Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
browser-xpi-malware-scanner — Um scanner abrangente de malware para extensões de navegador (.xpi) que procura por muitos truques comuns de malware, como:, táticas de ofuscação de roubadores de credenciais, esteganografia, payloads base64, truques de zip, execução remota de código, truques poliglota, truques de metadados, na tentativa de fornecer ao analista informações sobre onde é necessária uma análise mais aprofundada. | Kitploit
Ferramentas/GitHubGitHub/ernos/browser-xpi-malware-scanner
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoAnálise ForenseEsteganografiaAnálise de MalwarePapers e PesquisaAprendizado e Educação
GitHub
ernos/browser-xpi-malware-scanner

browser-xpi-malware-scanner

Ver Repositório
838há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Um scanner abrangente de malware para extensões de navegador (.xpi) que procura por muitos truques comuns de malware, como:, táticas de ofuscação de roubadores de credenciais, esteganografia, payloads base64, truques de zip, execução remota de código, truques poliglota, truques de metadados, na tentativa de fornecer ao analista informações sobre onde é necessária uma análise mais aprofundada.

Compartilhar

Analisador XPI — Scanner de Segurança para Extensões Firefox

Uma ferramenta de linha de comando que analisa arquivos de extensão do Firefox (.xpi) em busca de sinais de malware, ofuscação, payloads ocultos, esteganografia e outras técnicas usadas para inserir código malicioso sem ser detectado pelas equipes de revisão de extensões.

O Que Faz

extension-scanner.py abre uma extensão do Firefox e realiza uma bateria de verificações de segurança em todos os arquivos dentro dela. Em seguida, produz um relatório colorido com os achados classificados por gravidade.

Guias/Tutoriais sobre como usar este scanner para encontrar malware ao vivo na loja de extensões do Firefox/Mozilla e examiná-los mais a fundo

  • Malware Analysis: Using browser-xpi-malware-scanner.py to find malware in the wild
  • The Ad-Blocker That Steals Your Clicks: Inside "Supreme Adblocker for Youtube"
  • How I Built a Browser Extension Malware Scanner — And Used It to Expose a Malicious "YouTube Downloader"

Verificações Realizadas

CategoriaO Que Procura
PermissõesPermissões perigosas ou excessivamente amplas (nativeMessaging, <all_urls>, debugger, desktopCapture, etc.)
Política de Segurança de Conteúdounsafe-inline, unsafe-eval, fontes de script remotas na CSP
Ofuscação de JavaScripteval(), atob(), abuso do construtor Function(), sequências de escape hex, remontagem split/join/reverse, literais de string codificados, setTimeout com argumentos de string
URLs SuspeitasDomínios externos codificados classificados como conhecido-ruim (acerto na blocklist → ALTO), desconhecido (não na whitelist → MÉDIO) ou conhecido-bom (na whitelist → suprimido). Execute --update-blocklist para atualizar a blocklist de domínios a partir de URLhaus e da lista de Peter Lowe.
Credenciais e SegredosChaves de API, tokens (AWS, GitHub, Slack, Google), senhas, chaves privadas e endereços IP codificados
Payloads Base64Decodifica blobs base64 incorporados e os escaneia em busca de executáveis, scripts e código de rede
Esteganografia PNGDetecta dados anexados após IEND do PNG e decodifica automaticamente o trailer (base64, zlib, gzip e combinações); os payloads decodificados são escaneados recursivamente em busca de ofuscação JS, credenciais e URLs suspeitas. Também detecta tipos de chunk desconhecidos, anomalias no canal LSB e entropia de pixel anormalmente alta
Metadados de ArquivoDetecção de bytes mágicos de executáveis (.exe, .elf, .dylib), extensões duplas (ex.: photo.png.js), nomes de arquivo suspeitos (keylog, miner, wallet)
Arquivos PoliglotasArquivos que são simultaneamente válidos em dois formatos (ex.: HTML + ZIP)
Truques ZIPEntradas de path traversal, bytes nulos em nomes de arquivo, entradas duplicadas que podem enganar parsers, comentários ZIP carregando payloads
Código RemotoPáginas de fundo ou service workers carregados de URLs remotas
Alta EntropiaArquivos ou literais de string com entropia suspeitamente alta (provavelmente payloads criptografados ou comprimidos)
Abuso de APIChamadas de API de extensão de navegador que indicam roubo de dados ou exfiltração: cookies.getAll({}), tabs.query({}), history.search, listeners de teclado, leituras de área de transferência, scripting.executeScript com uma função dinâmica. Escala para CRÍTICO quando uma chamada de coleta de dados é pareada com um envio de rede de saída no mesmo arquivo.
Elementos OcultosIframes invisíveis criados dinamicamente (display:none, dimensões zero) injetados no DOM — pings de afiliados silenciosos ou canais C2. Pixels de rastreamento via new Image().src apontando para URLs externas.
Bomba-RelógiosetTimeout/setInterval com atrasos ≥ 5 minutos; portas aritméticas Date.now(); verificações de data de instalação localStorage que ativam comportamento dias após a primeira execução; portas de limite Math.random() que disparam em apenas uma fração dos carregamentos de página.
Anti-AnáliseVerificações de navigator.webdriver; comparações de janela com largura/altura zero; instruções debugger simples; aritmética performance.now() usada para detecção de sandbox baseada em tempo.

