Os módulos do CatSuite formam um laboratório completo de segurança web e testes de API dentro de um único aplicativo Android. O Interceptador e o Proxy de Rede capturam requests e responses, o Navegador e o CatEyes exploram páginas e identificam tecnologias, o Repetir e o Intruso reenviam e automatizam variações, o Descobridor revela caminhos e parâmetros, o Decodificar traduz tokens e hashes, o SSL/TLS faz a triagem da conexão segura, as Wordlists e payloads alimentam os ataques locais e a História guarda a linha do tempo e as notas. Esta página apresenta cada módulo, explica os conceitos que aparecem em todos eles, mostra como usar e configurar o conjunto e indica qual módulo escolher em cada etapa do trabalho.
Os módulos do CatSuite e para que servem #
Todos os módulos operam no mesmo laboratório local: o tráfego é capturado, analisado e reenviado no próprio aparelho, os dados ficam no dispositivo e você escolhe os alvos autorizados. A tabela resume cada módulo, para que ele serve e onde abri-lo no app.
| Módulo | Para que serve | Onde abrir |
|---|---|---|
| Interceptador | Pausar, revisar e editar cada request e response, com histórico, Site Map, comparação A/B e exportação | Barra inferior: INTERCEPTADOR |
| Proxy de Rede | Levar o tráfego HTTP e HTTPS de outros aparelhos e apps ao laboratório, com CA própria e regras de substituição | MENU |
| Navegador | Navegador técnico com monitor de rede, código-fonte, inspecionar elemento, modificador de DOM e User-Agent | Barra inferior: NAVEGADOR |
| CatEyes | Fingerprint de tecnologias da página aberta, com nível de confiança e sinais de CVE | Dentro do Navegador |
| Repetir | Editar a request bruta, reenviar quantas vezes quiser e comparar respostas | MENU |
| Intruso | Enviar payloads em posições marcadas, com wordlists, gerador, processadores e filtros | MENU |
| Descobridor | Descobrir caminhos, parâmetros e endpoints com wordlists e ritmo controlado | MENU |
| Decodificar | Converter JWT, Base64, URL, Hex, HTML Entities e Binary e gerar hashes | MENU |
| SSL/TLS | Triagem de handshake, cadeia de certificados e fingerprints | MENU (Analisador SSL/TLS) |
| Wordlists e payloads | Gerenciar wordlists padrão e importadas e o gerador de payload | Configurações > Wordlist |
| História e notas | Linha do tempo da sessão e bloco de notas com exportação | MENU (História e Bloco de notas) |
Conceitos essenciais: glossário dos módulos #
Os mesmos termos aparecem em quase todas as telas do CatSuite. O glossário abaixo explica cada um e aponta para o módulo em que ele é mais importante.
| Termo | O que significa | Onde aprofundar |
|---|---|---|
| Request | A mensagem que o cliente envia ao servidor: linha inicial (método, caminho e versão), headers, uma linha em branco e o corpo opcional. | Interceptador, Repetir |
| Response | A resposta do servidor: linha de status, headers e corpo. O Interceptador pode pausá-la para edição antes de chegar ao cliente. | Interceptador |
| Proxy | Um intermediário: o cliente envia as requisições ao CatSuite, que as encaminha ao destino e devolve a resposta. | Proxy de Rede |
| MITM | Man-in-the-middle: o proxy fica no meio da conversa e consegue ler, registrar e alterar cada mensagem autorizada. | Proxy de Rede |
| Certificado CA | A autoridade certificadora própria do laboratório. Instalada como confiável no cliente, permite descriptografar o HTTPS daquele aparelho. | Proxy de Rede |
| Wordlist | Arquivo de texto com uma entrada por linha. Cada linha vira um candidato testado contra o alvo. | Wordlists e payloads |
| Payload | Cada valor concreto que sai de uma wordlist ou de um gerador e entra na requisição. | Intruso, Wordlists e payloads |
Marcador $CAT$ | O ponto exato em que cada palavra da wordlist entra. No Descobridor ele vai na URL base; no Intruso as posições são marcadas pelos botões e aparecem entre §. | Descobridor, Intruso |
| Fingerprint | Impressão digital. No CatEyes, a identificação de tecnologias por evidências; no Proxy e no SSL/TLS, o identificador único de um certificado. | CatEyes, SSL/TLS |
| CVE | Identificador público de uma vulnerabilidade conhecida. O CatEyes cruza tecnologias com versão contra uma base local e mostra sinais de CVE para revisão. | CatEyes |
| HAR | HTTP Archive: arquivo JSON compatível com ferramentas de análise de tráfego HTTP, um dos formatos de exportação do histórico. | Interceptador |
| JWT | JSON Web Token: token em três segmentos Base64URL (header, payload e assinatura), comum no header Authorization. | Decodificar, Navegador |
| Escopo | Lista de hosts que limita onde a pausa e a gravação do histórico agem, com match por sufixo. | Interceptador |
| Sonda | A request enviada sem marcadores no início de uma intrusão; a resposta dela vira a linha de base de comparação. | Intruso |
Como os módulos se conectam #
Os módulos compartilham o mesmo histórico e trocam requests entre si com um toque:
- O Proxy de Rede e o Navegador alimentam o Interceptador e a História com o tráfego capturado.
