Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
transfer.sh — Compartilhamento de arquivos fácil e rápido a partir da linha de comando. | Kitploit
Ferramentas/GitHubGitHub/dutchcoders/transfer.sh
Utilitários de Propósito GeralFerramentas de Criptografia/DescriptografiaExfiltração de Dados
GitHubdutchcoders/transfer.sh

transfer.sh

Compartilhamento de arquivos fácil e rápido a partir da linha de comando.

Ver Repositório
15.9k1.6khá 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AVISO DE SEGURANÇA

Bypass de filtro de IP e autenticação HTTP via spoofing não autenticado do cabeçalho X-Forwarded-For

transfer.sh Go Report Card Docker pulls Build Status

Compartilhamento de arquivos fácil e rápido a partir da linha de comando. Este código contém o servidor com tudo que você precisa para criar sua própria instância.

O Transfer.sh atualmente suporta os provedores s3 (Amazon S3), gdrive (Google Drive), storj (Storj) e sistema de arquivos local (local).




Aviso Legal

@stefanbenten é um mantenedor deste repositório e a pessoa que hospeda uma instalação pública bem conhecida do software no repositório.

Os dois não estão relacionados de qualquer forma, e o repositório não é o local para direcionar solicitações e problemas para qualquer uma das instalações públicas.

Nenhuma instalação pública de terceiros do software no repositório será anunciada ou mencionada no próprio repositório, por razões de segurança.

A posição oficial minha, @aspacca, como mantenedor do repositório, é que se você quiser usar o software, deve hospedar sua própria instalação.




Uso

Esta seção descreve como usar o transfer.sh


Envio```bash

$ curl -v --upload-file ./hello.txt https://transfer.sh/hello.txt

root@kitploit:~
<br />

### Criptografar & Enviar```bash
$ gpg --armor --symmetric --output - /tmp/hello.txt | curl --upload-file - https://transfer.sh/test.txt

Download & Descriptografar```bash

$ curl https://transfer.sh/1lDau/test.txt | gpg --decrypt --output /tmp/hello.txt

root@kitploit:~
<br />

### Enviar para o VirusTotal```bash
$ curl -X PUT --upload-file nhgbhhj https://transfer.sh/test.txt/virustotal

Deletar```bash

$ curl -X DELETE

root@kitploit:~
<br />

---

<br />

## Cabeçalhos de Requisição

Esta seção explica como lidar com cabeçalhos de requisição usando curl:

<br />

### Max-Downloads```bash
$ curl --upload-file ./hello.txt https://transfer.sh/hello.txt -H "Max-Downloads: 1" # Limit the number of downloads

Max-Days```bash

$ curl --upload-file ./hello.txt https://transfer.sh/hello.txt -H "Max-Days: 1" # Set the number of days before deletion

root@kitploit:~
<br />

### X-Encrypt-Password

#### Cuidado, use este recurso apenas no seu servidor auto-hospedado: confiar em um serviço terceirizado para criptografia do lado do servidor é por sua conta e risco```bash
$ curl --upload-file ./hello.txt https://your-transfersh-instance.tld/hello.txt -H "X-Encrypt-Password: test" # Encrypt the content server side with AES256 using "test" as password

X-Decrypt-Password

Cuidado, use este recurso apenas em seu servidor auto-hospedado: confiar em um serviço de terceiros para criptografia do lado do servidor é por sua conta e risco```bash

$ curl https://your-transfersh-instance.tld/BAYh0/hello.txt -H "X-Decrypt-Password: test" # Decrypt the content server side with AES256 using "test" as password

root@kitploit:~
<br />

---

<br />

## Cabeçalhos de Resposta

Esta secção explica como lidar com cabeçalhos de resposta:

<br />

### X-Url-Delete

O URL utilizado para solicitar a eliminação de um ficheiro e devolvido como cabeçalho de resposta:```bash
curl -sD - --upload-file ./hello.txt https://transfer.sh/hello.txt | grep -i -E 'transfer\.sh|x-url-delete'
x-url-delete: https://transfer.sh/hello.txt/BAYh0/hello.txt/PDw0NHPcqU
https://transfer.sh/hello.txt/BAYh0/hello.txt



Exemplos

Veja exemplos de bom uso em examples.md


Aliases de links

Criar link de download direto:

https://transfer.sh/1lDau/test.txt --> https://transfer.sh/get/1lDau/test.txt

Arquivo inline:

https://transfer.sh/1lDau/test.txt --> https://transfer.sh/inline/1lDau/test.txt




Uso

Se você quiser usar TLS com certificados lets encrypt, defina lets-encrypt-hosts para seu domínio, defina tls-listener como :443 e ative force-https.

