Ir para o conteúdo
CatSuite

Idioma

Escolha se o site segue o navegador ou se deve forçar português do Brasil ou inglês.

Baixar grátis

Módulos

Navegador

Guia completo do módulo Navegador do CatSuite: monitor de rede, código-fonte, inspecionar elemento, modificador de DOM, JWT/Base64, User-Agent e spoof de IP.

15 min de leitura

O Navegador é a área de exploração web do CatSuite: um navegador técnico que reúne barra de endereço, pesquisa, abertura controlada de URLs, monitor de rede, código-fonte, inspecionar elemento, modificador de DOM, detecção de JWT e Base64 no storage, troca de User-Agent, modo computador e spoof de IP por headers. Ele coloca no bolso as mesmas ferramentas de inspeção que você usaria num computador e alimenta automaticamente o Interceptador e a História. Esta página explica o que cada recurso faz, como configurar o módulo e como usar o Navegador em fluxos reais de teste autorizado.

O que é o módulo Navegador e para que serve #

O Navegador abre páginas numa WebView e, ao mesmo tempo, expõe DevTools móveis sobre a página carregada. Além de ver o site, você acompanha cada requisição, lê o HTML e os recursos JavaScript e CSS, seleciona um elemento visível, edita a árvore do DOM, encontra tokens guardados no armazenamento do navegador e ajusta os cabeçalhos das próximas requests. É a porta de entrada para capturar tráfego sem precisar configurar o proxy do sistema: tudo o que você navega aqui já entra no fluxo interceptado.

Quando você confirma uma request no Interceptador, o app pode abrir o Navegador automaticamente para acompanhar o resultado da navegação principal. A linha do tempo de páginas e requisições fica disponível quando o módulo História está ativado nas configurações.

Conceitos essenciais do Navegador #

Antes de abrir a tela, vale fixar os termos que aparecem na barra, no painel de ferramentas e no menu de opções.

Barra de endereço e navegação #

A barra de endereço aceita tanto uma URL quanto um texto de pesquisa. Se o que você digitou não for uma URL, o Navegador envia o texto para o mecanismo de pesquisa escolhido (Google por padrão). O campo mostra um cadeado verde quando o endereço começa com https:// e um ícone de busca nos demais casos. Ao lado do campo ficam os controles de navegação — voltar, avançar, recarregar e início — além do botão do CatEyes e do menu de três pontos.

Monitor de rede #

O Monitor de rede recaptura a página e lista as requisições na ordem em que foram feitas, com status, método, domínio, tipo, tamanho transferido e tempos. Cada entrada abre um detalhe com linha da requisição, cabeçalhos de requisição e resposta, cookies enviados e recebidos, flags de segurança (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) e uma linha do tempo com início, meio e fim de cada recurso. É o equivalente à aba Network de um navegador de desktop.

Código-fonte da página #

O Código-fonte mostra o HTML da página aberta e uma barra de recursos com os scripts JavaScript e as folhas CSS que o site carregou. Você alterna entre o HTML e cada recurso, busca texto dentro do código, navega por janelas quando o arquivo é muito grande e baixa a fonte atual. Daqui também dá para abrir o Inspecionar elemento.

Inspecionar elemento #

O Inspecionar elemento liga um modo de seleção na página: você toca em um elemento visível e o CatSuite mostra seus atributos, gera um seletor e permite enviar o elemento para o Código-fonte ou para o Modificador de DOM. É a forma rápida de pular do que está na tela para o trecho correspondente no código.

Modificador de DOM #

O Modificador de DOM verifica a página e organiza os elementos úteis em uma lista com busca e filtros, em vez de exibir uma árvore infinita. Ele classifica os itens por categoria — campo, textarea, select, formulário, botão, link e script externo — e marca quais estão ocultos e quais são editáveis. Você edita o conteúdo e os atributos de um campo e aplica a mudança direto na página aberta.

Detecção de JWT e Base64 no storage #

Ao abrir o explorador de armazenamento, o CatSuite varre localStorage, sessionStorage e cookies em busca de valores decodificáveis e destaca os que parecem JWT ou Base64. Um valor marcado como JWT abre o inspetor com header, payload e assinatura; um valor em Base64 pode ser enviado ao Decodificar. Assim você encontra tokens e segredos guardados pela página sem decodificar nada à mão.

Console JavaScript e explorador de armazenamento #

O Console JavaScript executa um trecho de código na página aberta e mostra o retorno, os logs e os erros. O Explorador de armazenamento inspeciona e edita LocalStorage, SessionStorage, cookies (os que não são HttpOnly) e bancos IndexedDB. Juntos, eles deixam você ler e alterar o estado do cliente sem sair do app.

