Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HTMLSmuggler — ✉️ Gerador&ofuscador de HTML Smuggling para suas operações de Red Team | Kitploit
Ferramentas/GitHubGitHub/d00movenok/htmlsmuggler
Geração de PayloadsEvasão de IDS/IPSExploração de Aplicações WebPhishingRed Teaming
GitHubd00movenok/htmlsmuggler

HTMLSmuggler

✉️ Gerador&ofuscador de HTML Smuggling para suas operações de Red Team

Ver Repositório
2002420há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

HTMLSmuggler ✉️

License: MIT

HTMLSmuggler - gerador de payload JS para bypass de IDS e entrega de payload via HTML smuggling.

Descrição

A explicação completa sobre o que é HTML Smuggling pode ser encontrada aqui.

O principal objetivo do HTML smuggling é contornar os controles de segurança de rede, como firewalls e sistemas de detecção de intrusão, disfarçando payloads maliciosos (por exemplo, executáveis/arquivos/etc.) em código HTML e JavaScript aparentemente inofensivo. Ao explorar a natureza dinâmica das aplicações web, os atacantes podem entregar conteúdo malicioso ao navegador do usuário sem disparar alertas de segurança ou serem detectados por mecanismos de segurança tradicionais. Graças a esta técnica, o download de um arquivo malicioso não é exibido de forma alguma nas soluções IDS modernas.

O principal objetivo da ferramenta HTMLSmuggler é criar uma biblioteca JavaScript independente com um payload malicioso definido pelo usuário incorporado. Esta biblioteca pode ser integrada em seus sites de phishing/anexos de e-mail HTML/etc. para entregar o payload incorporado ao sistema do usuário alvo (contornando sistemas IDS e IPS). Um exemplo de biblioteca JavaScript criada pode ser encontrado aqui.

Funcionalidades

  • Obfuscador JavaScript embutido altamente configurável que oculta completamente seu payload, tornando impossível extraí-lo manualmente do JavaScript.
  • Poderosa biblioteca de detecção de bots client-side e crawlers headless que não compartilha seus payloads com gateways de e-mail seguros inteligentes e seus afins.
  • Atraso antes do carregamento para evitar sandboxes que estão com pressa.
  • Pode ser usada tanto como uma biblioteca JS independente quanto incorporada em frameworks JS como React, Vue.js, etc.
  • A simplicidade do template permite adicionar manipuladores de dados/compressões/obfuscações extras.
  • Suporta muitos navegadores (incluindo o antigo IE10).

Instalação

  1. Instale o yarn gerenciador de pacotes.

  2. Instale as dependências:

    yarn
    
  3. Leia a mensagem de ajuda.

    yarn build -h
    
    Options:
      -p, --payload <string>   Caminho para o arquivo de payload que você deseja contrabandear
      -n, --name <string>      Nome do arquivo que será baixado
      -t, --type <string>      Content-Type do arquivo baixado (padrão: "application/octet-stream")
      -f, --function <string>  Nome da função exportada (padrão: "download")
      -c, --compress           Ativar compactação do payload (gzip)
      -d, --delay <number>     Atraso antes do antibot e download em ms (padrão: 0)
      -a, --antibot            Ativar detecção de bot e bloqueá-los (recomendado)
      -h, --help               exibe ajuda para o comando
    

Uso

Etapas de preparação

  1. (Opcional) Modifique as opções do javascript-obfuscator no obfuscator.js. Meu preset é bom, mas muito lento.

  2. Compile seu payload JavaScript:

    ⚠️ EVITE USAR PAYLOADS MAIORES QUE 3 MiB (veja FAQ)

    yarn build -p /path/to/payload -n file.exe -t "application/octet-stream" -c -a -d 3000
    
  3. Obtenha seu payload de dist/payload.esm.js ou dist/payload.umd.js. Depois disso, ele pode ser inserido em sua página e chamado com a função download() (ou personalizada especificada com a flag -f).

    payload.esm.js é usado em imports import { download } from 'payload.esm'; (padrão ECMAScript).

    payload.umd.js é usado em script SRC html e imports require('payload.umd'); (CommonJS, AMD e html puro).

Exemplo HTML puro

Um exemplo completo pode ser encontrado aqui.

  1. Siga as etapas de preparação.

  2. Importe o script criado para o arquivo html (ou insira-o inline):

    <head>
      <script src="payload.umd.js"></script>
    </head>
    
  3. Chame a função download() a partir do body:

    <body>
      <button onclick="download()">Botão de phishing</button>
    </body>
    
  4. Feliz phishing :)

Exemplo VueJS

Um exemplo completo pode ser encontrado aqui.

  1. Siga as etapas de preparação.

  2. Importe o script criado para o arquivo vue:

    <script>
      import { download } from './payload.esm';
    </script>
    
  3. Chame a função download():

    <template>
      <button @click="download()">Botão de phishing</button>
    </template>
    
  4. Feliz phishing :)

FAQ

P: Tenho um erro RangeError: Maximum call stack size exceeded, como resolver?

R: Este problema descrito aqui. Para corrigi-lo, tente desabilitar splitStrings no obfuscator.js ou use um payload menor (é recomendado usar payloads de até 2 MB por causa deste problema).


P: Por que a compilação do meu payload demora tanto?

R: Quanto maior o payload usado, mais tempo leva para criar o arquivo JS. Para diminuir o tempo de compilação, tente desabilitar splitStrings no obfuscator.js. Abaixo está uma tabela com tempos estimados de compilação usando o obfuscator.js padrão.

Tamanho do payloadTempo de compilação
525 KB53 s
1.25 MB8 m
3.59 MB25 m
Baixar ferramenta