Se você quiser usar TLS com seus próprios certificados, defina tls-listener como :443, force-https, tls-cert-file e tls-private-key.




Desenvolvimento

Migrado para GO111MODULE```bash go run main.go --provider=local --listener :8080 --temp-path=/tmp/ --basedir=/tmp/

root@kitploit:~
<br />

---

<br />

## Compilação```bash
$ git clone [email protected]:dutchcoders/transfer.sh.git
$ cd transfer.sh
$ go build -o transfersh main.go



Docker

Para uma implantação fácil, criámos um contentor Docker oficial. Existem duas variantes, diferindo apenas pelo utilizador que executa o processo.

A predefinida será executada como root:

[!WARNING] Não é recomendado usar a tag latest para o WatchTower ou ferramentas semelhantes. A tag latest pode referenciar versões de desenvolvimento não lançadas, compilações de teste e patches para versões mais antigas. Use uma tag de versão real até que o transfer.sh suporte tags de versão principal ou secundária.```bash docker run --publish 8080:8080 dutchcoders/transfer.sh:latest --provider local --basedir /tmp/

root@kitploit:~
<br />

### Sem root

As tags `-noroot` indicam construções de imagem que executam com o menor privilégio para reduzir a superfície de ataque caso uma aplicação seja comprometida.

> [!NOTE]
> O uso de `-noroot` é **recomendado**

<br />

A versão marcada com o sufixo `-noroot` usará `5000` como UID e GID:```bash
docker run --publish 8080:8080 dutchcoders/transfer.sh:latest-noroot --provider local --basedir /tmp/

[!NOTE] Detalhes do histórico de desenvolvimento em:

  • https://github.com/dutchcoders/transfer.sh/pull/418

Tags


Construindo o Contêiner

Você também pode construir o contêiner você mesmo. Isso permite escolher qual UID/GID será usado, por exemplo, ao usar montagens NFS:```bash

Build arguments:

* RUNAS: If empty, the container will run as root.

Set this to anything to enable UID/GID selection.

* PUID: UID of the process. Needs RUNAS != "". Defaults to 5000.

* PGID: GID of the process. Needs RUNAS != "". Defaults to 5000.

docker build -t transfer.sh-noroot --build-arg RUNAS=doesntmatter --build-arg PUID=1337 --build-arg PGID=1338 .

root@kitploit:~
<br />

---

<br />

## Uso do S3

Para usar com um bucket AWS S3, você só precisa especificar as seguintes opções:
- provedor `--provider s3`
- aws-access-key _(ou via flag ou variável de ambiente `AWS_ACCESS_KEY`)_
- aws-secret-key _(ou via flag ou variável de ambiente `AWS_SECRET_KEY`)_
- bucket _(ou via flag ou variável de ambiente `BUCKET`)_
- s3-region _(ou via flag ou variável de ambiente `S3_REGION`)_

Se você especificar o s3-region, não precisa definir a URL do endpoint, pois o endpoint correto será usado automaticamente.

<br />

### Provedores S3 personalizados

Para usar um provedor S3 personalizado que não seja AWS, você precisa especificar o endpoint conforme definido pelo seu provedor de nuvem.

<br />

---

<br />

## Provedor de Rede Storj

Para usar a Rede Storj como provedor de armazenamento, você precisa especificar os seguintes flags:
- provedor `--provider storj`
- storj-access _(ou via flag ou variável de ambiente STORJ_ACCESS)_
- storj-bucket _(ou via flag ou variável de ambiente STORJ_BUCKET)_

<br />

### Criando Bucket e Escopo

Você precisa criar uma concessão de acesso (ou copiá-la da configuração do uplink) e um bucket em preparação.

Para começar, faça login na sua conta e vá para o Menu de Concessão de Acesso e inicie o Assistente no canto superior direito.

Digite o nome da sua concessão de acesso de sua escolha, clique em *Avançar* e restrinja conforme necessário/preferido.
Depois, continue na CLI ou no navegador. Em seguida, será solicitada uma frase secreta usada como Chave de Criptografia.
**Certifique-se de salvá-la em um lugar seguro. Sem ela, você perderá a capacidade de descriptografar seus arquivos!**

Depois, você pode copiar a concessão de acesso e iniciar a inicialização do endpoint do transfer.sh.
É recomendável fornecer tanto a concessão de acesso quanto o nome do bucket como Variáveis de Ambiente para maior segurança.

