Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BobTheSmuggler — "Bob the Smuggler": Uma ferramenta que utiliza o Ataque de Contrabando HTML (HTML Smuggling Attack) e permite criar arquivos HTML com arquivos 7z/zip incorporados. A ferramenta comprime seu binário (EXE/DLL) no formato de arquivo 7z/zip, em seguida, criptografa o arquivo com XOR e o oculta dentro do formato de imagem PNG/GIF (Poliglotas de Imagem). | Kitploit
Ferramentas/GitHubGitHub/thecyb3ralpha/bobthesmuggler
Ferramentas de PhishingFerramentas de Criptografia/DescriptografiaGeração de PayloadsExploração de Aplicações WebEsteganografiaAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubthecyb3ralpha/bobthesmuggler

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

"Bob the Smuggler": Uma ferramenta que utiliza o Ataque de Contrabando HTML (HTML Smuggling Attack) e permite criar arquivos HTML com arquivos 7z/zip incorporados. A ferramenta comprime seu binário (EXE/DLL) no formato de arquivo 7z/zip, em seguida, criptografa o arquivo com XOR e o oculta dentro do formato de imagem PNG/GIF (Poliglotas de Imagem).

BobTheSmuggler

Ver Repositório
598724há 10 mesesRevisado pelo Kitploit
Compartilhar

GitHub License GitHub repo size Twitter Follow Visitors GitHub Stars

BobTheSmuggler

Atualização Rápida

15 de janeiro de 2024 - Suporte para compressão de múltiplos arquivos foi adicionado. Se você tiver vários arquivos gerados para seu payload final (por exemplo, arquivos de DLL-Sideloading ou arquivos de entrega em vários estágios), agora você pode usar a opção '-i' para especificar o caminho do diretório. Se um caminho de diretório for fornecido, o BobTheSmuggler arquivará automaticamente todos os arquivos nesse diretório, criptografará o arquivo com XOR e o incorporará dentro de PNG/GIF.

Descrição do Projeto

Confira meu blog para obter uma compreensão aprofundada de como usar esta ferramenta: BobTheSmuggler: Your Covert Cyber Swiss Knife for Undetectable Payload Delivery.

"Bob the Smuggler" é uma ferramenta que aproveita o Ataque de Contrabando HTML e permite criar arquivos HTML com arquivos 7z/zip incorporados. A ferramenta comprime seu binário (EXE/DLL) no formato de arquivo 7z/zip, em seguida criptografa o arquivo com XOR e o oculta dentro do formato de arquivo de imagem PNG/GIF (Image Polyglots). O JavaScript incorporado no HTML baixará o arquivo PNG/GIF e o armazenará no cache. Em seguida, o JavaScript extrairá os dados incorporados no PNG/GIF, os montará, realizará a descriptografia XOR e os armazenará como um blob em memória.

Esta ferramenta atualmente suporta as seguintes cadeias de entrega de payload:

  • .EXE/.DLL --> .7z/.Zip (Protegido por Senha) --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Senha) --> .JS --> .SVG --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Senha) --> .PNG/.GIF --> .JS --> .HTML
  • .EXE/.DLL --> .7z/.Zip (Protegido por Senha) --> .PNG/.GIF --> JS --> .SVG --> .HTML

Principais Recursos

  • Ocultação Furtiva de Arquivos: Incorpore qualquer tipo de arquivo (EXE/DLL) de forma segura dentro de páginas HTML, arquivos PNG, GIF e SVG, garantindo que os dados permaneçam ocultos à vista.
  • Incorporação Versátil: Oferece a flexibilidade de incorporar arquivos em vários formatos, atendendo a diversas necessidades e cenários.
  • Ofuscação Avançada: Utiliza técnicas sofisticadas para ofuscar os dados incorporados, aumentando ainda mais a segurança e reduzindo a detectabilidade.
  • Suporte a Modelos Personalizados: Permite o uso de modelos HTML e SVG personalizados para incorporação, fornecendo ocultação personalizada e específica ao contexto.
  • Interface Intuitiva: Possui uma interface de linha de comando fácil de usar, tornando-a acessível tanto para usuários técnicos quanto não técnicos.
  • Validação Visual: Inclui ferramentas de visualização para arquivos PNG, oferecendo aos usuários uma maneira de confirmar a incorporação bem-sucedida dos dados.

Pré-requisitos

Antes de executar a ferramenta, você precisa dos seguintes pré-requisitos:

root@kitploit:~
pip install python-magic py7zr pyminizip

Nota: Para instalar o python-magic, você precisará instalar a biblioteca libmagic em seu sistema. Siga esta URL para instalar a biblioteca libmagic: https://pypi.org/project/python-magic/

Instalação

Assim que as bibliotecas necessárias estiverem instaladas, você pode prosseguir com a instalação da ferramenta usando os seguintes comandos:

root@kitploit:~
git clone https://github.com/TheCyb3rAlpha/BobTheSmuggler.git
cd BobTheSmuggler