User-Agent e modo computador #

O User-Agent é o identificador que o navegador envia em cada request. O CatSuite traz um catálogo de perfis prontos, organizados em categorias (Apple / iOS e macOS, Android por versão e por tipo de uso, Desktop, Consoles, Bots / Crawlers e outros), além do padrão do sistema. O modo computador vai além do User-Agent: ele usa um layout amplo e um User-Agent de desktop para abrir a página como num computador.

Spoof de IP por headers #

O spoof de IP adiciona um cabeçalho de IP de origem às próximas requests para simular de onde o cliente parece vir. Você escolhe o header (X-Forwarded-For, X-Real-IP, CF-Connecting-IP, Client-IP ou Forwarded) e um IP pronto do catálogo (faixas privadas e internas, faixas de documentação e laboratório, resolvedores públicos conhecidos e presets IPv6). Lembre-se de que isso é só um cabeçalho: o servidor pode ou não confiar nele.

CatEyes #

O CatEyes identifica as tecnologias da página e cruza versões com sinais de CVE de uma base local, pontuando a confiança em camadas de pistas (headers, DOM, runtime e probes leves). Ele tem botão próprio na barra, com cor e pulso conforme a severidade encontrada, e uma página dedicada — veja CatEyes.

TermoO que éOnde aparece
Barra de endereçoCampo de URL e pesquisa com cadeado de HTTPSBarra superior
Monitor de redeLista de requisições com status, tempos e segurançaFerramentas
Código-fonteHTML da página e recursos JS/CSSFerramentas
Inspecionar elementoSeleção de um elemento visível na páginaBarra / Opções
Modificador de DOMLista filtrável de elementos editáveisFerramentas
JWT / Base64 no storageDetecção de tokens em storage e cookiesExplorador de armazenamento
User-Agent / modo computadorTroca de identidade e layout de desktopOpções → Headers / Geral
Spoof de IPCabeçalho de IP de origem nas próximas requestsOpções → Headers

A tela do Navegador: barra, abas e painéis #

Barra superior #

A barra superior concentra a navegação. Quando o campo de endereço está recolhido, você vê voltar, avançar, recarregar e início à esquerda, a barra de endereço no centro, o botão do CatEyes e o menu de opções à direita. Ao tocar no campo, ele expande para edição, exibe o botão de limpar, o de enviar e uma seta para recolher.

Painel inicial e página aberta #

Sem nenhum site carregado, o Navegador mostra o painel inicial com a ilustração, o campo "Pesquisar na rede ou digitar URL" e o botão PESQUISA. Quando há uma página aberta, ela ocupa a WebView com uma barra de progresso no topo durante o carregamento; se o endereço falhar, aparece a tela PÁGINA INDISPONÍVEL com os detalhes do erro e os botões INÍCIO e RECARREGAR.

Painel FERRAMENTAS DO NAVEGADOR #

O painel FERRAMENTAS DO NAVEGADOR ("Ferramentas ativas na página atual do navegador.") reúne os atalhos de análise em cartões: CAT EYES (análise em camadas), CONSOLE JS (scripts, retorno e logs), ARMAZENAMENTO (local, cookies e IndexedDB), MONITOR DE REDE (requests, recursos e ordem) e MODIFICADOR DOM (busca, filtros e edição). Com nenhum site carregado, ele mostra o aviso "SITE AINDA NÃO CARREGADO".

O menu de três pontos abre a folha OPÇÕES DO NAVEGADOR, organizada em blocos: itens gerais (ocultar logo, modo computador, limpar cache e cookies), NAVEGAÇÃO, FERRAMENTAS, REQUISIÇÕES e, dentro dela, a aba HEADERS com os grupos GERAL, CUSTOMIZAÇÃO e CONTROLE DE CACHE E REDE.

Opções do Navegador e como configurar #

Abra o menu de três pontos para ajustar o comportamento do navegador interno. As escolhas são persistentes: o CatSuite guarda a sua preferência entre sessões.

