Ir para o conteúdo
CatSuite

Idioma

Escolha se o site segue o navegador ou se deve forçar português do Brasil ou inglês.

Baixar grátis

Módulos

Wordlists e payloads

Wordlists e payloads do CatSuite: como importar listas .txt, usar wordlists padrão, configurar o gerador de payload e aplicar no Intruso e no Descobridor.

12 min de leitura

As Wordlists e payloads do CatSuite reúnem as listas de palavras que alimentam os ataques locais do app: as wordlists padrão já incluídas, as wordlists adicionadas pelo usuário (importadas em .txt) e os geradores de payload que criam sequências numéricas na hora. Este módulo explica o que é uma wordlist, como importar e validar um arquivo, como funciona o gerador de payload do Intruso e como selecionar cada lista no Intruso e no Descobridor.

O que são wordlists e payloads no CatSuite #

Uma wordlist é um arquivo de texto com uma entrada por linha. Cada linha vira um valor que o CatSuite injeta em uma posição do alvo durante um teste autorizado. Um payload é cada valor concreto que sai da wordlist (ou de um gerador) e entra na requisição. O módulo de wordlists é o ponto central onde essas listas são organizadas, importadas, validadas e guardadas para serem reutilizadas pelos módulos de ataque.

O CatSuite separa as listas em duas origens: as wordlists padrão, que já vêm embutidas no app e não podem ser apagadas, e as wordlists do usuário, que você importa a partir de um arquivo .txt. Além das listas prontas, o Intruso oferece o gerador dinâmico, que produz uma sequência de payloads numéricos a partir de poucos parâmetros, sem precisar de nenhum arquivo.

Conceitos essenciais #

Wordlist e o formato .txt #

A wordlist importada é sempre um arquivo .txt em texto simples, com uma entrada por linha. O seletor de arquivos do CatSuite aceita apenas a extensão .txt (tipos text/plain e application/octet-stream). Linhas vazias e conteúdo sem valor útil são descartados na validação; se o arquivo não tiver nenhuma linha aproveitável, a importação é recusada.

exemplo-diretorios.txtTexto
admin
login
api
api/v1
api/v2
backup
config
uploads
.git

Wordlists padrão versus adicionadas pelo usuário #

As wordlists padrão (rótulo PADRÃO DO APP) são protegidas: ficam embutidas no app, aparecem no topo do catálogo e não podem ser renomeadas nem apagadas. As wordlists do usuário (rótulo ADICIONADA PELO USUÁRIO) são as que você importa; elas aparecem logo abaixo das listas internas e podem ser renomeadas e removidas a qualquer momento.

Payload e gerador de payload #

Um payload é cada valor enviado ao alvo. Ele pode vir de uma wordlist (uma linha por payload) ou de um gerador dinâmico, que monta uma sequência de números a partir de um início, um fim e um passo, com a opção de preencher com zeros à esquerda e acrescentar um prefixo e um sufixo. O gerador é útil quando você precisa testar faixas como 1 a 1000 ou identificadores no formato user0001, user0002 sem manter um arquivo gigante.

Leitura protegida e modo seguro #

Para arquivos grandes, o CatSuite ativa a leitura protegida (também exibida como MODO SEGURO): a wordlist é lida por stream, linha a linha, em vez de carregar tudo na memória do aparelho de uma vez. Isso evita travamentos quando a lista entra em operação. A contagem de linhas é feita e guardada na validação, então o catálogo mostra o total mesmo sem reabrir o arquivo.

Marcador $CAT$ #

Nos módulos de ataque, o ponto exato em que cada palavra da wordlist entra na requisição é marcado com $CAT$. No Descobridor, o marcador vai na URL base; no Intruso, ele marca as posições dentro da requisição. Sem o marcador, o app não sabe onde aplicar o payload.

A tela de wordlists #

A tela de wordlists (em Configurações > Wordlist) gerencia as listas padrão, as listas customizadas, a importação e a validação. Ela é dividida em duas seções e exibe, para cada item, os rótulos de origem, contagem e tamanho.

Seção Wordlists padrão #

A seção WORDLISTS PADRÃO lista as bases que já vêm com o app. Cada item mostra o nome, a descrição de uso, a contagem de linhas e o rótulo PADRÃO DO APP. Esses itens são protegidos e não oferecem ação de renomear ou apagar.