Exemplo:```
export STORJ_BUCKET=<BUCKET NAME>
export STORJ_ACCESS=<ACCESS GRANT>
transfer.sh --provider storj



Uso do Google Drive

Para o uso com o Google Drive, você precisa especificar as seguintes opções:

  • provider
  • gdrive-client-json-filepath
  • gdrive-local-config-path
  • basedir

Criando o Json do Cliente Gdrive

Você precisa criar um ID de cliente OAuth a partir do console.cloud.google.com, baixar o arquivo e colocá-lo em um diretório seguro.


Exemplo de usogo run main.go --provider gdrive --basedir /tmp/ --gdrive-client-json-filepath /[credential_dir] --gdrive-local-config-path [directory_to_save_config]




Shell functions

Bash, ash and zsh (multiple files uploaded as zip archive)

Add this to .bashrc or .zshrc or its equivalent
root@kitploit:~
transfer() (if [ $# -eq 0 ]; then printf "Nenhum argumento especificado.\nUso:\n transfer <file|directory>\n ... | transfer <file_name>\n">&2; return 1; fi; file_name=$(basename "$1"); if [ -t 0 ]; then file="$1"; if [ ! -e "$file" ]; then echo "$file: Ficheiro ou diretório inexistente">&2; return 1; fi; if [ -d "$file" ]; then cd "$file" || return 1; file_name="$file_name.zip"; set -- zip -r -q - .; else set -- cat "$file"; fi; else set -- cat; fi; url=$("$@" | curl --silent --show-error --progress-bar --upload-file "-" "https://transfer.sh/$file_name"); echo "$url"; )```

<br />

#### Now you can use transfer function

$ transfer hello.txt```


Bash and zsh (with delete url, delete token output and prompt before uploading)

Add this to .bashrc or .zshrc or its equivalent
Expand

root@kitploit:~
transfer()
{
    local file
    declare -a file_array
    file_array=("${@}")

    if [[ "${file_array[@]}" == "" || "${1}" == "--help" || "${1}" == "-h" ]]
    then
        echo "${0} - Upload arbitrary files to \"transfer.sh\"."
        echo ""
        echo "Usage: ${0} [options] [<file>]..."
        echo ""
        echo "OPTIONS:"
        echo "  -h, --help"
        echo "      show this message"
        echo ""
        echo "EXAMPLES:"
        echo "  Upload a single file from the current working directory:"
        echo "      ${0} \"image.img\""
        echo ""
        echo "  Upload multiple files from the current working directory:"
        echo "      ${0} \"image.img\" \"image2.img\""
        echo ""
        echo "  Upload a file from a different directory:"
        echo "      ${0} \"/tmp/some_file\""
        echo ""
        echo "  Upload all files from the current working directory. Be aware of the webserver's rate limiting!:"
        echo "      ${0} *"
        echo ""
        echo "  Upload a single file from the current working directory and filter out the delete token and download link:"
        echo "      ${0} \"image.img\" | awk --field-separator=\": \" '/Delete token:/ { print \$2 } /Download link:/ { print \$2 }'"
        echo ""
        echo "  Show help text from \"transfer.sh\":"
        echo "      curl --request GET \"https://transfer.sh\""
        return 0
    else
        for file in "${file_array[@]}"
        do
            if [[ ! -f "${file}" ]]
            then
                echo -e "\e[01;31m'${file}' could not be found or is not a file.\e[0m" >&2
                return 1
            fi
        done
        unset file
    fi

    local upload_files
    local curl_output
    local awk_output

    du -c -k -L "${file_array[@]}" >&2
    # be compatible with "bash"
    if [[ "${ZSH_NAME}" == "zsh" ]]
    then
        read $'upload_files?\e[01;31mDo you really want to upload the above files ('"${#file_array[@]}"$') to "transfer.sh"? (Y/n): \e[0m'
    elif [[ "${BASH}" == *"bash"* ]]
    then
        read -p $'\e[01;31mDo you really want to upload the above files ('"${#file_array[@]}"$') to "transfer.sh"? (Y/n): \e[0m' upload_files
    fi

