Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/hackinglz/svg_phishing_tools
РазведкаСтатический анализДинамический анализ (песочница)Сбор информацииФишингВеб-безопасностьАнализ вредоносных программРазведка угроз
GitHubhackinglz/svg_phishing_tools

svg_phishing_tools

Инструменты анализа и генерации SVG для часто встречающегося фишинга с SVG-вложениями

Репозиторий
5774411 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Инструментарий анализа безопасности SVG — документация инструментов

Этот набор инструментов содержит специализированные Python-инструменты для анализа потенциально вредоносных SVG-файлов и обнаружения механизмов защиты.

Обзор

Набор состоит из четырёх основных инструментов:

  1. extract.py — статический анализ для извлечения обфусцированных URL
  2. extract_dynamic.py — динамический анализ с использованием box-js для выполнения JavaScript
  3. cf_probe.py — обнаружение защиты Cloudflare (Turnstile, CAPTCHA и т. д.)
  4. encoder.py — генератор тестовых примеров для создания обфусцированных SVG-образцов

Инструмент №1: extract.py — статический извлекатель URL из SVG

Назначение

Инструмент статического анализа на основе сигнатур, который декодирует обфусцированные URL из вредоносных SVG-файлов без выполнения какого-либо кода. Это более безопасный вариант для первичного анализа.

Ключевые возможности

  • Декодирование XOR: автоматическое обнаружение и декодирование полезных нагрузок, зашифрованных XOR
  • Арифметика символов: декодирует паттерны String.fromCharCode с числовыми вычислениями
  • Извлечение Base64: находит и декодирует URL в кодировке Base64
  • Обнаружение email: определяет адреса электронной почты, используемые при конкатенации URL
  • Несколько стратегий обфускации: обрабатывает различные методы деобфускации

Использование

root@kitploit:~
# Analyze a single SVG file
python3 extract.py -i malicious.svg

# Verbose output showing decoded JavaScript
python3 extract.py -i malicious.svg -v

# Debug mode with detailed analysis steps
python3 extract.py -i malicious.svg -d

# Read from stdin
python3 extract.py < malicious.svg

Ключевые паттерны обнаружения

  1. XOR-паттерн secretkey: обнаруживает String.fromCharCode(115,101,99,...) ("secretkey")
  2. Обнаружение XOR-цикла: определяет циклы for с parseInt и операциями XOR
  3. Скрипты в data URI: извлекает и декодирует содержимое Base64 из URI data:
  4. Вложенный atob() + переменная: обрабатывает паттерны atob("base64") + variableName

Зависимости

  • Python 3.6+ (используется только стандартная библиотека)

Пример вывода

root@kitploit:~
DYNAMIC SVG URL EXTRACTOR
=========================================================
SVG #1 Results:
----------------------------------------
Obfuscation: XOR decoding (key length: 9)
Extracted URLs:
  → https://malicious.example.com/[email protected]

Инструмент №2: extract_dynamic.py — динамический анализатор JavaScript в SVG

Назначение

Сложный инструмент динамического анализа, который извлекает и анализирует JavaScript, встроенный в SVG-файлы, с помощью box-js. Этот инструмент выполняет JavaScript в изолированной среде и предназначен для извлечения конечных полных URL даже при сложной обфускации.

Ключевые возможности

  • Выполнение JavaScript: использует box-js для безопасного выполнения SVG-скриптов
  • Расширенная система перехвата: JavaScript-полезная нагрузка объёмом более 300 строк с комплексным мониторингом
  • Отслеживание конструирования URL: перехватывает URL, создаваемые динамически через конкатенацию строк
  • Приоритизация конечных URL: различает полные URL и частичные компоненты
  • Мониторинг ActiveX/WScript: специализированное обнаружение объектов Windows-скриптов
  • Обнаружение множественных приёмников: отслеживает location, window.open, fetch, XHR, Image.src и др.

