O Navegador é a área de exploração web do CatSuite: um navegador técnico que reúne barra de endereço, pesquisa, abertura controlada de URLs, monitor de rede, código-fonte, inspecionar elemento, modificador de DOM, detecção de JWT e Base64 no storage, troca de User-Agent, modo computador e spoof de IP por headers. Ele coloca no bolso as mesmas ferramentas de inspeção que você usaria num computador e alimenta automaticamente o Interceptador e a História. Esta página explica o que cada recurso faz, como configurar o módulo e como usar o Navegador em fluxos reais de teste autorizado.
O que é o módulo Navegador e para que serve #
O Navegador abre páginas numa WebView e, ao mesmo tempo, expõe DevTools móveis sobre a página carregada. Além de ver o site, você acompanha cada requisição, lê o HTML e os recursos JavaScript e CSS, seleciona um elemento visível, edita a árvore do DOM, encontra tokens guardados no armazenamento do navegador e ajusta os cabeçalhos das próximas requests. É a porta de entrada para capturar tráfego sem precisar configurar o proxy do sistema: tudo o que você navega aqui já entra no fluxo interceptado.
Quando você confirma uma request no Interceptador, o app pode abrir o Navegador automaticamente para acompanhar o resultado da navegação principal. A linha do tempo de páginas e requisições fica disponível quando o módulo História está ativado nas configurações.
Conceitos essenciais do Navegador #
Antes de abrir a tela, vale fixar os termos que aparecem na barra, no painel de ferramentas e no menu de opções.
Barra de endereço e navegação #
A barra de endereço aceita tanto uma URL quanto um texto de pesquisa. Se o que você digitou não for uma URL, o Navegador envia o texto para o mecanismo de pesquisa escolhido (Google por padrão). O campo mostra um cadeado verde quando o endereço começa com https:// e um ícone de busca nos demais casos. Ao lado do campo ficam os controles de navegação — voltar, avançar, recarregar e início — além do botão do CatEyes e do menu de três pontos.
Monitor de rede #
O Monitor de rede recaptura a página e lista as requisições na ordem em que foram feitas, com status, método, domínio, tipo, tamanho transferido e tempos. Cada entrada abre um detalhe com linha da requisição, cabeçalhos de requisição e resposta, cookies enviados e recebidos, flags de segurança (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) e uma linha do tempo com início, meio e fim de cada recurso. É o equivalente à aba Network de um navegador de desktop.
Código-fonte da página #
O Código-fonte mostra o HTML da página aberta e uma barra de recursos com os scripts JavaScript e as folhas CSS que o site carregou. Você alterna entre o HTML e cada recurso, busca texto dentro do código, navega por janelas quando o arquivo é muito grande e baixa a fonte atual. Daqui também dá para abrir o Inspecionar elemento.
Inspecionar elemento #
O Inspecionar elemento liga um modo de seleção na página: você toca em um elemento visível e o CatSuite mostra seus atributos, gera um seletor e permite enviar o elemento para o Código-fonte ou para o Modificador de DOM. É a forma rápida de pular do que está na tela para o trecho correspondente no código.
Modificador de DOM #
O Modificador de DOM verifica a página e organiza os elementos úteis em uma lista com busca e filtros, em vez de exibir uma árvore infinita. Ele classifica os itens por categoria — campo, textarea, select, formulário, botão, link e script externo — e marca quais estão ocultos e quais são editáveis. Você edita o conteúdo e os atributos de um campo e aplica a mudança direto na página aberta.
Detecção de JWT e Base64 no storage #
Ao abrir o explorador de armazenamento, o CatSuite varre localStorage, sessionStorage e cookies em busca de valores decodificáveis e destaca os que parecem JWT ou Base64. Um valor marcado como JWT abre o inspetor com header, payload e assinatura; um valor em Base64 pode ser enviado ao Decodificar. Assim você encontra tokens e segredos guardados pela página sem decodificar nada à mão.
Console JavaScript e explorador de armazenamento #
O Console JavaScript executa um trecho de código na página aberta e mostra o retorno, os logs e os erros. O Explorador de armazenamento inspeciona e edita LocalStorage, SessionStorage, cookies (os que não são HttpOnly) e bancos IndexedDB. Juntos, eles deixam você ler e alterar o estado do cliente sem sair do app.
User-Agent e modo computador #
O User-Agent é o identificador que o navegador envia em cada request. O CatSuite traz um catálogo de perfis prontos, organizados em categorias (Apple / iOS e macOS, Android por versão e por tipo de uso, Desktop, Consoles, Bots / Crawlers e outros), além do padrão do sistema. O modo computador vai além do User-Agent: ele usa um layout amplo e um User-Agent de desktop para abrir a página como num computador.