- De uma captura do histórico você envia a request para o Repetir (ajuste fino), o Intruso (automação de payloads), o Analisador SSL/TLS, o Decodificar ou o bloco de notas.
- O Descobridor e o Intruso leem as listas de Wordlists e payloads e mandam achados de volta para o Repetir.
- O CatEyes analisa a página aberta no Navegador, e o Decodificar interpreta tokens e valores vindos de qualquer módulo.
- As extensões e os fluxos visuais observam e estendem esses módulos, com
sourceindicando a origem (proxy,network_proxy,repetir,intruso,descobridor).
A tela: navegação principal, MENU e painéis dos módulos #
Na tela inicial, toque em INICIAR. No primeiro acesso, o aplicativo apresenta os termos de uso e a seleção de módulos: História, Bloco de notas, Descobridor, Analisador SSL/TLS e Proxy de Rede podem ser ativados nesse momento ou depois, em Configurações.
Barra inferior #
| Entrada | O que abre |
|---|---|
| INTERCEPTADOR | Interceptar, Histórico, Site Map e opções do módulo |
| NAVEGADOR | O navegador técnico do laboratório, com o CatEyes |
| MENU | Repetir, Intruso, Descobridor, História, Bloco de notas, Decodificar, Analisador SSL/TLS, Proxy de Rede, Configurações e Extensões |
Painéis e abas de cada módulo #
Cada módulo tem uma organização própria. A tabela serve de mapa rápido antes de abrir a página detalhada.
| Módulo | Organização da tela |
|---|---|
| Interceptador | Abas INTERCEPTAR, HISTÓRICO e OPÇÕES; editor com Bruto, Headers, Corpo e Busca |
| Proxy de Rede | Painel operacional (operação, estatísticas, diagnóstico) e hub com SERVIÇO, REDE LOCAL, HTTPS E CERTIFICADOS, CLIENTES CONFIÁVEIS e HISTÓRICO E PRIVACIDADE |
| Navegador | Barra de endereço, painel FERRAMENTAS DO NAVEGADOR e menu OPÇÕES DO NAVEGADOR |
| CatEyes | Cartão de resumo com chips, selo de olho na barra do Navegador e seções da análise |
| Repetir | Cartão EXECUÇÃO MANUAL, painel REQUEST, painel COMPARAÇÃO A/B e painel RESPONSE |
| Intruso | Página de preparação (abas ALVO, REQUEST e PAYLOADS) e página de fluxo com os resultados |
| Descobridor | Telas de Execução, Configurações e Headers; indicadores PROCESSADAS, RESULTADOS e FALHAS |
| Decodificar | Página inicial com FORMATOS, INSPETOR DE JWT, JWT E ASSINATURAS, INSPETOR DE JWE, HASHES E CRIPTO e SMART DECODE |
| Wordlists e payloads | Seções WORDLISTS PADRÃO e WORDLISTS DO USUÁRIO |
Opções e como configurar os módulos #
Cada módulo tem a sua página de configurações, detalhada na documentação dele. A tabela reúne as opções que mais influenciam o laboratório como um todo, com os valores e padrões reais do app.
