Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
svg_phishing_tools — Ferramentas de análise e geração de SVG para phishing de anexos SVG comumente vistos | Kitploit
Ferramentas/GitHubGitHub/hackinglz/svg_phishing_tools
ReconhecimentoAnálise EstáticaAnálise Dinâmica (Sandboxing)Coleta de InformaçõesPhishingSegurança WebAnálise de MalwareInteligência de Ameaças
GitHubhackinglz/svg_phishing_tools

svg_phishing_tools

Ferramentas de análise e geração de SVG para phishing de anexos SVG comumente vistos

Ver Repositório
577há 11 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Kit de Análise de Segurança SVG - Documentação da Ferramenta

Este kit contém ferramentas Python especializadas para analisar arquivos SVG potencialmente maliciosos e detectar mecanismos de segurança.

Visão Geral

O kit consiste em quatro ferramentas principais:

  1. extract.py - Análise estática para extração de URLs ofuscadas
  2. extract_dynamic.py - Análise dinâmica usando box-js para execução de JavaScript
  3. cf_probe.py - Detecção de proteção Cloudflare (Turnstile, CAPTCHA, etc.)
  4. encoder.py - Gerador de casos de teste para criação de amostras SVG ofuscadas

Ferramenta #1: extract.py - Extrator de URLs SVG Estático

Propósito

Uma ferramenta de análise estática baseada em padrões que decodifica URLs ofuscadas de arquivos SVG maliciosos sem executar nenhum código. Esta é a opção mais segura para análise inicial.

Principais Funcionalidades

  • Decodificação XOR: Detecção e decodificação automática de payloads criptografados com XOR
  • Aritmética de Caracteres: Decodifica padrões String.fromCharCode com cálculos numéricos
  • Extração Base64: Encontra e decodifica URLs codificadas em Base64
  • Detecção de E-mails: Identifica endereços de e-mail usados na concatenação de URLs
  • Múltiplas Estratégias de Ofuscação: Lida com diversas técnicas de desofuscação

Uso

root@kitploit:~
# Analisar um único arquivo SVG
python3 extract.py -i malicious.svg

# Saída detalhada mostrando JavaScript decodificado
python3 extract.py -i malicious.svg -v

# Modo de depuração com etapas de análise detalhadas
python3 extract.py -i malicious.svg -d

# Ler a partir da entrada padrão (stdin)
python3 extract.py < malicious.svg

Principais Padrões de Detecção

  1. Padrão XOR Secretkey: Detecta String.fromCharCode(115,101,99,...) ("secretkey")
  2. Detecção de Loop XOR: Identifica loops for com parseInt e operações XOR
  3. Scripts em URI de Dados: Extrai e decodifica conteúdo Base64 de URIs data:
  4. Padrão atob() Aninhado + Variável: Lida com padrões atob("base64") + nomeVariavel

Dependências

  • Python 3.6+ (usa apenas a biblioteca padrão)

Exemplo de Saída

root@kitploit:~
EXTRATOR DE URLs SVG DINÂMICO
=========================================================
Resultados do SVG #1:
----------------------------------------
Ofuscação: Decodificação XOR (tamanho da chave: 9)
URLs extraídas:
  → https://malicious.example.com/[email protected]

Ferramenta #2: extract_dynamic.py - Analisador JavaScript SVG Dinâmico

Propósito

Uma ferramenta de análise dinâmica sofisticada que extrai e analisa JavaScript incorporado em arquivos SVG usando box-js. Esta ferramenta executa JavaScript em um ambiente isolado (sandbox) e é projetada para extrair URLs finais completas, mesmo quando construídas através de ofuscação complexa.

Principais Funcionalidades

  • Execução JavaScript: Usa box-js para executar com segurança scripts SVG
  • Sistema de Hooks Avançado: Payload JavaScript com mais de 300 linhas e monitoramento abrangente
  • Rastreamento de Construção de URLs: Captura URLs construídas dinamicamente através de concatenação de strings
  • Priorização de URLs Finais: Diferencia entre URLs completas e componentes parciais
  • Monitoramento de ActiveX/WScript: Detecção especializada de objetos de script do Windows
  • Detecção de Múltiplos Sinks: Monitora location, window.open, fetch, XHR, Image.src, etc.