Spoof de IP por headers #
O spoof de IP adiciona um cabeçalho de IP de origem às próximas requests para simular de onde o cliente parece vir. Você escolhe o header (X-Forwarded-For, X-Real-IP, CF-Connecting-IP, Client-IP ou Forwarded) e um IP pronto do catálogo (faixas privadas e internas, faixas de documentação e laboratório, resolvedores públicos conhecidos e presets IPv6). Lembre-se de que isso é só um cabeçalho: o servidor pode ou não confiar nele.
CatEyes #
O CatEyes identifica as tecnologias da página e cruza versões com sinais de CVE de uma base local, pontuando a confiança em camadas de pistas (headers, DOM, runtime e probes leves). Ele tem botão próprio na barra, com cor e pulso conforme a severidade encontrada, e uma página dedicada — veja CatEyes.
| Termo | O que é | Onde aparece |
|---|---|---|
| Barra de endereço | Campo de URL e pesquisa com cadeado de HTTPS | Barra superior |
| Monitor de rede | Lista de requisições com status, tempos e segurança | Ferramentas |
| Código-fonte | HTML da página e recursos JS/CSS | Ferramentas |
| Inspecionar elemento | Seleção de um elemento visível na página | Barra / Opções |
| Modificador de DOM | Lista filtrável de elementos editáveis | Ferramentas |
| JWT / Base64 no storage | Detecção de tokens em storage e cookies | Explorador de armazenamento |
| User-Agent / modo computador | Troca de identidade e layout de desktop | Opções → Headers / Geral |
| Spoof de IP | Cabeçalho de IP de origem nas próximas requests | Opções → Headers |
A tela do Navegador: barra, abas e painéis #
Barra superior #
A barra superior concentra a navegação. Quando o campo de endereço está recolhido, você vê voltar, avançar, recarregar e início à esquerda, a barra de endereço no centro, o botão do CatEyes e o menu de opções à direita. Ao tocar no campo, ele expande para edição, exibe o botão de limpar, o de enviar e uma seta para recolher.
Painel inicial e página aberta #
Sem nenhum site carregado, o Navegador mostra o painel inicial com a ilustração, o campo "Pesquisar na rede ou digitar URL" e o botão PESQUISA. Quando há uma página aberta, ela ocupa a WebView com uma barra de progresso no topo durante o carregamento; se o endereço falhar, aparece a tela PÁGINA INDISPONÍVEL com os detalhes do erro e os botões INÍCIO e RECARREGAR.
Painel FERRAMENTAS DO NAVEGADOR #
O painel FERRAMENTAS DO NAVEGADOR ("Ferramentas ativas na página atual do navegador.") reúne os atalhos de análise em cartões: CAT EYES (análise em camadas), CONSOLE JS (scripts, retorno e logs), ARMAZENAMENTO (local, cookies e IndexedDB), MONITOR DE REDE (requests, recursos e ordem) e MODIFICADOR DOM (busca, filtros e edição). Com nenhum site carregado, ele mostra o aviso "SITE AINDA NÃO CARREGADO".
Menu OPÇÕES DO NAVEGADOR #
O menu de três pontos abre a folha OPÇÕES DO NAVEGADOR, organizada em blocos: itens gerais (ocultar logo, modo computador, limpar cache e cookies), NAVEGAÇÃO, FERRAMENTAS, REQUISIÇÕES e, dentro dela, a aba HEADERS com os grupos GERAL, CUSTOMIZAÇÃO e CONTROLE DE CACHE E REDE.
Opções do Navegador e como configurar #
Abra o menu de três pontos para ajustar o comportamento do navegador interno. As escolhas são persistentes: o CatSuite guarda a sua preferência entre sessões.