Зависимости

root@kitploit:~
# Required: box-js must be installed globally
npm install -g box-js

# Python requirements (optional)
pip install -r requirements.txt

Использование

root@kitploit:~
# Basic analysis of a single SVG
python3 extract_dynamic.py -i malicious.svg

# Analyze with custom output directory
python3 extract_dynamic.py -i malicious.svg -o analysis_results

# Analyze directory of SVGs with extended timeout
python3 extract_dynamic.py -i svg_samples/ -t 60

# Keep temporary files for debugging
python3 extract_dynamic.py -i malicious.svg --keep-temp

# Save URL blocklist to file
python3 extract_dynamic.py -i malicious.svg --blocklist-out urls.txt

# Mask email addresses for privacy
python3 extract_dynamic.py -i malicious.svg --mask-emails

Расширенные возможности

Система перехвата (PRELUDE_JS)

Инструмент внедряет комплексную JavaScript-полезную нагрузку, которая перехватывает:

  • Операции с location: location.href, location.assign(), location.replace()
  • Методы window: window.open(), методы навигации
  • HTTP-запросы: fetch(), XMLHttpRequest.open()
  • Строковые операции: String.prototype.concat, манипуляции со строками
  • Декодеры: atob(), decodeURI(), unescape()
  • Динамическое выполнение: eval(), Function(), setTimeout()

Распознавание паттернов

Автоматически обнаруживает и обрабатывает:

  • Простые паттерны шестнадцатеричного декодирования
  • Шестнадцатеричное динамическое выполнение
  • Конструирование XOR + динамический eval
  • Сопоставление символов + выполнение через find()
  • Арифметические паттерны символьных кодов
  • Распространённые методы обфускации

Пример вывода

root@kitploit:~
=== Processing: malicious.svg ===
  Wrote temp JS -> /tmp/boxjs_svg_ABC/test.boxed.js
  Running box-js (timeout 30s) with sink hooks...
  [+] box-js finished. Results in: boxjs_out/malicious.svg.boxjs_results

  *** FINAL COMPLETE URLs FOUND ***:
    → https://evil.example.com/[email protected]
  
  Emails found:
    → [email protected]

=== FINAL ANALYSIS SUMMARY ===
🎯 COMPLETE URLs EXTRACTED (1 total):
======================================================
  → https://evil.example.com/[email protected]
======================================================

Инструмент №3: cf_probe.py — обнаружение защиты Cloudflare

Назначение

Инструмент веб-разведки для обнаружения механизмов безопасности Cloudflare, включая Turnstile, системы CAPTCHA, проверку браузера и другие меры защиты в цепочках перенаправлений.

Ключевые возможности

  • Переход по цепочкам перенаправлений: автоматически следует HTTP-редиректам и meta-refresh редиректам
  • Множественные паттерны обнаружения: определяет Turnstile различными методами
  • Сканирование JavaScript-файлов: анализирует подключаемые JS-файлы на наличие дополнительных sitekey
  • Поддержка сжатия: обрабатывает сжатие gzip, deflate и brotli
  • Комплексное обнаружение защиты: определяет несколько типов защиты Cloudflare

Зависимости

root@kitploit:~
pip install requests
pip install brotli  # Optional for brotli support

Использование

root@kitploit:~
# Check single URL for Cloudflare protections
python3 cf_probe.py https://example.com

# Scan with JavaScript file analysis
python3 cf_probe.py https://example.com --scan-js

# Process multiple URLs from file
python3 cf_probe.py -i urls.txt

# Custom User-Agent and timeout
python3 cf_probe.py https://example.com -A "Custom-Agent" -t 30

# Disable TLS verification (for testing)
python3 cf_probe.py https://example.com --insecure

# Dump HTML/JS for analysis
python3 cf_probe.py https://example.com --dump analysis_dump/

Возможности обнаружения

Обнаружение Turnstile

  • Атрибуты data-sitekey
  • JavaScript-вызовы turnstile.render()
  • JavaScript-вызовы turnstile.create()
  • Ссылки на скрипты Turnstile API
  • CSS-классы cf-turnstile