OpçãoValoresPadrãoO que faz
Ocultar logoLigado / DesligadoDesligadoRemove o cabeçalho ilustrado para deixar o navegador mais limpo.
Modo computadorLigado / DesligadoDesligadoUsa layout amplo e User-Agent de desktop para abrir páginas como no computador; exige um site real carregado.
Limpar cacheAção—Remove cache, storage e bancos locais da página atual.
Limpar cookiesAção—Apaga os cookies da sessão atual do navegador.
Aceitar HTTP + HTTPSLigado / DesligadoLigadoQuando desligado, usa somente HTTPS: endereços HTTP tentam migrar para HTTPS e o Android bloqueia conteúdo misto.
Mecanismo de pesquisaGoogle / DuckDuckGo / Bing / Brave Search / EcosiaGoogleDefine o provedor usado quando o texto digitado não é uma URL.
User-AgentCatálogo de perfisPadrão do sistemaTroca o identificador enviado nas navegações, fetch e XHR compatíveis.
Accept-LanguagePresets / originalPadrão do navegadorDefine o idioma preferido enviado nas próximas requisições.
AcceptPresets / originalPadrão do navegadorControla os tipos de conteúdo que o navegador passa a preferir.
Content-TypePresets / originalOriginalFaz override do tipo de conteúdo enviado.
RefererPresets contextuais / originalOriginalDefine a referência das próximas navegações; presets usam a aba atual ou a origem do destino.
OriginPresets / originalOriginalDefine a origem enviada nas navegações principais e requests compatíveis.
Sec-Fetch-Sitesame-origin / same-site / cross-site / originalOriginalAjusta o contexto de site declarado na navegação principal.
Spoof de IPHeader + IP do catálogoDesligadoAdiciona um cabeçalho de IP de origem a todas as novas requests.
Headers ExtrasPares nome/valorVazioAdiciona ou edita headers arbitrários (por exemplo X-Api-Key).
No-CacheLigado / DesligadoDesligadoInjeta Cache-Control: no-cache e Pragma: no-cache.
Bypass ETagLigado / DesligadoDesligadoRemove If-None-Match e If-Modified-Since para forçar respostas 200.
Identity EncodingLigado / DesligadoDesligadoUsa Accept-Encoding: identity para respostas sem compressão.
Bloquear trackersLigado / DesligadoDesligadoBloqueia hosts de analytics marcados sem desligar a Captura Total.

Para ajustar cada uma: deixe Ocultar logo por conta do gosto visual. Ligue Modo computador quando o alvo entregar uma versão mobile diferente e você quiser ver o site de desktop — abra o site antes, porque a opção só fica disponível com uma página carregada. Use Limpar cache e Limpar cookies para repetir um fluxo de login do zero. Mantenha Aceitar HTTP + HTTPS ligado para abrir alvos mistos em laboratório; desligue para forçar somente HTTPS. Escolha o Mecanismo de pesquisa que prefere na barra. No bloco de Headers, troque o User-Agent por um perfil do catálogo, ajuste Accept-Language, Accept, Content-Type, Referer, Origin e Sec-Fetch-Site quando precisar imitar um contexto específico, e use Headers Extras para chaves de API e cabeçalhos próprios. Ligue No-Cache, Bypass ETag e Identity Encoding para evitar cache e compressão e enxergar a resposta crua.

Botões e ações do Navegador #

Barra superior #

BotãoO que faz
VoltarVolta uma página no histórico da WebView.
AvançarAvança uma página no histórico da WebView.
RecarregarRecarrega o endereço atual.
InícioVolta ao painel inicial de pesquisa.
Limpar (no campo)Esvazia o campo de endereço e mantém o teclado aberto.
Enviar (no campo)Abre a URL digitada ou pesquisa o texto.
CatEyesAbre a análise de tecnologias e CVEs; a cor indica a severidade.
Menu (três pontos)Abre a folha OPÇÕES DO NAVEGADOR.

Painel de ferramentas #

BotãoO que faz
CAT EYESAbre o CatEyes para pontuar tecnologias e assinaturas da página.
CONSOLE JSAbre o console para executar JavaScript e ler saídas e logs.
ARMAZENAMENTOAbre o explorador de LocalStorage, SessionStorage, cookies e IndexedDB.
MONITOR DE REDEAbre o monitor e recaptura a página.
MODIFICADOR DOMAbre a lista filtrável de elementos para edição.

Monitor de rede #

BotãoO que faz
INICIAR MONITOR E RECARREGARArma o monitor e recarrega a página para capturar desde o início.
Entrada da listaAbre o DETALHE DA REQUISIÇÃO com cabeçalhos, cookies, segurança e tempos.
Abas do detalheAlternam entre Requisição, Resposta, Cabeçalhos, Cookies, Segurança e Tempos.

Modificador de DOM #

BotãoO que faz
VERIFICAR / ATUALIZAR CAPTURALê o DOM atual e monta a lista de elementos.
BuscaFiltra por input, formulário, script, href, name e outros termos.
Mais filtrosAbre os filtros por categoria do DOM.
EDITARAbre o editor do elemento para alterar conteúdo e atributos.
COPIAR DADO / COPIAR SELETORCopia o valor do elemento ou o seletor gerado.

Código-fonte #

BotãoO que faz
Barra de recursosAlterna entre o HTML da página e cada script JS ou folha CSS.
BUSCARProcura texto no código, com resultado anterior e próximo.
Baixar fonte atualBaixa o HTML ou o recurso aberto.
Inspecionar elementoLiga a seleção de elemento na página.

