Ir para o conteúdo
CatSuite

Idioma

Escolha se o site segue o navegador ou se deve forçar português do Brasil ou inglês.

Baixar grátis

Módulos

Módulos do CatSuite

Conheça os módulos do CatSuite: Interceptador, Proxy de Rede, Navegador, Repetir, Intruso e Descobridor, com glossário e como usar e configurar cada um.

17 min de leitura

Os módulos do CatSuite formam um laboratório completo de segurança web e testes de API dentro de um único aplicativo Android. O Interceptador e o Proxy de Rede capturam requests e responses, o Navegador e o CatEyes exploram páginas e identificam tecnologias, o Repetir e o Intruso reenviam e automatizam variações, o Descobridor revela caminhos e parâmetros, o Decodificar traduz tokens e hashes, o SSL/TLS faz a triagem da conexão segura, as Wordlists e payloads alimentam os ataques locais e a História guarda a linha do tempo e as notas. Esta página apresenta cada módulo, explica os conceitos que aparecem em todos eles, mostra como usar e configurar o conjunto e indica qual módulo escolher em cada etapa do trabalho.

Os módulos do CatSuite e para que servem #

Todos os módulos operam no mesmo laboratório local: o tráfego é capturado, analisado e reenviado no próprio aparelho, os dados ficam no dispositivo e você escolhe os alvos autorizados. A tabela resume cada módulo, para que ele serve e onde abri-lo no app.

MóduloPara que serveOnde abrir
InterceptadorPausar, revisar e editar cada request e response, com histórico, Site Map, comparação A/B e exportaçãoBarra inferior: INTERCEPTADOR
Proxy de RedeLevar o tráfego HTTP e HTTPS de outros aparelhos e apps ao laboratório, com CA própria e regras de substituiçãoMENU
NavegadorNavegador técnico com monitor de rede, código-fonte, inspecionar elemento, modificador de DOM e User-AgentBarra inferior: NAVEGADOR
CatEyesFingerprint de tecnologias da página aberta, com nível de confiança e sinais de CVEDentro do Navegador
RepetirEditar a request bruta, reenviar quantas vezes quiser e comparar respostasMENU
IntrusoEnviar payloads em posições marcadas, com wordlists, gerador, processadores e filtrosMENU
DescobridorDescobrir caminhos, parâmetros e endpoints com wordlists e ritmo controladoMENU
DecodificarConverter JWT, Base64, URL, Hex, HTML Entities e Binary e gerar hashesMENU
SSL/TLSTriagem de handshake, cadeia de certificados e fingerprintsMENU (Analisador SSL/TLS)
Wordlists e payloadsGerenciar wordlists padrão e importadas e o gerador de payloadConfigurações > Wordlist
História e notasLinha do tempo da sessão e bloco de notas com exportaçãoMENU (História e Bloco de notas)

Conceitos essenciais: glossário dos módulos #

Os mesmos termos aparecem em quase todas as telas do CatSuite. O glossário abaixo explica cada um e aponta para o módulo em que ele é mais importante.

TermoO que significaOnde aprofundar
RequestA mensagem que o cliente envia ao servidor: linha inicial (método, caminho e versão), headers, uma linha em branco e o corpo opcional.Interceptador, Repetir
ResponseA resposta do servidor: linha de status, headers e corpo. O Interceptador pode pausá-la para edição antes de chegar ao cliente.Interceptador
ProxyUm intermediário: o cliente envia as requisições ao CatSuite, que as encaminha ao destino e devolve a resposta.Proxy de Rede
MITMMan-in-the-middle: o proxy fica no meio da conversa e consegue ler, registrar e alterar cada mensagem autorizada.Proxy de Rede
Certificado CAA autoridade certificadora própria do laboratório. Instalada como confiável no cliente, permite descriptografar o HTTPS daquele aparelho.Proxy de Rede
WordlistArquivo de texto com uma entrada por linha. Cada linha vira um candidato testado contra o alvo.Wordlists e payloads
PayloadCada valor concreto que sai de uma wordlist ou de um gerador e entra na requisição.Intruso, Wordlists e payloads
Marcador $CAT$O ponto exato em que cada palavra da wordlist entra. No Descobridor ele vai na URL base; no Intruso as posições são marcadas pelos botões e aparecem entre §.Descobridor, Intruso
FingerprintImpressão digital. No CatEyes, a identificação de tecnologias por evidências; no Proxy e no SSL/TLS, o identificador único de um certificado.CatEyes, SSL/TLS
CVEIdentificador público de uma vulnerabilidade conhecida. O CatEyes cruza tecnologias com versão contra uma base local e mostra sinais de CVE para revisão.CatEyes
HARHTTP Archive: arquivo JSON compatível com ferramentas de análise de tráfego HTTP, um dos formatos de exportação do histórico.Interceptador
JWTJSON Web Token: token em três segmentos Base64URL (header, payload e assinatura), comum no header Authorization.Decodificar, Navegador
EscopoLista de hosts que limita onde a pausa e a gravação do histórico agem, com match por sufixo.Interceptador
SondaA request enviada sem marcadores no início de uma intrusão; a resposta dela vira a linha de base de comparação.Intruso