    case "${upload_files:-y}" in
        "y"|"Y")
            # for the sake of the progress bar, execute "curl" for each file.
            # the parameters "--include" and "--form" will suppress the progress bar.
            for file in "${file_array[@]}"
            do
                # show delete link and filter out the delete token from the response header after upload.
                # it is important to save "curl's" "stdout" via a subshell to a variable or redirect it to another command,
                # which just redirects to "stdout" in order to have a sane output afterwards.
                # the progress bar is redirected to "stderr" and is only displayed,
                # if "stdout" is redirected to something; e.g. ">/dev/null", "tee /dev/null" or "| <some_command>".
                # the response header is redirected to "stdout", so redirecting "stdout" to "/dev/null" does not make any sense.
                # redirecting "curl's" "stderr" to "stdout" ("2>&1") will suppress the progress bar.
                curl_output=$(curl --request PUT --progress-bar --dump-header - --upload-file "${file}" "https://transfer.sh/")
                awk_output=$(awk \
                    'gsub("\r", "", $0) && tolower($1) ~ /x-url-delete/ \
                    {
                        delete_link=$2;
                        print "Delete command: curl --request DELETE " "\""delete_link"\"";

                        gsub(".*/", "", delete_link);
                        delete_token=delete_link;
                        print "Delete token: " delete_token;
                    }

                    END{
                        print "Download link: " $0;
                    }' <<< "${curl_output}")

                # return the results via "stdout", "awk" does not do this for some reason.
                echo -e "${awk_output}\n"

                # avoid rate limiting as much as possible; nginx: too many requests.
                if (( ${#file_array[@]} > 4 ))
                then
                    sleep 5
                fi
            done
            ;;

        "n"|"N")
            return 1
            ;;

        *)
            echo -e "\e[01;31mWrong input: '${upload_files}'.\e[0m" >&2
            return 1
    esac
}```