| Opção | Valores | Padrão | O que faz |
|---|---|---|---|
| Seleção de módulos (Configurações) | História, Bloco de notas, Descobridor, Analisador SSL/TLS, Proxy de Rede | Escolhida na primeira abertura | Ativa ou desativa os módulos opcionais do MENU |
| Interceptação (Interceptador) | Ligada, Desligada | Desligada | Liga a fila; cada nova mensagem fica retida para revisão |
| Interceptar response (Interceptador) | Ligado, Desligado | Desligado | Também pausa a response depois que a request segue |
| Pausar só no escopo (Interceptador) | Ligado, Desligado | Desligado | Pausa apenas os hosts do escopo; sem hosts, a pausa é global |
| Limite do histórico (Interceptador) | 100, 300, 500, 1000, 2000, 5000 | 300 | Mantém até N requisições e descarta as mais antigas |
| Captura Total (Interceptador) | Ligada, Desligada | Desligada | Registra todo o tráfego do proxy local no histórico, quando o aparelho suporta |
| Porta do proxy (Proxy de Rede) | 1024 a 65535 | 8080 | Porta local em que o listener aceita conexões |
| Interceptar tráfego HTTPS (Proxy de Rede) | Ligado, Desligado | Ligado | Descriptografa o HTTPS com a CA; desligado mantém o destino em túnel |
| Mascarar dados sensíveis (Proxy de Rede) | Ligado, Desligado | Ligado | Oculta credenciais conhecidas na visualização e nas exportações comuns |
| Retenção do Histórico (Proxy de Rede) | Sessão atual, 1 dia, 7 dias, 30 dias, Manual | 7 dias | Por quanto tempo as capturas ficam salvas |
| Ativar SSL/TLS (Repetir) | Ligado, Desligado | Ligado | Desligado, força HTTP mesmo que o alvo original esteja em HTTPS |
| Ignorar erros de certificado (Repetir e Intruso) | Ligado, Desligado | Desligado | Aceita certificados inválidos ou autoassinados em laboratório |
| Requisições por segundo (Intruso) | 0, 1, 2, 3, 5, 10, 20 | 0 (livre) | Teto de taxa da intrusão; 0 respeita só o delay |
| Requisições por segundo (Descobridor) | 1 a 6 | 2 | Ritmo base da varredura |
| Delay extra (Descobridor) | 0, 100, 250, 500, 750, 1000 ms | 250 ms | Pausa fixa adicional entre tentativas |
Para preparar o laboratório, abra Configurações e ative os módulos opcionais que vai usar. A História é a primeira a ligar, porque sem ela não há linha do tempo para revisar depois. Ative o Proxy de Rede só quando precisar capturar o tráfego de outro aparelho ou app.
Para não travar o aparelho inteiro, mantenha a interceptação desligada enquanto apenas observa e ligue Pausar só no escopo com os hosts do alvo em Gestão de escopo. Assim, a fila segura somente o tráfego que interessa.
Para controlar o ritmo dos módulos ativos, comece pelos padrões seguros do Descobridor (2 requisições por segundo e 250 ms de atraso) e, no Intruso, defina um teto de requisições por segundo ou um delay antes de rodar listas grandes. O backoff automático em 429 do Descobridor alivia o alvo quando ele pede pausa.
Para proteger as evidências, deixe Mascarar dados sensíveis ligado no Proxy de Rede e ajuste a retenção ao tamanho do trabalho. Ignorar erros de certificado é uma exceção de laboratório: deixe desligado em alvos públicos.
Botões e ações que ligam os módulos #
As ações abaixo são o "encanamento" do laboratório: é com elas que uma request passa de um módulo para outro e que as evidências saem do app.
| Botão / Ação | Onde | O que faz |
|---|---|---|
| INICIAR | Tela inicial | Entra no app; no primeiro acesso, abre os termos e a seleção de módulos |
| INTERCEPTADOR / NAVEGADOR / MENU | Barra inferior | Alterna entre a captura, a navegação e os demais módulos |
| Enviar para o Repetir / Intruso | Toque longo em uma captura do histórico | Abre a request no módulo de destino para replay ou automação |
| Enviar para Analisador SSL/TLS, Decodificar ou bloco de notas | Toque longo em uma captura do histórico | Leva a captura para triagem de TLS, decodificação ou anotação |
| Comparar com outra | Toque longo em uma captura do histórico | Abre duas capturas lado a lado, com as linhas diferentes destacadas |
| A → REPETIR / B → REPETIR | Comparação A/B do Interceptador | Envia uma das capturas comparadas para o Repetir |
| DOWNLOAD E COMPARTILHAR | Aba OPÇÕES do Interceptador | Exporta o histórico filtrado em TXT, cURL .txt, JSON ou .HAR |
| INICIAR PROXY DE REDE | Painel do Proxy de Rede | Sobe o listener e mostra o endereço do proxy |
| EXPORTAR CA | HTTPS E CERTIFICADOS | Compartilha o certificado .crt para instalar no cliente |
| VERIFICAR / BAIXAR TXT | CatEyes | Analisa a página aberta e exporta o relatório em texto |
| DECODIFICAR / NOTAS | Menu de contexto do editor do Repetir | Envia a seleção para o Decodificar ou para o Bloco de notas |
| Enviar para o Repetir | Resultado do Descobridor ou toque longo no resultado do Intruso | Leva o achado para ajuste manual |
| INICIAR INTRUSÃO / PAUSAR / RETOMAR | Intruso | Envia a sonda, dispara o ataque e controla a execução |
| ADICIONAR WORDLIST | Configurações > Wordlist | Importa uma lista .txt e inicia a validação |
Fluxo de laboratório ponta a ponta #
Um teste típico atravessa vários módulos, do primeiro tráfego ao relatório. A tabela mostra as fases e o que cada uma entrega.
