Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
browser-xpi-malware-scanner — Расширение браузера (.xpi) для всестороннего сканирования вредоносного ПО, которое проверяет множество распространённых приёмов вредоносных программ, таких как: тактики обфускации похитителей учётных данных, стеганография, base64-полезные нагрузки, zip-уловки, удалённое выполнение кода, полиглот-приёмы и трюки с метаданными, чтобы предоставить аналитику информацию о том, где требуется более глубокий анализ. | Kitploit
Инструменты/GitHubGitHub/ernos/browser-xpi-malware-scanner
Статический анализАнализ уязвимостейАнализ КодаФорензикаСтеганографияАнализ вредоносных программСтатьи и ИсследованияОбучение и Образование
GitHub
ernos/browser-xpi-malware-scanner

browser-xpi-malware-scanner

Репозиторий
8385 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Расширение браузера (.xpi) для всестороннего сканирования вредоносного ПО, которое проверяет множество распространённых приёмов вредоносных программ, таких как: тактики обфускации похитителей учётных данных, стеганография, base64-полезные нагрузки, zip-уловки, удалённое выполнение кода, полиглот-приёмы и трюки с метаданными, чтобы предоставить аналитику информацию о том, где требуется более глубокий анализ.

Поделиться

XPI Analyzer — Сканер безопасности расширений Firefox

Инструмент командной строки, анализирующий файлы расширений Firefox (.xpi) на наличие признаков вредоносного ПО, обфускации, скрытых полезных нагрузок, стеганографии и других методов, используемых для протаскивания вредоносного кода мимо групп проверки расширений.

Что он делает

extension-scanner.py вскрывает расширение Firefox и выполняет набор проверок безопасности для каждого файла внутри него. Затем он создает цветной отчет с результатами, отсортированными по степени серьезности.

Руководства/учебные пособия по использованию этого сканера для поиска вредоносного ПО в живом магазине расширений Firefox/Mozilla и дальнейшего их анализа

  • Анализ вредоносного ПО: Использование browser-xpi-malware-scanner.py для поиска вредоносных расширений в дикой природе
  • Блокировщик рекламы, который крадет ваши клики: Внутри "Supreme Adblocker for Youtube"
  • Как я создал сканер вредоносных расширений браузера — и использовал его, чтобы разоблачить вредоносный "YouTube Downloader"

Выполняемые проверки

КатегорияЧто ищет
РазрешенияОпасные или чрезмерно широкие разрешения (nativeMessaging, <all_urls>, debugger, desktopCapture и т.д.)
Политика безопасности контентаunsafe-inline, unsafe-eval, внешние источники скриптов в CSP
Обфускация JavaScripteval(), atob(), злоупотребление конструктором Function(), шестнадцатеричные escape-последовательности, сборка через split/join/reverse, закодированные строковые литералы, setTimeout с строковыми аргументами
Подозрительные URLЖестко заданные внешние домены, классифицированные как известно-вредоносные (попадание в черный список → HIGH), неизвестные (не в белом списке → MEDIUM) или известно-безопасные (в белом списке → подавлено). Выполните --update-blocklist для обновления черного списка доменов из URLhaus и списка Питера Лоу.
Учетные данные и секретыЖестко заданные ключи API, токены (AWS, GitHub, Slack, Google), пароли, закрытые ключи и IP-адреса
Полезные нагрузки Base64Декодирует встроенные base64-блоки и сканирует их на наличие исполняемых файлов, скриптов и сетевого кода
Стеганография PNGОбнаруживает данные, добавленные после маркера IEND PNG, и автоматически декодирует трейлер (base64, zlib, gzip и их комбинации); декодированные полезные нагрузки рекурсивно сканируются на обфускацию JS, учетные данные и подозрительные URL. Также обнаруживает неизвестные типы чанков, аномалии в канале LSB и необычно высокую энтропию пикселей
Метаданные файловОпределение магических байт исполняемых файлов (.exe, .elf, .dylib), двойные расширения (например, photo.png.js), подозрительные имена файлов (keylog, miner, wallet)
Полиглот-файлыФайлы, которые одновременно являются валидными в двух форматах (например, HTML + ZIP)
Трюки с ZIPЗаписи с обходом пути (path traversal), нулевые байты в именах файлов, дублирующиеся записи, которые могут обмануть парсеры, ZIP-комментарии с полезной нагрузкой
Удаленный кодФоновые страницы или сервис-воркеры, загружаемые с удаленных URL
Высокая энтропияФайлы или строковые литералы с подозрительно высокой энтропией (вероятно, зашифрованные или сжатые полезные нагрузки)
Злоупотребление APIВызовы API расширений браузера, указывающие на кражу данных или эксфильтрацию: cookies.getAll({}), tabs.query({}), history.search, клавиатурные слушатели, чтение буфера обмена, scripting.executeScript с динамической функцией. Повышается до CRITICAL, когда вызов сбора данных сочетается с исходящей сетевой отправкой в одном файле.
Скрытые элементыДинамически созданные невидимые iframe (display:none, нулевые размеры), внедренные в DOM — тихие партнерские пинги или каналы C2. Отслеживающие пиксели через new Image().src, указывающие на внешние URL.
Бомба замедленного действияsetTimeout/setInterval с задержками ≥ 5 минут; арифметические ворота Date.now(); проверки даты установки через localStorage, активирующие поведение через несколько дней после первого запуска; пороговые ворота Math.random(), срабатывающие только на доле загрузок страниц.
Анти-анализПроверки navigator.webdriver; сравнения нулевой ширины/высоты окна; голые операторы debugger; арифметика performance.now(), используемая для обнаружения песочницы по времени.