</p></details>

#### Sample output
```bash
$ ls -lh
total 20M
-rw-r--r-- 1 <some_username> <some_username> 10M Apr  4 21:08 image.img
-rw-r--r-- 1 <some_username> <some_username> 10M Apr  4 21:08 image2.img
$ transfer image*
10240K  image2.img
10240K  image.img
20480K  total
Você realmente deseja enviar os arquivos acima (2) para "transfer.sh"? (Y/n):
######################################################################################################################################################################################################################################## 100.0%
Comando de exclusão: curl --request DELETE "https://transfer.sh/wJw9pz/image2.img/mSctGx7pYCId"
Token de exclusão: mSctGx7pYCId
Link de download: https://transfer.sh/wJw9pz/image2.img

######################################################################################################################################################################################################################################## 100.0%
Comando de exclusão: curl --request DELETE "https://transfer.sh/ljJc5I/image.img/nw7qaoiKUwCU"
Token de exclusão: nw7qaoiKUwCU
Link de download: https://transfer.sh/ljJc5I/image.img

$ transfer "image.img" | awk --field-separator=": " '/Delete token:/ { print $2 } /Download link:/ { print $2 }'
10240K  image.img
10240K  total
Você realmente deseja enviar o arquivo acima (1) para "transfer.sh"? (Y/n):
######################################################################################################################################################################################################################################## 100.0%
tauN5dE3fWJe
https://transfer.sh/MYkuqn/image.img```

<br />

---

<br />

## Contributions

Contributions are welcome.

<br />

---

<br />

## Creators

**Remco Verhoef**
- <https://twitter.com/remco_verhoef>
- <https://twitter.com/dutchcoders>

**Uvis Grinfelds**

<br />

---

<br />

## Maintainers

- **Andrea Spacca**
- **Stefan Benten**

<br />

---

<br />

## Copyright and License

Code and documentation copyright 2011-2018 Remco Verhoef.
Code and documentation copyright 2018-2020 Andrea Spacca.
Code and documentation copyright 2020- Andrea Spacca and Stefan Benten.

Code released under [the MIT license](https://github.com/dutchcoders/transfer.sh/blob/HEAD/LICENSE).
Baixar ferramenta
ParâmetroDescriçãoValorEnv
listenerporta para usar para http (:80)LISTENER
profile-listenerporta para usar para o profiler (:6060)PROFILE_LISTENER
force-httpsredirecionar para httpsfalseFORCE_HTTPS
tls-listenerporta para usar para https (:443)TLS_LISTENER
tls-listener-onlysinalizador para ativar apenas o listener tlsTLS_LISTENER_ONLY
tls-cert-filecaminho para o certificado tlsTLS_CERT_FILE
tls-private-keycaminho para a chave privada tlsTLS_PRIVATE_KEY
http-auth-userusuário para autenticação http básica no uploadHTTP_AUTH_USER
http-auth-passsenha para autenticação http básica no uploadHTTP_AUTH_PASS
http-auth-htpasswdcaminho do arquivo htpasswd para autenticação http básica no uploadHTTP_AUTH_HTPASSWD
http-auth-ip-whitelistlista separada por vírgula de IPs permitidos para upload sem desafio de autenticaçãoHTTP_AUTH_IP_WHITELIST
virustotal-keychave da API do VirusTotalVIRUSTOTAL_KEY
ip-whitelistlista separada por vírgula de IPs permitidos para conectar ao serviçoIP_WHITELIST
ip-blacklistlista separada por vírgula de IPs não permitidos para conectar ao serviçoIP_BLACKLIST
temp-pathcaminho para a pasta temporáriatemp do sistemaTEMP_PATH
web-pathcaminho para arquivos web estáticos (para desenvolvimento ou front-end personalizado)WEB_PATH
proxy-pathprefixo do caminho quando o serviço é executado atrás de um proxy (um prefixo / será removido)PROXY_PATH
proxy-portporta do proxy quando o serviço é executado atrás de um proxyPROXY_PORT
email-contactcontato de e-mail para o front-endEMAIL_CONTACT
ga-keychave do Google Analytics para o front-endGA_KEY
providerqual provedor de armazenamento usar(s3, storj, gdrive ou local)
uservoice-keychave do User Voice para o front-endUSERVOICE_KEY
aws-access-keychave de acesso AWSAWS_ACCESS_KEY
aws-secret-keychave secreta AWSAWS_SECRET_KEY
bucketbucket AWSBUCKET
s3-endpointendpoint S3 personalizado.S3_ENDPOINT
s3-regionregião do bucket S3eu-west-1S3_REGION
s3-no-multipartdesativa upload em múltiplas partes S3falseS3_NO_MULTIPART
s3-path-styleForça URLs no estilo de caminho, necessário para o Minio.falseS3_PATH_STYLE
storj-accessAcesso para o projetoSTORJ_ACCESS
storj-bucketBucket a usar dentro do projetoSTORJ_BUCKET
basedircaminho de armazenamento para provedor local/gdriveBASEDIR
gdrive-client-json-filepathcaminho para configuração json do cliente oauth para provedor gdriveGDRIVE_CLIENT_JSON_FILEPATH
gdrive-local-config-pathcaminho para armazenar cache local de configuração do transfer.sh para provedor gdriveGDRIVE_LOCAL_CONFIG_PATH
gdrive-chunk-sizetamanho do chunk para upload gdrive em megabytes, deve ser menor que a memória disponível (8 MB)GDRIVE_CHUNK_SIZE
lets-encrypt-hostshosts para usar certificados lets encrypt (separados por vírgula)HOSTS
logcaminho para o arquivo de logLOG
cors-domainslista separada por vírgula de domínios para CORS, ativar CORSCORS_DOMAINS
clamav-hosthost para funcionalidade clamavCLAMAV_HOST
perform-clamav-prescanpré-escaneamento de cada upload usando clamav (clamav-host deve ser soquete unix clamd local)PERFORM_CLAMAV_PRESCAN
rate-limitrequisições por minutoRATE_LIMIT
max-upload-sizetamanho máximo de upload em kilobytesMAX_UPLOAD_SIZE
purge-daysnúmero de dias após os quais os uploads são removidos automaticamentePURGE_DAYS
purge-intervalintervalo (horas) para executar a limpeza automática (excluindo S3 e Storj)PURGE_INTERVAL
random-token-lengthcomprimento do token aleatório para o caminho de upload (duplicado para o caminho de exclusão)6RANDOM_TOKEN_LENGTH
NomeUso
latestÚltima compilação CI, pode ser nightly, em um commit, em uma tag, etc.
latest-norootÚltima compilação CI, pode ser nightly, em um commit, em uma tag, etc. usando [sem root]
nightlyCompilação CI agendada toda meia-noite UTC
nightly-norootCompilação CI agendada toda meia-noite UTC usando [sem root]
edgeÚltima compilação CI após cada commit em main
edge-norootÚltima compilação CI após cada commit em main usando [sem root]
vx.y.zCompilação CI após marcar um lançamento
vx.y.z-norootCompilação CI após marcar um lançamento usando [sem root]