| Fase | Módulos | Resultado |
|---|---|---|
| 1. Preparar | Configurações, Segurança | Módulos ativos, alvo autorizado definido e escopo configurado |
| 2. Capturar | Navegador, Proxy de Rede | Primeiras requests e responses no histórico |
| 3. Mapear | Interceptador, CatEyes, SSL/TLS | Site Map por host, tecnologias identificadas e conexão segura verificada |
| 4. Entender | Decodificar | Tokens, cookies e parâmetros traduzidos para texto legível |
| 5. Manipular | Repetir | Efeito de cada alteração medido em respostas comparadas |
| 6. Automatizar | Intruso, Descobridor, Wordlists e payloads | Variações em massa filtradas e caminhos ocultos revelados |
| 7. Registrar | História e notas | Linha do tempo revisada e observações anotadas |
| 8. Reportar | Interceptador, CatEyes | Exportações HAR, JSON, TXT e cURL, relatório TXT do CatEyes e notas exportadas |
Quando usar qual módulo #
| Você quer... | Use |
|---|---|
| Ver o tráfego de uma página sem configurar nada | Navegador |
| Capturar o tráfego de outro aparelho ou de um app nativo | Proxy de Rede |
| Segurar uma request ou response e editá-la antes de seguir | Interceptador |
| Reescrever um header ou cookie automaticamente em todo o tráfego | Regras de substituição do Proxy de Rede |
| Saber quais frameworks, servidores e versões a página usa | CatEyes |
| Trocar um campo por vez e reenviar até entender o efeito | Repetir |
| Testar centenas de valores na mesma posição da request | Intruso |
| Encontrar diretórios, endpoints e parâmetros não publicados | Descobridor |
| Ler um JWT, um Base64 ou gerar um hash | Decodificar |
| Conferir handshake, cadeia e fingerprints do certificado | SSL/TLS |
| Importar a sua própria lista de palavras | Wordlists e payloads |
| Rever a sessão e anotar evidências | História e notas |
Passo a passo: o primeiro ciclo completo no CatSuite #
- Na tela inicial, toque em INICIAR, aceite os termos de uso e ative pelo menos a História e o Bloco de notas na seleção de módulos.
- Na barra inferior, toque em NAVEGADOR e abra um alvo autorizado. O tráfego gerado já entra no fluxo interceptado.
- No Navegador, abra o CatEyes pelo selo de olho e toque em VERIFICAR para identificar as tecnologias da página.
- Toque em INTERCEPTADOR, abra a aba HISTÓRICO e use a árvore de site para ver os hosts e endpoints visitados.
- Toque em uma captura para ler headers, corpo e resposta. Se houver um token, use o toque longo e envie o valor para o Decodificar.
- Use o toque longo novamente e escolha Enviar para o Repetir. Altere um campo, toque em ENVIAR e compare as respostas.
- Quando precisar testar muitos valores, envie a mesma captura para o Intruso, toque em AUTODETECTAR, escolha uma wordlist na aba PAYLOADS e toque em INICIAR INTRUSÃO.
- Para procurar caminhos ocultos, abra o Descobridor pelo MENU, escolha a wordlist em CONFIGURAÇÕES e toque em SALVAR; depois informe a URL com
$CAT$e toque em INICIAR. - Registre as observações no Bloco de notas e revise a linha do tempo na História.