Seção Wordlists do usuário #

A seção WORDLISTS DO USUÁRIO reúne as listas que você importou. Cada item traz o nome editável, o campo ARQUIVO DA WORDLIST (o arquivo .txt associado), a contagem de linhas, o tamanho e o rótulo ADICIONADA PELO USUÁRIO. É aqui que ficam as ações de renomear e apagar. Quando não há nenhuma lista importada, a seção fica vazia até você usar ADICIONAR WORDLIST.

Rótulos de cada item #

Cada item do catálogo exibe rótulos calculados a partir do arquivo:

RótuloO que mostra
PADRÃO DO APP / ADICIONADA PELO USUÁRIOA origem da wordlist (padrão ou do usuário).
Contagem de linhasO total de entradas, ou Sob demanda quando a contagem não foi fixada.
TamanhoO tamanho do arquivo em B, KB ou MB; Interna para listas padrão.
LEITURA PROTEGIDA / MODO SEGUROAparece quando a lista é grande e será lida por stream.

Wordlists padrão incluídas #

O CatSuite já traz duas bases prontas, voltadas aos dois módulos de ataque:

NomeUso recomendadoLinhasOrigem
Catsuite diretórios e APIEnumeração de caminhos e endpoints no módulo Descobridor.4.750PADRÃO DO APP
Catsuite parâmetrosTestes de parâmetros e variações no módulo de Intrusão.6.453PADRÃO DO APP

As duas listas são armazenadas internamente em formato compactado e tratadas em leitura segura, por isso aparecem com o tamanho Interna.

Como adicionar uma wordlist (importar .txt) #

O botão ADICIONAR WORDLIST abre o fluxo para importar uma lista personalizada em .txt. O arquivo é selecionado, validado, contado e copiado em segundo plano para o app.

Passo a passo #

  1. Abra Configurações > Wordlist.
  2. Toque em ADICIONAR WORDLIST.
  3. Escolha um arquivo .txt no seletor do aparelho.
  4. Aguarde a validação (VALIDANDO WORDLIST): o CatSuite confere o formato e conta as linhas.
  5. Confirme. Se o arquivo for grande, o app avisa que vai usar leitura protegida.
  6. A mensagem Wordlist adicionada com sucesso confirma que ela já está no catálogo.
  7. Opcional: renomeie a lista para um nome curto e claro (até 48 caracteres).

O que acontece na validação #

Durante a validação, o CatSuite verifica se o arquivo é um .txt compatível e conta as linhas úteis para salvar esse total no catálogo. Em seguida, ele faz uma cópia protegida do conteúdo no diretório privado do app. Se o arquivo não passar na checagem de formato, ou não tiver conteúdo aproveitável, a importação é recusada com uma mensagem explicativa.

Leitura protegida para arquivos grandes #

Quando o arquivo é grande, o CatSuite marca a wordlist para leitura protegida e informa que vai tratá-la em modo seguro por causa do tamanho. Em operação, a lista é lida por stream, linha a linha, mesmo em arquivos muito grandes, o que evita carregar tudo na memória do aparelho.

Opções do item de wordlist e como configurar #

Cada wordlist do catálogo é descrita por um conjunto de campos. Alguns você ajusta (como o nome), outros são preenchidos pela importação ou pela lista interna.

OpçãoValoresPadrãoO que faz
NomeTexto até 48 caracteresNome do arquivoRótulo exibido no catálogo e nos seletores dos módulos.
Arquivo da wordlistArquivo .txtO importadoO arquivo associado à lista; aparece no campo ARQUIVO DA WORDLIST.
Formato.txt (usuário) / .gz (padrão).txtExtensão do conteúdo; listas padrão são internas e compactadas.
OrigemPadrão / CustomizadaCustomizadaDefine se a lista é protegida (padrão) ou editável (do usuário).
Contagem de linhasNúmero ou Sob demandaDa validaçãoTotal de entradas salvo na importação.
Leitura protegidaAtiva / InativaAutomáticaAtivada para arquivos grandes, força a leitura por stream.

O único campo que você edita livremente é o nome: ele é limitado a 48 caracteres e, se você deixar em branco, volta para um valor padrão. Os demais campos refletem o arquivo importado e não precisam de ajuste manual.

Botões e ações #

Botão / açãoO que faz
ADICIONAR WORDLISTAbre o seletor de arquivos .txt e inicia a importação e a validação.
RENOMEAR WORDLISTTroca o nome de uma lista do usuário (até 48 caracteres).
Apagar wordlistRemove uma lista do usuário do catálogo e do app.