| Opção | Valores | Padrão | O que faz |
|---|---|---|---|
| Ocultar logo | Ligado / Desligado | Desligado | Remove o cabeçalho ilustrado para deixar o navegador mais limpo. |
| Modo computador | Ligado / Desligado | Desligado | Usa layout amplo e User-Agent de desktop para abrir páginas como no computador; exige um site real carregado. |
| Limpar cache | Ação | — | Remove cache, storage e bancos locais da página atual. |
| Limpar cookies | Ação | — | Apaga os cookies da sessão atual do navegador. |
| Aceitar HTTP + HTTPS | Ligado / Desligado | Ligado | Quando desligado, usa somente HTTPS: endereços HTTP tentam migrar para HTTPS e o Android bloqueia conteúdo misto. |
| Mecanismo de pesquisa | Google / DuckDuckGo / Bing / Brave Search / Ecosia | Define o provedor usado quando o texto digitado não é uma URL. | |
| User-Agent | Catálogo de perfis | Padrão do sistema | Troca o identificador enviado nas navegações, fetch e XHR compatíveis. |
| Accept-Language | Presets / original | Padrão do navegador | Define o idioma preferido enviado nas próximas requisições. |
| Accept | Presets / original | Padrão do navegador | Controla os tipos de conteúdo que o navegador passa a preferir. |
| Content-Type | Presets / original | Original | Faz override do tipo de conteúdo enviado. |
| Referer | Presets contextuais / original | Original | Define a referência das próximas navegações; presets usam a aba atual ou a origem do destino. |
| Origin | Presets / original | Original | Define a origem enviada nas navegações principais e requests compatíveis. |
| Sec-Fetch-Site | same-origin / same-site / cross-site / original | Original | Ajusta o contexto de site declarado na navegação principal. |
| Spoof de IP | Header + IP do catálogo | Desligado | Adiciona um cabeçalho de IP de origem a todas as novas requests. |
| Headers Extras | Pares nome/valor | Vazio | Adiciona ou edita headers arbitrários (por exemplo X-Api-Key). |
| No-Cache | Ligado / Desligado | Desligado | Injeta Cache-Control: no-cache e Pragma: no-cache. |
| Bypass ETag | Ligado / Desligado | Desligado | Remove If-None-Match e If-Modified-Since para forçar respostas 200. |
| Identity Encoding | Ligado / Desligado | Desligado | Usa Accept-Encoding: identity para respostas sem compressão. |
| Bloquear trackers | Ligado / Desligado | Desligado | Bloqueia hosts de analytics marcados sem desligar a Captura Total. |
Para ajustar cada uma: deixe Ocultar logo por conta do gosto visual. Ligue Modo computador quando o alvo entregar uma versão mobile diferente e você quiser ver o site de desktop — abra o site antes, porque a opção só fica disponível com uma página carregada. Use Limpar cache e Limpar cookies para repetir um fluxo de login do zero. Mantenha Aceitar HTTP + HTTPS ligado para abrir alvos mistos em laboratório; desligue para forçar somente HTTPS. Escolha o Mecanismo de pesquisa que prefere na barra. No bloco de Headers, troque o User-Agent por um perfil do catálogo, ajuste Accept-Language, Accept, Content-Type, Referer, Origin e Sec-Fetch-Site quando precisar imitar um contexto específico, e use Headers Extras para chaves de API e cabeçalhos próprios. Ligue No-Cache, Bypass ETag e Identity Encoding para evitar cache e compressão e enxergar a resposta crua.
Botões e ações do Navegador #
Barra superior #
| Botão | O que faz |
|---|---|
| Voltar | Volta uma página no histórico da WebView. |
| Avançar | Avança uma página no histórico da WebView. |
| Recarregar | Recarrega o endereço atual. |
| Início | Volta ao painel inicial de pesquisa. |
| Limpar (no campo) | Esvazia o campo de endereço e mantém o teclado aberto. |
| Enviar (no campo) | Abre a URL digitada ou pesquisa o texto. |
| CatEyes | Abre a análise de tecnologias e CVEs; a cor indica a severidade. |
| Menu (três pontos) | Abre a folha OPÇÕES DO NAVEGADOR. |
Painel de ferramentas #
| Botão | O que faz |
|---|---|
| CAT EYES | Abre o CatEyes para pontuar tecnologias e assinaturas da página. |
| CONSOLE JS | Abre o console para executar JavaScript e ler saídas e logs. |
| ARMAZENAMENTO | Abre o explorador de LocalStorage, SessionStorage, cookies e IndexedDB. |
| MONITOR DE REDE | Abre o monitor e recaptura a página. |
| MODIFICADOR DOM | Abre a lista filtrável de elementos para edição. |
Monitor de rede #
| Botão | O que faz |
|---|---|
| INICIAR MONITOR E RECARREGAR | Arma o monitor e recarrega a página para capturar desde o início. |
| Entrada da lista | Abre o DETALHE DA REQUISIÇÃO com cabeçalhos, cookies, segurança e tempos. |
| Abas do detalhe | Alternam entre Requisição, Resposta, Cabeçalhos, Cookies, Segurança e Tempos. |
Modificador de DOM #
| Botão | O que faz |
|---|---|
| VERIFICAR / ATUALIZAR CAPTURA | Lê o DOM atual e monta a lista de elementos. |
| Busca | Filtra por input, formulário, script, href, name e outros termos. |
| Mais filtros | Abre os filtros por categoria do DOM. |
| EDITAR | Abre o editor do elemento para alterar conteúdo e atributos. |
| COPIAR DADO / COPIAR SELETOR | Copia o valor do elemento ou o seletor gerado. |
Código-fonte #
| Botão | O que faz |
|---|---|
| Barra de recursos | Alterna entre o HTML da página e cada script JS ou folha CSS. |
| BUSCAR | Procura texto no código, com resultado anterior e próximo. |
| Baixar fonte atual | Baixa o HTML ou o recurso aberto. |
| Inspecionar elemento | Liga a seleção de elemento na página. |
Passo a passo: como usar o Navegador #
Abrir um alvo e capturar tráfego #
- No painel inicial, digite a URL do alvo autorizado ou um texto de pesquisa e toque em PESQUISA.