Como os módulos se conectam #

Os módulos compartilham o mesmo histórico e trocam requests entre si com um toque:

  • O Proxy de Rede e o Navegador alimentam o Interceptador e a História com o tráfego capturado.
  • De uma captura do histórico você envia a request para o Repetir (ajuste fino), o Intruso (automação de payloads), o Analisador SSL/TLS, o Decodificar ou o bloco de notas.
  • O Descobridor e o Intruso leem as listas de Wordlists e payloads e mandam achados de volta para o Repetir.
  • O CatEyes analisa a página aberta no Navegador, e o Decodificar interpreta tokens e valores vindos de qualquer módulo.
  • As extensões e os fluxos visuais observam e estendem esses módulos, com source indicando a origem (proxy, network_proxy, repetir, intruso, descobridor).

A tela: navegação principal, MENU e painéis dos módulos #

Na tela inicial, toque em INICIAR. No primeiro acesso, o aplicativo apresenta os termos de uso e a seleção de módulos: História, Bloco de notas, Descobridor, Analisador SSL/TLS e Proxy de Rede podem ser ativados nesse momento ou depois, em Configurações.

Barra inferior #

EntradaO que abre
INTERCEPTADORInterceptar, Histórico, Site Map e opções do módulo
NAVEGADORO navegador técnico do laboratório, com o CatEyes
MENURepetir, Intruso, Descobridor, História, Bloco de notas, Decodificar, Analisador SSL/TLS, Proxy de Rede, Configurações e Extensões

Painéis e abas de cada módulo #

Cada módulo tem uma organização própria. A tabela serve de mapa rápido antes de abrir a página detalhada.

MóduloOrganização da tela
InterceptadorAbas INTERCEPTAR, HISTÓRICO e OPÇÕES; editor com Bruto, Headers, Corpo e Busca
Proxy de RedePainel operacional (operação, estatísticas, diagnóstico) e hub com SERVIÇO, REDE LOCAL, HTTPS E CERTIFICADOS, CLIENTES CONFIÁVEIS e HISTÓRICO E PRIVACIDADE
NavegadorBarra de endereço, painel FERRAMENTAS DO NAVEGADOR e menu OPÇÕES DO NAVEGADOR
CatEyesCartão de resumo com chips, selo de olho na barra do Navegador e seções da análise
RepetirCartão EXECUÇÃO MANUAL, painel REQUEST, painel COMPARAÇÃO A/B e painel RESPONSE
IntrusoPágina de preparação (abas ALVO, REQUEST e PAYLOADS) e página de fluxo com os resultados
DescobridorTelas de Execução, Configurações e Headers; indicadores PROCESSADAS, RESULTADOS e FALHAS
DecodificarPágina inicial com FORMATOS, INSPETOR DE JWT, JWT E ASSINATURAS, INSPETOR DE JWE, HASHES E CRIPTO e SMART DECODE
Wordlists e payloadsSeções WORDLISTS PADRÃO e WORDLISTS DO USUÁRIO

Opções e como configurar os módulos #

Cada módulo tem a sua página de configurações, detalhada na documentação dele. A tabela reúne as opções que mais influenciam o laboratório como um todo, com os valores e padrões reais do app.