Dependências

root@kitploit:~
# Necessário: box-js deve estar instalado globalmente
npm install -g box-js

# Requisitos Python (opcional)
pip install -r requirements.txt

Uso

root@kitploit:~
# Análise básica de um único SVG
python3 extract_dynamic.py -i malicious.svg

# Analisar com diretório de saída personalizado
python3 extract_dynamic.py -i malicious.svg -o analysis_results

# Analisar diretório de SVGs com tempo limite estendido
python3 extract_dynamic.py -i svg_samples/ -t 60

# Manter arquivos temporários para depuração
python3 extract_dynamic.py -i malicious.svg --keep-temp

# Salvar lista de bloqueio de URLs em arquivo
python3 extract_dynamic.py -i malicious.svg --blocklist-out urls.txt

# Mascarar endereços de e-mail para privacidade
python3 extract_dynamic.py -i malicious.svg --mask-emails

Funcionalidades Avançadas

Sistema de Hooks (PRELUDE_JS)

A ferramenta injeta um payload JavaScript abrangente que intercepta:

  • Operações de Localização: location.href, location.assign(), location.replace()
  • Métodos de Janela: window.open(), métodos de navegação
  • Requisições HTTP: fetch(), XMLHttpRequest.open()
  • Operações de String: String.prototype.concat, manipulação de strings
  • Decodificadores: atob(), decodeURI(), unescape()
  • Execução Dinâmica: eval(), Function(), setTimeout()

Reconhecimento de Padrões

Detecta e lida automaticamente com:

  • Padrões simples de decodificação hexadecimal
  • Execução dinâmica codificada em hexadecimal
  • Construção XOR + eval dinâmico
  • Mapeamento de caracteres + execução com find()
  • Padrões aritméticos de código de caractere
  • Técnicas comuns de ofuscação

Exemplo de Saída

root@kitploit:~
=== Processando: malicious.svg ===
  Gravou JS temporário -> /tmp/boxjs_svg_ABC/test.boxed.js
  Executando box-js (tempo limite 30s) com hooks de sinks...
  [+] box-js finalizado. Resultados em: boxjs_out/malicious.svg.boxjs_results

  *** URLs COMPLETAS FINAIS ENCONTRADAS ***:
    → https://evil.example.com/[email protected]
  
  E-mails encontrados:
    → [email protected]

=== RESUMO DA ANÁLISE FINAL ===
🎯 URLs COMPLETAS EXTRAÍDAS (1 total):
======================================================
  → https://evil.example.com/[email protected]
======================================================

Ferramenta #3: cf_probe.py - Detecção de Proteção Cloudflare

Propósito

Uma ferramenta de reconhecimento web para detectar mecanismos de segurança Cloudflare, incluindo Turnstile, sistemas CAPTCHA, verificação de navegador e outras medidas de proteção em cadeias de redirecionamento.

Principais Funcionalidades

  • Seguimento de Cadeia de Redirecionamento: Segue automaticamente redirecionamentos HTTP e meta-refresh
  • Múltiplos Padrões de Detecção: Detecta Turnstile através de vários métodos
  • Escaneamento de Arquivos JavaScript: Analisa arquivos JS vinculados para sitekeys adicionais
  • Suporte a Compressão: Lida com compressão gzip, deflate e brotli
  • Detecção Abrangente de Proteção: Identifica vários tipos de proteção Cloudflare

Dependências

root@kitploit:~
pip install requests
pip install brotli  # Opcional para suporte brotli

Uso

root@kitploit:~
# Verificar URL única para proteções Cloudflare
python3 cf_probe.py https://example.com

# Escanear com análise de arquivos JavaScript
python3 cf_probe.py https://example.com --scan-js

# Processar múltiplas URLs a partir de arquivo
python3 cf_probe.py -i urls.txt

# User-Agent e tempo limite personalizados
python3 cf_probe.py https://example.com -A "Custom-Agent" -t 30

# Desabilitar verificação TLS (para testes)
python3 cf_probe.py https://example.com --insecure

# Despejar HTML/JS para análise
python3 cf_probe.py https://example.com --dump analysis_dump/

Capacidades de Detecção

Detecção de Turnstile

  • Atributos data-sitekey
  • Chamadas JavaScript turnstile.render()
  • Chamadas JavaScript turnstile.create()
  • Referências a scripts da API Turnstile
  • Classes CSS cf-turnstile