Passo a passo: como usar o Navegador #

Abrir um alvo e capturar tráfego #

  1. No painel inicial, digite a URL do alvo autorizado ou um texto de pesquisa e toque em PESQUISA.
  2. Aguarde a página carregar na WebView.
  3. Abra o Interceptador ou a História para ver as requisições que o Navegador gerou.
  4. Envie o que interessar para o Repetir ou o Intruso.

Monitorar a rede de uma página #

  1. Com um site carregado, abra o MONITOR DE REDE pelo painel de ferramentas ou pelo menu.
  2. Toque em INICIAR MONITOR E RECARREGAR para capturar desde o começo do carregamento.
  3. Leia os contadores de STATUS, ITENS, FALHAS e TOTAL e percorra a SEQUÊNCIA de carregamento.
  4. Toque em uma entrada para abrir o DETALHE DA REQUISIÇÃO e conferir cabeçalhos, cookies, flags de segurança e tempos.

Ler e baixar o código-fonte #

  1. Abra Código fonte pelo menu de opções.
  2. Use a barra de recursos para alternar entre o HTML e os scripts JS ou as folhas CSS carregados.
  3. Toque em BUSCAR e procure um termo; use as setas para ir ao resultado anterior ou ao próximo.
  4. Toque em Baixar fonte atual para salvar o arquivo aberto.

Inspecionar um elemento e editar o DOM #

  1. Ative Inspecionar elemento pela barra ou pelo menu e toque em um elemento visível da página.
  2. Confira os atributos e o seletor gerado e envie o elemento para o Modificador de DOM.
  3. No Modificador de DOM, toque em VERIFICAR se a lista estiver vazia e filtre pela categoria do elemento.
  4. Toque em EDITAR, altere o conteúdo ou os atributos e confirme para aplicar a mudança na página.

Detectar JWT e Base64 no storage #

  1. Abra o ARMAZENAMENTO (Explorador de armazenamento) pelo painel de ferramentas.
  2. Escolha a área: LocalStorage, SessionStorage, Cookies ou IndexedDB.
  3. Procure os valores destacados como JWT ou Base64.
  4. Abra um JWT para ver header, payload e assinatura, ou envie um Base64 para o Decodificar.

Trocar o User-Agent e ativar o modo computador #

  1. Abra Opções → Headers e toque em User-Agent.
  2. Escolha uma categoria e um perfil pronto (ou o padrão do sistema) e volte.
  3. Para ver o site como num computador, volte à tela principal de opções e ligue Modo computador.
  4. Recarregue a página para aplicar a nova identidade.

Aplicar o spoof de IP por headers #

  1. Abra Opções → Headers e toque em Spoof de IP.
  2. Escolha o header de origem (por exemplo X-Forwarded-For) e um IP do catálogo.
  3. Toque em APLICAR SPOOF DE IP.
  4. Recarregue a página; para remover, abra de novo e toque em DESATIVAR SPOOF DE IP.

Exemplos #

Cabeçalho de spoof de IP adicionado às próximas requests do Navegador.

Header de spoof de IPHTTP
GET / HTTP/1.1
Host: exemplo.com
User-Agent: Cat Suite
X-Forwarded-For: 203.0.113.10

Valor de JWT encontrado no localStorage da página.

JWT no storageJSON
{
  "chave": "token",
  "valor": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMifQ.c2lnbmF0dXJl"
}

Trecho executado no Console JavaScript para ler o storage da página.

Leitura de storage no consoleJavaScript
return JSON.stringify(localStorage);

Problemas comuns e perguntas frequentes (FAQ) #

Os cartões de ferramentas aparecem desativados. Nenhum site foi carregado ainda. Pesquise na rede ou digite uma URL para abrir uma página real antes de usar as ferramentas.

O modo computador não liga. Ele só fica disponível com um site carregado. Abra um alvo real e tente de novo.

O Monitor de rede não lista nada. Toque em INICIAR MONITOR E RECARREGAR: o monitor precisa recarregar a página para capturar as requisições desde o início.

Um cookie não aparece no explorador. Cookies HttpOnly não são expostos aqui; os demais podem ser inspecionados e editados.

A página HTTP não abre. Com o modo somente HTTPS ativo, o navegador tenta migrar para HTTPS e o Android bloqueia conteúdo misto. Em laboratório autorizado, ligue Aceitar HTTP + HTTPS.

Troquei o Referer/Origin e o site quebrou. Alguns alvos validam esses cabeçalhos. Volte ao valor original no bloco de Headers ou use Restaurar Padrão.

O spoof de IP não mudou nada. O IP de origem é só um cabeçalho; o servidor pode ignorá-lo. Confirme que o header foi aplicado e que o alvo confia nesse cabeçalho.

Continue #