OpçãoValoresPadrãoO que faz
Seleção de módulos (Configurações)História, Bloco de notas, Descobridor, Analisador SSL/TLS, Proxy de RedeEscolhida na primeira aberturaAtiva ou desativa os módulos opcionais do MENU
Interceptação (Interceptador)Ligada, DesligadaDesligadaLiga a fila; cada nova mensagem fica retida para revisão
Interceptar response (Interceptador)Ligado, DesligadoDesligadoTambém pausa a response depois que a request segue
Pausar só no escopo (Interceptador)Ligado, DesligadoDesligadoPausa apenas os hosts do escopo; sem hosts, a pausa é global
Limite do histórico (Interceptador)100, 300, 500, 1000, 2000, 5000300Mantém até N requisições e descarta as mais antigas
Captura Total (Interceptador)Ligada, DesligadaDesligadaRegistra todo o tráfego do proxy local no histórico, quando o aparelho suporta
Porta do proxy (Proxy de Rede)1024 a 655358080Porta local em que o listener aceita conexões
Interceptar tráfego HTTPS (Proxy de Rede)Ligado, DesligadoLigadoDescriptografa o HTTPS com a CA; desligado mantém o destino em túnel
Mascarar dados sensíveis (Proxy de Rede)Ligado, DesligadoLigadoOculta credenciais conhecidas na visualização e nas exportações comuns
Retenção do Histórico (Proxy de Rede)Sessão atual, 1 dia, 7 dias, 30 dias, Manual7 diasPor quanto tempo as capturas ficam salvas
Ativar SSL/TLS (Repetir)Ligado, DesligadoLigadoDesligado, força HTTP mesmo que o alvo original esteja em HTTPS
Ignorar erros de certificado (Repetir e Intruso)Ligado, DesligadoDesligadoAceita certificados inválidos ou autoassinados em laboratório
Requisições por segundo (Intruso)0, 1, 2, 3, 5, 10, 200 (livre)Teto de taxa da intrusão; 0 respeita só o delay
Requisições por segundo (Descobridor)1 a 62Ritmo base da varredura
Delay extra (Descobridor)0, 100, 250, 500, 750, 1000 ms250 msPausa fixa adicional entre tentativas

Para preparar o laboratório, abra Configurações e ative os módulos opcionais que vai usar. A História é a primeira a ligar, porque sem ela não há linha do tempo para revisar depois. Ative o Proxy de Rede só quando precisar capturar o tráfego de outro aparelho ou app.

Para não travar o aparelho inteiro, mantenha a interceptação desligada enquanto apenas observa e ligue Pausar só no escopo com os hosts do alvo em Gestão de escopo. Assim, a fila segura somente o tráfego que interessa.

Para controlar o ritmo dos módulos ativos, comece pelos padrões seguros do Descobridor (2 requisições por segundo e 250 ms de atraso) e, no Intruso, defina um teto de requisições por segundo ou um delay antes de rodar listas grandes. O backoff automático em 429 do Descobridor alivia o alvo quando ele pede pausa.

Para proteger as evidências, deixe Mascarar dados sensíveis ligado no Proxy de Rede e ajuste a retenção ao tamanho do trabalho. Ignorar erros de certificado é uma exceção de laboratório: deixe desligado em alvos públicos.

Botões e ações que ligam os módulos #

As ações abaixo são o "encanamento" do laboratório: é com elas que uma request passa de um módulo para outro e que as evidências saem do app.

Botão / AçãoOndeO que faz
INICIARTela inicialEntra no app; no primeiro acesso, abre os termos e a seleção de módulos
INTERCEPTADOR / NAVEGADOR / MENUBarra inferiorAlterna entre a captura, a navegação e os demais módulos
Enviar para o Repetir / IntrusoToque longo em uma captura do históricoAbre a request no módulo de destino para replay ou automação
Enviar para Analisador SSL/TLS, Decodificar ou bloco de notasToque longo em uma captura do históricoLeva a captura para triagem de TLS, decodificação ou anotação
Comparar com outraToque longo em uma captura do históricoAbre duas capturas lado a lado, com as linhas diferentes destacadas
A → REPETIR / B → REPETIRComparação A/B do InterceptadorEnvia uma das capturas comparadas para o Repetir
DOWNLOAD E COMPARTILHARAba OPÇÕES do InterceptadorExporta o histórico filtrado em TXT, cURL .txt, JSON ou .HAR
INICIAR PROXY DE REDEPainel do Proxy de RedeSobe o listener e mostra o endereço do proxy
EXPORTAR CAHTTPS E CERTIFICADOSCompartilha o certificado .crt para instalar no cliente
VERIFICAR / BAIXAR TXTCatEyesAnalisa a página aberta e exporta o relatório em texto
DECODIFICAR / NOTASMenu de contexto do editor do RepetirEnvia a seleção para o Decodificar ou para o Bloco de notas
Enviar para o RepetirResultado do Descobridor ou toque longo no resultado do IntrusoLeva o achado para ajuste manual
INICIAR INTRUSÃO / PAUSAR / RETOMARIntrusoEnvia a sonda, dispara o ataque e controla a execução
ADICIONAR WORDLISTConfigurações > WordlistImporta uma lista .txt e inicia a validação