- Aguarde a página carregar na WebView.
- Abra o Interceptador ou a História para ver as requisições que o Navegador gerou.
- Envie o que interessar para o Repetir ou o Intruso.
Monitorar a rede de uma página #
- Com um site carregado, abra o MONITOR DE REDE pelo painel de ferramentas ou pelo menu.
- Toque em INICIAR MONITOR E RECARREGAR para capturar desde o começo do carregamento.
- Leia os contadores de STATUS, ITENS, FALHAS e TOTAL e percorra a SEQUÊNCIA de carregamento.
- Toque em uma entrada para abrir o DETALHE DA REQUISIÇÃO e conferir cabeçalhos, cookies, flags de segurança e tempos.
Ler e baixar o código-fonte #
- Abra Código fonte pelo menu de opções.
- Use a barra de recursos para alternar entre o HTML e os scripts JS ou as folhas CSS carregados.
- Toque em BUSCAR e procure um termo; use as setas para ir ao resultado anterior ou ao próximo.
- Toque em Baixar fonte atual para salvar o arquivo aberto.
Inspecionar um elemento e editar o DOM #
- Ative Inspecionar elemento pela barra ou pelo menu e toque em um elemento visível da página.
- Confira os atributos e o seletor gerado e envie o elemento para o Modificador de DOM.
- No Modificador de DOM, toque em VERIFICAR se a lista estiver vazia e filtre pela categoria do elemento.
- Toque em EDITAR, altere o conteúdo ou os atributos e confirme para aplicar a mudança na página.
Detectar JWT e Base64 no storage #
- Abra o ARMAZENAMENTO (Explorador de armazenamento) pelo painel de ferramentas.
- Escolha a área: LocalStorage, SessionStorage, Cookies ou IndexedDB.
- Procure os valores destacados como JWT ou Base64.
- Abra um JWT para ver header, payload e assinatura, ou envie um Base64 para o Decodificar.
Trocar o User-Agent e ativar o modo computador #
- Abra Opções → Headers e toque em User-Agent.
- Escolha uma categoria e um perfil pronto (ou o padrão do sistema) e volte.
- Para ver o site como num computador, volte à tela principal de opções e ligue Modo computador.
- Recarregue a página para aplicar a nova identidade.
Aplicar o spoof de IP por headers #
- Abra Opções → Headers e toque em Spoof de IP.
- Escolha o header de origem (por exemplo X-Forwarded-For) e um IP do catálogo.
- Toque em APLICAR SPOOF DE IP.
- Recarregue a página; para remover, abra de novo e toque em DESATIVAR SPOOF DE IP.
Exemplos #
Cabeçalho de spoof de IP adicionado às próximas requests do Navegador.
GET / HTTP/1.1
Host: exemplo.com
User-Agent: Cat Suite
X-Forwarded-For: 203.0.113.10Valor de JWT encontrado no localStorage da página.
{
"chave": "token",
"valor": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMifQ.c2lnbmF0dXJl"
}Trecho executado no Console JavaScript para ler o storage da página.
return JSON.stringify(localStorage);Problemas comuns e perguntas frequentes (FAQ) #
Os cartões de ferramentas aparecem desativados. Nenhum site foi carregado ainda. Pesquise na rede ou digite uma URL para abrir uma página real antes de usar as ferramentas.
O modo computador não liga. Ele só fica disponível com um site carregado. Abra um alvo real e tente de novo.
O Monitor de rede não lista nada. Toque em INICIAR MONITOR E RECARREGAR: o monitor precisa recarregar a página para capturar as requisições desde o início.
Um cookie não aparece no explorador. Cookies HttpOnly não são expostos aqui; os demais podem ser inspecionados e editados.
A página HTTP não abre. Com o modo somente HTTPS ativo, o navegador tenta migrar para HTTPS e o Android bloqueia conteúdo misto. Em laboratório autorizado, ligue Aceitar HTTP + HTTPS.
Troquei o Referer/Origin e o site quebrou. Alguns alvos validam esses cabeçalhos. Volte ao valor original no bloco de Headers ou use Restaurar Padrão.
O spoof de IP não mudou nada. O IP de origem é só um cabeçalho; o servidor pode ignorá-lo. Confirme que o header foi aplicado e que o alvo confia nesse cabeçalho.