Уровни серьезности

  • CRITICAL — Почти наверняка вредоносное; требуется немедленное расследование
  • HIGH — Сильно подозрительно; требует тщательной проверки
  • MEDIUM — Потенциально рискованно; проверять в контексте
  • LOW — Незначительное беспокойство; информационно
  • INFO — Метаданные (хэш, размер файла и т.д.)

Установка

Предварительные пакеты

  • Python 3.10+ обязателен. python3.11, python3.12 или python3.13
  • **python3-venv** — Требуется при использовании виртуальных окружений

Использование виртуальных окружений:

sudo apt install python3 python3-venv
git clone https://github.com/ernos/extension-scanner.git
cd extension-scanner

python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt

Необязательные пакеты

  • **python3-numpy** — Рекомендуется для стеганографии, системная установка (иначе pip install -r requirements.txt)
  • pillow: Рекомендуется для стеганографии
  • numpy: Рекомендуется для стеганографии
    ```bash
    pip install pillow numpy
    #Системная установка на ubuntu:
    sudo apt install python3-pillow python3-numpy
git clone https://github.com/ernos/extension-scanner.git
cd extension-scanner
chmod +x extension-scanner.py
mkdir -p ~/.local/share/bin
ln -s $PWD/extension-scanner.py ~/.local/share/bin/extension-scanner


# Требуется для анализа стеганографии LSB (необязательно, но рекомендуется)
pip install pillow numpy

# ВАРИАНТ 1. Только для текущего пользователя:
# Включить автодополнение bash для удобства (TAB для автодополнения команд)
mkdir -p ~/.local/share/bash-completion/completions
cp extension-scanner-completions ~/.local/share/bash-completion/completions
echo "source ~/.local/share/bash-completion/completions/extension-scanner-completions" >> ~/.bashrc

# ВАРИАНТ 2. Включить автодополнение глобально для всех пользователей (должно автоматически загружаться из вашего .bashrc)
cp extension-scanner-completions /usr/share/bash-completion/completions

Если Pillow/NumPy не установлены, инструмент всё равно работает — проверки LSB и энтропии пикселей просто пропускаются, выводится предупреждение.


Использование

usage: xpiscanner [-h] [--update-blocklist] [--min-severity {CRITICAL,HIGH,MEDIUM,LOW,INFO}] [--json] [--compact] [-v] [-m] [--scans CHECK [CHECK ...]]
                  [targets ...]

Firefox Extension Scanner - Сканирует XPI-файлы на наличие рисков безопасности и индикаторов вредоносного ПО

positional arguments:
  targets               Один или несколько XPI-файлов или каталогов, содержащих XPI для анализа
Скачать инструмент