade do template permite adicionar manipuladores de dados/compressões/obfuscações extras.
  • Suporta muitos navegadores (incluindo o antigo IE10).
  • Instalação

    1. Instale o yarn gerenciador de pacotes.

    2. Instale as dependências:

      root@kitploit:~
      yarn
      
    3. Leia a mensagem de ajuda.

      root@kitploit:~
      yarn build -h
      
      root@kitploit:~
      Options:
        -p, --payload <string>   Caminho para o arquivo de payload que você deseja contrabandear
        -n, --name <string>      Nome do arquivo que será baixado
        -t, --type <string>      Content-Type do arquivo baixado (padrão: "application/octet-stream")
        -f, --function <string>  Nome da função exportada (padrão: "download")
        -c, --compress           Ativar compactação do payload (gzip)
        -d, --delay <number>     Atraso antes do antibot e download em ms (padrão: 0)
        -a, --antibot            Ativar detecção de bot e bloqueá-los (recomendado)
        -h, --help               exibe ajuda para o comando
      

    Uso

    Etapas de preparação

    1. (Opcional) Modifique as opções do javascript-obfuscator no obfuscator.js. Meu preset é bom, mas muito lento.

    2. Compile seu payload JavaScript:

      ⚠️ EVITE USAR PAYLOADS MAIORES QUE 3 MiB (veja FAQ)

      root@kitploit:~
      yarn build -p /path/to/payload -n file.exe -t "application/octet-stream" -c -a -d 3000
      
    3. Obtenha seu payload de dist/payload.esm.js ou dist/payload.umd.js. Depois disso, ele pode ser inserido em sua página e chamado com a função download() (ou personalizada especificada com a flag -f).

      payload.esm.js é usado em imports import { download } from 'payload.esm'; (padrão ECMAScript).

      payload.umd.js é usado em script SRC html e imports require('payload.umd'); (CommonJS, AMD e html puro).

    Exemplo HTML puro

    Um exemplo completo pode ser encontrado aqui.

    1. Siga as etapas de preparação.

    2. Importe o script criado para o arquivo html (ou insira-o inline):

      root@kitploit:~
      <head>
        <script src="payload.umd.js"></script>
      </head>
      
    3. Chame a função download() a partir do body:

      root@kitploit:~
      <body>
        <button onclick="download()">Botão de phishing</button>
      </body>
      
    4. Feliz phishing :)

    Exemplo VueJS

    Um exemplo completo pode ser encontrado aqui.

    1. Siga as etapas de preparação.

    2. Importe o script criado para o arquivo vue:

      root@kitploit:~
      <script>
        import { download } from './payload.esm';
      </script>
      
    3. Chame a função download():

      root@kitploit:~
      <template>
        <button @click="download()">Botão de phishing</button>
      </template>
      
    4. Feliz phishing :)

    FAQ

    P: Tenho um erro RangeError: Maximum call stack size exceeded, como resolver?

    R: Este problema descrito aqui. Para corrigi-lo, tente desabilitar splitStrings no obfuscator.js ou use um payload menor (é recomendado usar payloads de até 2 MB por causa deste problema).


    P: Por que a compilação do meu payload demora tanto?

    R: Quanto maior o payload usado, mais tempo leva para criar o arquivo JS. Para diminuir o tempo de compilação, tente desabilitar splitStrings no obfuscator.js. Abaixo está uma tabela com tempos estimados de compilação usando o obfuscator.js padrão.

    Tamanho do payloadTempo de compilação
    525 KB53 s
    1.25 MB8 m
    3.59 MB25 m
    Baixar ferramenta