Outras Proteções Cloudflare

  • Sistemas CAPTCHA personalizados
  • Páginas de verificação de navegador
  • Contêineres de desafio CF
  • Cabeçalhos CF (CF-Ray, cabeçalhos de servidor)
  • Mensagens de proteção DDoS

Exemplo de Saída

root@kitploit:~
=== Cadeia de Redirecionamento/Navegação (3 etapas) ===

[0] URL: https://example.com
    Status: 301
    Proteção Cloudflare: SIM (Cabeçalhos CF)
    Cabeçalho CF: cf-ray: 123abc456def789

[1] URL: https://protected.example.com
    Status: 200
    Proteção Cloudflare: SIM (Turnstile, CAPTCHA Personalizado)
    Chave(s) do Turnstile: 0x1AAA000000000000000
    Evidência CAPTCHA: Clique no computador para verificar

=== Resumo ===
Proteção Cloudflare Detectada: Turnstile com chave(s): 0x1AAA000000000000000 | CAPTCHA Personalizado

Ferramenta #4: encoder.py - Gerador de Casos de Teste SVG

Propósito

Gera arquivos SVG ofuscados com vários padrões de codificação para testar as ferramentas de análise.

Principais Funcionalidades

  • Múltiplos Padrões de Ofuscação: 6 técnicas de codificação diferentes
  • Variabilidade Dinâmica: Nomes de variáveis, estruturas e parâmetros de codificação aleatórios
  • Dados de Teste Realistas: Gera domínios e endereços de e-mail aleatórios
  • Geração em Lote: Pode criar suítes de teste completas

Uso

root@kitploit:~
# Gerar padrão único
python3 encoder.py -u "https://evil.com/c2" -p 1 -o test.svg

# Gerar todos os padrões em diretório
python3 encoder.py --random-all -o test_patterns/

# Endereço de e-mail personalizado
python3 encoder.py -u "https://evil.com" -e "[email protected]" -p 3 -o custom.svg

Padrões de Ofuscação

  1. Padrão XOR + Proxy: Codificação XOR aprimorada com Proxy ES6 para execução
  2. Padrão de Função Hexadecimal: Execução dinâmica codificada em hexadecimal via construtor Function
  3. Padrão de Chaves de Objeto: XOR + construção de eval dinâmico usando propriedades de objeto
  4. Padrão de Mapeamento de Caracteres: Mapeamento de caracteres com execução Array.find()
  5. Padrão Aritmético: Avaliação aritmética de código de caractere
  6. Padrão de URI de Dados: Scripts codificados em Base64 em URIs de dados

Exemplo de Saída

root@kitploit:~
$ python3 encoder.py --random-all -o test_suite/
Gerado xor_proxy_enhanced: test_suite/pattern_01_xor_proxy_enhanced.svg
  URL: https://r4nd0m.example.com/[email protected]

Gerado hex_function: test_suite/pattern_02_hex_function.svg  
  URL: https://evil-site.org/[email protected]

[... mais 4 padrões ...]

Fluxo de Trabalho de Teste

Fluxo de Análise Recomendado:

root@kitploit:~
# Passo 1: Gerar casos de teste
python3 encoder.py --random-all -o test_cases/

# Passo 2: Análise estática primeiro (mais segura)
python3 extract.py -i test_cases/pattern_01_*.svg -v > static_results.txt

# Passo 3: Análise dinâmica (em ambiente isolado)
python3 extract_dynamic.py -i test_cases/ -o dynamic_results/ --blocklist-out malicious_urls.txt

# Passo 4: Verificar proteção Cloudflare nas URLs extraídas (se seguro fazer)
python3 cf_probe.py -i malicious_urls.txt

Instalação

root@kitploit:~
# Clonar ou baixar o kit
cd svg_tools/

# Instalar dependências Python
pip install -r requirements.txt

# Instalar box-js globalmente (para análise dinâmica)
npm install -g box-js

# Verificar instalação
python3 extract.py --help
python3 extract_dynamic.py --help
python3 cf_probe.py --help
python3 encoder.py --help
Baixar ferramenta