- Na aba OPÇÕES do Interceptador, abra DOWNLOAD E COMPARTILHAR, escolha o formato e toque em BAIXAR para guardar as evidências.
Exemplos de uso entre módulos #
Request capturada no histórico do Interceptador e enviada para o Repetir:
GET /api/perfil?id=42 HTTP/1.1
Host: alvo.exemplo
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJhbmEiLCJyb2xlIjoidXNlciIsImV4cCI6MTc5OTk5OTk5OX0.c2lnbmF0dXJl
Accept: application/jsonO payload do token acima, depois de colado no inspetor de JWT do Decodificar:
{
"sub": "ana",
"role": "user",
"exp": 1799999999
}A mesma request no Intruso, com a posição marcada por AUTODETECTAR:
GET /api/perfil?id=§42§ HTTP/1.1
Host: alvo.exemplo
Accept: application/jsonURLs com o marcador $CAT$ no Descobridor, para caminhos e para parâmetros:
https://alvo.exemplo/$CAT$
https://alvo.exemplo/busca?$CAT$=cat-suiteWordlist simples pronta para importar em Configurações > Wordlist:
admin
api/v1
backup
config
uploadsConfiguração de proxy manual em um segundo aparelho de teste:
Servidor: 192.168.0.42
Porta: 8080Comando gerado pela exportação em cURL, pronto para reproduzir fora do app:
curl -i -X GET "https://alvo.exemplo/api/perfil?id=42" \
-H "Accept: application/json"Onde baixar o CatBridge e o SDK de extensões #
O aplicativo CatSuite é gratuito e vem com todos os módulos desta página; ele é instalado pela Google Play. As ferramentas para desenvolvedores ficam em endereços oficiais:
| Ferramenta | Onde |
|---|---|
| CatBridge, o conector opcional que roda no seu computador | Pasta catbridge no GitHub |
CatSuite Studio, a extensão para VS Code com o SDK e os tipos catsuite.d.ts | Visual Studio Marketplace |
| Código-fonte do CatSuite Studio | Pasta catsuite-vscode no GitHub |
| Repositório oficial completo | github.com/netcattest/catsuite |
O passo a passo está em Downloads e SDK, em Instalar e parear o CatBridge e em CatSuite Studio para VS Code.
Problemas comuns e perguntas frequentes #
Um módulo não aparece no MENU. Os módulos História, Bloco de notas, Descobridor, Analisador SSL/TLS e Proxy de Rede são opcionais. Ative-os em Configurações.
O histórico está vazio. Confirme que a História está ativa em Configurações, que Histórico do interceptador está ligado e que as condições de captura (Wi-Fi, Dados, Carga) não estão restringindo o registro.
Liguei a interceptação e todo o tráfego parou. É o comportamento esperado: a fila segura tudo até você agir. Use ENVIAR ou DESCARTAR em cada item, ou ligue Pausar só no escopo.
O tráfego de outros apps não aparece. O Navegador captura apenas o tráfego que ele mesmo gera. Para outros apps e aparelhos, use o Proxy de Rede com a CA instalada no cliente.
O HTTPS não valida no Proxy de Rede. A CA não foi instalada como confiável no cliente ou o host está na lista de Hosts sem interceptação. Confira o fingerprint com COPIAR FINGERPRINT.
Qual a diferença entre Repetir e Intruso? O Repetir faz replay manual e preciso de uma request por vez; o Intruso automatiza muitas variações a partir de posições marcadas e de uma wordlist ou gerador.
Onde fica o marcador $CAT$ no Intruso? No Intruso você não digita o marcador: os botões AUTODETECTAR e MARCAR SELEÇÃO envolvem o trecho escolhido e a posição aparece como P1, P2 e assim por diante. No Descobridor, $CAT$ vai literalmente na URL base.
O CatEyes diz "Abra um site primeiro". Ele analisa a página aberta no Navegador. Carregue um alvo autorizado antes de tocar em VERIFICAR.
Os sinais de CVE confirmam uma vulnerabilidade? Não. São pistas da base local para revisão manual; a versão detectada pode estar incompleta ou corrigida pelo fornecedor.
Minha wordlist não foi aceita. O arquivo precisa ser .txt, com uma entrada por linha e pelo menos uma linha útil. Veja Wordlists e payloads.
O Proxy de Rede parou sozinho. O listener funciona somente com o CatSuite em primeiro plano e é retomado automaticamente quando você volta ao app.