Uso

Uma vez instalado, você pode usar a ferramenta executando o seguinte comando:

root@kitploit:~
python3 BobTheSmuggler.py -h

Uso

root@kitploit:~
======================================================================
██████╗  ██████╗ ██████╗     ████████╗██╗  ██╗███████╗
██╔══██╗██╔═══██╗██╔══██╗    ╚══██╔══╝██║  ██║██╔════╝
██████╔╝██║   ██║██████╔╝       ██║   ███████║█████╗
██╔══██╗██║   ██║██╔══██╗       ██║   ██╔══██║██╔══╝
██████╔╝╚██████╔╝██████╔╝       ██║   ██║  ██║███████╗
╚═════╝  ╚═════╝ ╚═════╝        ╚═╝   ╚═╝  ╚═╝╚══════╝
███████╗███╗   ███╗██╗   ██╗ ██████╗  ██████╗ ██╗     ███████╗██████╗
██╔════╝████╗ ████║██║   ██║██╔════╝ ██╔════╝ ██║     ██╔════╝██╔══██╗
███████╗██╔████╔██║██║   ██║██║  ███╗██║  ███╗██║     █████╗  ██████╔╝
╚════██║██║╚██╔╝██║██║   ██║██║   ██║██║   ██║██║     ██╔══╝  ██╔══██╗
███████║██║ ╚═╝ ██║╚██████╔╝╚██████╔╝╚██████╔╝███████╗███████╗██║  ██║
╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝  ╚═════╝ ╚══════╝╚══════╝╚═╝  ╚═╝
======================================================================

usage: BobTheSmuggler.py [-h] -i EXE_FILE [-p PASSWORD] -f OUTPUT_HTML -o OUTPUT_FILENAME -t {html,svg,png,gif} [-c {7z,zip}] [-u PNG_URL] [-png PNG_FILE] [-gif GIF_FILE] [-e CUSTOM_FILE] [-v]

Hides EXE/DLL file inside an HTML/SVG file.

optional arguments:
  -h, --help            show this help message and exit
  -i EXE_FILE           Path to the EXE/DLL file.
  -p PASSWORD           Password for compression.
  -f OUTPUT_HTML        HTML Smuggled file (.html)
  -o OUTPUT_FILENAME    Downloaded file name (Your payload is in this file.)
  -t {html,svg,png,gif} Type of embedded template.
  -c {7z,zip}           Compression format: 7z or zip (default: zip)
  -u PNG_URL            URL for the embedded PNG image.
  -png PNG_FILE         Path to the PNG file for embedding EXE/DLL.
  -gif GIF_FILE         Path to the GIF file for embedding EXE/DLL.
  -e CUSTOM_FILE        HTML file to clone as template.
  -v, --verbose         Enable verbose logging.

Exemplos

Se você deseja compactar o SharpHound.exe no formato 7z (protegido por senha) e armazená-lo em um arquivo HTML, pode usar o seguinte comando:

root@kitploit:~
python3 BobTheSmuggler.py -i path/to/SharpHound.exe -p 123456 -c 7z -f SharpHound.html -o SharpHound.7z -t html

bts_html

Incorporar payload dentro do arquivo PNG:

Para criar um arquivo HTML com o payload incorporado oculto dentro do arquivo PNG, você pode usar o seguinte comando:

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t png test.png

bts_png

NOTA: Certifique-se de hospedar os arquivos PNG/GIF em uma CDN. (Recomendado: Você deve usar a opção -u para fornecer a URL da CDN onde hospedará o arquivo PNG/GIF). Para fins de teste, você pode usar o aplicativo flask (app.py) que hospedará banner.gif e banner.png em localhost:8000

Da mesma forma, você pode usar o seguinte comando para criar um arquivo HTML com o payload incorporado oculto dentro do arquivo GIF:

Incorporar payload dentro do arquivo GIF:

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t gif test.gif

bts_gif

Uma vez que a imagem final (PNG/GIF) é gerada, o tamanho da imagem aumentará porque conterá seu arquivo incorporado.

Cadeia .EXE/.DLL --> .7z --> .PNG --> .SVG --> .HTML:

Uma cadeia simples com uma abordagem diferente. Seu EXE/DLL é compactado para arquivo .7z/.zip, em seguida, é armazenado dentro de um arquivo PNG/GIF. O PNG/GIF é chamado pelo JS dentro do arquivo SVG que está incorporado no HTML. Uma vez que o JS é chamado, ele baixa o arquivo PNG/ZIP, extrai os dados compactados XORed dos chunks da imagem, descriptografa o arquivo e invoca a funcionalidade de download.

root@kitploit:~
python3 BobTheSmuggler.py -i <Input_file_path> -p <password_to_encrypt> -f <output_HTML_filename> -o <Output 7z/zip filename stored inside HTML> -t svg -e <Custom_SVG_Template>

Os seguintes templates foram adicionados a este projeto:

  • Modelo HTML de Download do OneDrive (Usado pelo mecanismo de entrega de malware BumbleBee)
  • Modelo SVG de Fatura Falsa do Paypal (Usado para phishing de callback)

Aviso Legal

Esta ferramenta destina-se exclusivamente a fins educacionais. Os usuários são aconselhados a utilizá-la apenas de uma forma que promova o aprendizado e a compreensão. O autor desta ferramenta isenta-se expressamente de qualquer responsabilidade por seu uso além de contextos educacionais. Os usuários que optarem por empregar esta ferramenta para fins que não sejam educacionais o fazem por sua própria conta e risco, e o autor não será responsabilizado por quaisquer consequências decorrentes de tal uso.

Baixar ferramenta