Fluxo de laboratório ponta a ponta #

Um teste típico atravessa vários módulos, do primeiro tráfego ao relatório. A tabela mostra as fases e o que cada uma entrega.

FaseMódulosResultado
1. PrepararConfigurações, SegurançaMódulos ativos, alvo autorizado definido e escopo configurado
2. CapturarNavegador, Proxy de RedePrimeiras requests e responses no histórico
3. MapearInterceptador, CatEyes, SSL/TLSSite Map por host, tecnologias identificadas e conexão segura verificada
4. EntenderDecodificarTokens, cookies e parâmetros traduzidos para texto legível
5. ManipularRepetirEfeito de cada alteração medido em respostas comparadas
6. AutomatizarIntruso, Descobridor, Wordlists e payloadsVariações em massa filtradas e caminhos ocultos revelados
7. RegistrarHistória e notasLinha do tempo revisada e observações anotadas
8. ReportarInterceptador, CatEyesExportações HAR, JSON, TXT e cURL, relatório TXT do CatEyes e notas exportadas

Quando usar qual módulo #

Você quer...Use
Ver o tráfego de uma página sem configurar nadaNavegador
Capturar o tráfego de outro aparelho ou de um app nativoProxy de Rede
Segurar uma request ou response e editá-la antes de seguirInterceptador
Reescrever um header ou cookie automaticamente em todo o tráfegoRegras de substituição do Proxy de Rede
Saber quais frameworks, servidores e versões a página usaCatEyes
Trocar um campo por vez e reenviar até entender o efeitoRepetir
Testar centenas de valores na mesma posição da requestIntruso
Encontrar diretórios, endpoints e parâmetros não publicadosDescobridor
Ler um JWT, um Base64 ou gerar um hashDecodificar
Conferir handshake, cadeia e fingerprints do certificadoSSL/TLS
Importar a sua própria lista de palavrasWordlists e payloads
Rever a sessão e anotar evidênciasHistória e notas

Passo a passo: o primeiro ciclo completo no CatSuite #

  1. Na tela inicial, toque em INICIAR, aceite os termos de uso e ative pelo menos a História e o Bloco de notas na seleção de módulos.
  2. Na barra inferior, toque em NAVEGADOR e abra um alvo autorizado. O tráfego gerado já entra no fluxo interceptado.
  3. No Navegador, abra o CatEyes pelo selo de olho e toque em VERIFICAR para identificar as tecnologias da página.
  4. Toque em INTERCEPTADOR, abra a aba HISTÓRICO e use a árvore de site para ver os hosts e endpoints visitados.
  5. Toque em uma captura para ler headers, corpo e resposta. Se houver um token, use o toque longo e envie o valor para o Decodificar.
  6. Use o toque longo novamente e escolha Enviar para o Repetir. Altere um campo, toque em ENVIAR e compare as respostas.
  7. Quando precisar testar muitos valores, envie a mesma captura para o Intruso, toque em AUTODETECTAR, escolha uma wordlist na aba PAYLOADS e toque em INICIAR INTRUSÃO.
  8. Para procurar caminhos ocultos, abra o Descobridor pelo MENU, escolha a wordlist em CONFIGURAÇÕES e toque em SALVAR; depois informe a URL com $CAT$ e toque em INICIAR.
  9. Registre as observações no Bloco de notas e revise a linha do tempo na História.
  10. Na aba OPÇÕES do Interceptador, abra DOWNLOAD E COMPARTILHAR, escolha o formato e toque em BAIXAR para guardar as evidências.