Другая защита Cloudflare

  • Кастомные системы CAPTCHA
  • Страницы проверки браузера
  • Контейнеры CF challenge
  • CF-заголовки (CF-Ray, серверные заголовки)
  • Сообщения о защите от DDoS

Пример вывода

root@kitploit:~
=== Redirect/Navigation Chain (3 steps) ===

[0] URL: https://example.com
    Status: 301
    Cloudflare Protection: YES (CF Headers)
    CF Header: cf-ray: 123abc456def789

[1] URL: https://protected.example.com
    Status: 200
    Cloudflare Protection: YES (Turnstile, Custom CAPTCHA)
    Turnstile Site key(s): 0x1AAA000000000000000
    CAPTCHA Evidence: Click the computer to verify

=== Summary ===
Cloudflare Protection Detected: Turnstile with key(s): 0x1AAA000000000000000 | Custom CAPTCHA

Инструмент №4: encoder.py — генератор тестовых SVG-файлов

Назначение

Генерирует обфусцированные SVG-файлы с различными паттернами кодирования для тестирования инструментов анализа.

Ключевые возможности

  • Несколько паттернов обфускации: 6 различных техник кодирования
  • Динамическая изменчивость: случайные имена переменных, структуры и параметры кодирования
  • Реалистичные тестовые данные: генерирует случайные домены и адреса электронной почты
  • Пакетная генерация: позволяет создавать полные тестовые наборы

Использование

root@kitploit:~
# Generate single pattern
python3 encoder.py -u "https://evil.com/c2" -p 1 -o test.svg

# Generate all patterns in directory
python3 encoder.py --random-all -o test_patterns/

# Custom email address
python3 encoder.py -u "https://evil.com" -e "[email protected]" -p 3 -o custom.svg

Паттерны обфускации

  1. Паттерн XOR + Proxy: улучшенное XOR-кодирование с ES6 Proxy для выполнения
  2. Паттерн hex-функции: шестнадцатеричное динамическое выполнение через конструктор Function
  3. Паттерн ключей объекта: конструирование XOR + динамический eval с использованием свойств объектов
  4. Паттерн сопоставления символов: сопоставление символов с выполнением через Array.find()
  5. Арифметический паттерн: вычисление арифметических кодов символов
  6. Паттерн data URI: скрипты в кодировке Base64 внутри data URI

Пример вывода

root@kitploit:~
$ python3 encoder.py --random-all -o test_suite/
Generated xor_proxy_enhanced: test_suite/pattern_01_xor_proxy_enhanced.svg
  URL: https://r4nd0m.example.com/[email protected]

Generated hex_function: test_suite/pattern_02_hex_function.svg  
  URL: https://evil-site.org/[email protected]

[... 4 more patterns ...]

Рабочий процесс тестирования

Рекомендуемый порядок анализа:

root@kitploit:~
# Step 1: Generate test cases
python3 encoder.py --random-all -o test_cases/

# Step 2: Static analysis first (safer)
python3 extract.py -i test_cases/pattern_01_*.svg -v > static_results.txt

# Step 3: Dynamic analysis (in isolated environment)
python3 extract_dynamic.py -i test_cases/ -o dynamic_results/ --blocklist-out malicious_urls.txt

# Step 4: Verify Cloudflare protection on extracted URLs (if safe to do so)
python3 cf_probe.py -i malicious_urls.txt

Установка

root@kitploit:~
# Clone or download the toolkit
cd svg_tools/

# Install Python dependencies
pip install -r requirements.txt

# Install box-js globally (for dynamic analysis)
npm install -g box-js

# Verify installation
python3 extract.py --help
python3 extract_dynamic.py --help
python3 cf_probe.py --help
python3 encoder.py --help
Скачать инструмент