Níveis de Gravidade

  • CRÍTICO — Quase certamente malicioso; requer investigação imediata
  • ALTO — Fortemente suspeito; merece revisão cuidadosa
  • MÉDIO — Potencialmente arriscado; revisar no contexto
  • BAIXO — Preocupação menor; informativo
  • INFO — Metadados (hash, tamanho do arquivo, etc.)

Instalação

Pacotes pré-requisitos

  • Python 3.10+ é necessário. python3.11, python3.12 ou python3.13
  • **python3-venv** - Necessário se usar ambientes virtuais

Usando ambientes virtuais:

sudo apt install python3 python3-venv
git clone https://github.com/ernos/extension-scanner.git
cd extension-scanner

python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt

Pacotes opcionais

  • **python3-numpy** - Recomendado para esteganografia, instalação em todo o sistema (caso contrário pip install -r requirements.txt)
  • pillow: Recomendado para esteganografia
  • numpy: Recomendado para esteganografia
    ```bash
    pip install pillow numpy
    #System-wide install on ubuntu:
    sudo apt install python3-pillow python3-numpy
git clone https://github.com/ernos/extension-scanner.git
cd extension-scanner
chmod +x extension-scanner.py
mkdir -p ~/.local/share/bin
ln -s $PWD/extension-scanner.py ~/.local/share/bin/extension-scanner


# Required for LSB steganography analysis (optional but recommended)
pip install pillow numpy

# OPTION 1. Only for current user:
# Enable bash completions for simpler use (TAB for autocompleting commands)
mkdir -p ~/.local/share/bash-completion/completions
cp extension-scanner-completions ~/.local/share/bash-completion/completions
echo "source ~/.local/share/bash-completion/completions/extension-scanner-completions" >> ~/.bashrc

# OPTION 2. Enable completions globally for all users (Should be auto-sourced from your .bashrc)
cp extension-scanner-completions /usr/share/bash-completion/completions

Se Pillow/NumPy não estiverem instalados, a ferramenta ainda funciona — as verificações de LSB e entropia de pixel são simplesmente ignoradas e um aviso é exibido.


Uso

usage: xpiscanner [-h] [--update-blocklist] [--min-severity {CRITICAL,HIGH,MEDIUM,LOW,INFO}] [--json] [--compact] [-v] [-m] [--scans CHECK [CHECK ...]]
                  [targets ...]

Firefox Extension Scanner - Scans XPI files for security risks and malware indicators

positional arguments:
  targets               One or more XPI files or directories containing XPIs to analyze
Baixar ferramenta