Exemplos de uso entre módulos #

Request capturada no histórico do Interceptador e enviada para o Repetir:

Request no RepetirHTTP
GET /api/perfil?id=42 HTTP/1.1
Host: alvo.exemplo
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJhbmEiLCJyb2xlIjoidXNlciIsImV4cCI6MTc5OTk5OTk5OX0.c2lnbmF0dXJl
Accept: application/json

O payload do token acima, depois de colado no inspetor de JWT do Decodificar:

Payload do JWT decodificadoJSON
{
  "sub": "ana",
  "role": "user",
  "exp": 1799999999
}

A mesma request no Intruso, com a posição marcada por AUTODETECTAR:

Posição marcada no IntrusoHTTP
GET /api/perfil?id=§42§ HTTP/1.1
Host: alvo.exemplo
Accept: application/json

URLs com o marcador $CAT$ no Descobridor, para caminhos e para parâmetros:

URL base do DescobridorTexto
https://alvo.exemplo/$CAT$
https://alvo.exemplo/busca?$CAT$=cat-suite

Wordlist simples pronta para importar em Configurações > Wordlist:

minha-lista.txtTexto
admin
api/v1
backup
config
uploads

Configuração de proxy manual em um segundo aparelho de teste:

Proxy no dispositivo clienteTexto
Servidor: 192.168.0.42
Porta: 8080

Comando gerado pela exportação em cURL, pronto para reproduzir fora do app:

cURL exportadoShell
curl -i -X GET "https://alvo.exemplo/api/perfil?id=42" \
  -H "Accept: application/json"

Onde baixar o CatBridge e o SDK de extensões #

O aplicativo CatSuite é gratuito e vem com todos os módulos desta página; ele é instalado pela Google Play. As ferramentas para desenvolvedores ficam em endereços oficiais:

FerramentaOnde
CatBridge, o conector opcional que roda no seu computadorPasta catbridge no GitHub
CatSuite Studio, a extensão para VS Code com o SDK e os tipos catsuite.d.tsVisual Studio Marketplace
Código-fonte do CatSuite StudioPasta catsuite-vscode no GitHub
Repositório oficial completogithub.com/netcattest/catsuite

O passo a passo está em Downloads e SDK, em Instalar e parear o CatBridge e em CatSuite Studio para VS Code.

Problemas comuns e perguntas frequentes #

Um módulo não aparece no MENU. Os módulos História, Bloco de notas, Descobridor, Analisador SSL/TLS e Proxy de Rede são opcionais. Ative-os em Configurações.

O histórico está vazio. Confirme que a História está ativa em Configurações, que Histórico do interceptador está ligado e que as condições de captura (Wi-Fi, Dados, Carga) não estão restringindo o registro.

Liguei a interceptação e todo o tráfego parou. É o comportamento esperado: a fila segura tudo até você agir. Use ENVIAR ou DESCARTAR em cada item, ou ligue Pausar só no escopo.

O tráfego de outros apps não aparece. O Navegador captura apenas o tráfego que ele mesmo gera. Para outros apps e aparelhos, use o Proxy de Rede com a CA instalada no cliente.

O HTTPS não valida no Proxy de Rede. A CA não foi instalada como confiável no cliente ou o host está na lista de Hosts sem interceptação. Confira o fingerprint com COPIAR FINGERPRINT.

Qual a diferença entre Repetir e Intruso? O Repetir faz replay manual e preciso de uma request por vez; o Intruso automatiza muitas variações a partir de posições marcadas e de uma wordlist ou gerador.

Onde fica o marcador $CAT$ no Intruso? No Intruso você não digita o marcador: os botões AUTODETECTAR e MARCAR SELEÇÃO envolvem o trecho escolhido e a posição aparece como P1, P2 e assim por diante. No Descobridor, $CAT$ vai literalmente na URL base.

O CatEyes diz "Abra um site primeiro". Ele analisa a página aberta no Navegador. Carregue um alvo autorizado antes de tocar em VERIFICAR.

Os sinais de CVE confirmam uma vulnerabilidade? Não. São pistas da base local para revisão manual; a versão detectada pode estar incompleta ou corrigida pelo fornecedor.

Minha wordlist não foi aceita. O arquivo precisa ser .txt, com uma entrada por linha e pelo menos uma linha útil. Veja Wordlists e payloads.

O Proxy de Rede parou sozinho. O listener funciona somente com o CatSuite em primeiro plano e é retomado automaticamente quando você volta ao app.

Continue #