O gerador de payload do Intruso #

No Intruso, a área ORIGEM DOS PAYLOADS deixa você escolher entre usar Wordlists ou Geradores Dinâmicos. O GERADOR DINÂMICO cria uma sequência de payloads numéricos a partir de poucos parâmetros, sem precisar de arquivo. Cada payload tem o formato prefixo + número + sufixo, e o número pode ser preenchido com zeros à esquerda.

Opções do gerador e como configurar #

OpçãoValoresPadrãoO que faz
InícioNúmero inteiro1Primeiro número da sequência.
FimNúmero inteiro25Último número da sequência.
PassoInteiro maior que 01Incremento entre um número e o próximo.
PaddingInteiro0Largura do número com zeros à esquerda; 0 não preenche.
PrefixoTextovazioTexto fixo antes do número.
SufixoTextovazioTexto fixo depois do número.

Comece por Início e Fim para definir a faixa. Use o Passo para pular valores (por exemplo, de 10 em 10). O Padding garante largura fixa, útil para identificadores com zeros à esquerda. O Prefixo e o Sufixo envolvem o número com texto fixo, como user ou .php.

Estimativa de payloads #

A tela mostra a Estimativa atual de payloads à medida que você ajusta os campos. O total é calculado como ((fim - início) ÷ passo) + 1. Se o Passo for zero ou negativo, ou se o Fim for menor que o Início, a estimativa é zero e nenhum payload é produzido.

Exemplos de saída #

Sequência simples de 1 a 5, sem padding:

Inicio 1, Fim 5, Passo 1Texto
1
2
3
4
5

Identificadores com prefixo e padding de 4 dígitos:

Inicio 1, Fim 5, Padding 4, Prefixo userTexto
user0001
user0002
user0003
user0004
user0005

Faixa de 0 a 100 com passo de 10:

Inicio 0, Fim 100, Passo 10Texto
0
10
20
30
40
50
60
70
80
90
100

Como selecionar a wordlist em cada módulo #

No Descobridor #

No Descobridor, a seção WORDLIST DO DESCOBRIDOR deixa você selecionar a lista que o módulo vai percorrer. Use as listas internas ou as wordlists adicionadas por você; o seletor é atualizado ao ser aberto e mostra as listas internas no topo. O ponto em que cada palavra entra na URL é marcado com $CAT$.

URL base no DescobridorTexto
https://alvo.com/api/$CAT$

Se a wordlist configurada não estiver disponível, o Descobridor pede que você abra as configurações e selecione outra.

No Intruso #

No Intruso, você escolhe a ORIGEM DOS PAYLOADS entre Wordlists e Geradores Dinâmicos. Ao usar uma wordlist, a seção WORDLIST DO INTRUSO lista as mesmas bases padrão e personalizadas do catálogo. As posições a testar são marcadas com $CAT$ dentro da requisição. É preciso selecionar uma wordlist (ou configurar o gerador) antes de iniciar a intrusão.

Limites e boas práticas #

  • Nome: até 48 caracteres por wordlist.
  • Formato de importação: apenas .txt em texto simples, uma entrada por linha.
  • Arquivos grandes: entram automaticamente em leitura protegida (modo seguro) e são lidos por stream.
  • Armazenamento: as listas importadas são copiadas para o diretório privado do app; o arquivo original não precisa continuar no aparelho.
  • Gerador: passo deve ser maior que zero e o fim não pode ser menor que o início, ou a estimativa fica em zero.

Problemas comuns / FAQ #

O seletor só aceita .txt? Sim. A importação valida a extensão e o conteúdo; arquivos em outros formatos são recusados.

Por que minha lista aparece como "Sob demanda"? Quando a contagem de linhas não foi fixada, o catálogo mostra Sob demanda em vez do número. Reimporte o arquivo para gravar a contagem.

Posso apagar as wordlists padrão? Não. As listas com rótulo PADRÃO DO APP são protegidas e não oferecem renomear nem apagar.

A wordlist sumiu na hora de iniciar o ataque. Se a lista configurada não estiver disponível, o módulo pede que você abra as configurações e selecione outra, ou reimporte o arquivo. No Intruso, selecione uma wordlist antes de iniciar a intrusão.

O gerador não produziu payloads. Verifique se o passo é maior que zero e se o fim é maior ou igual ao início; a estimativa precisa ser maior que zero.

Onde ficam as listas importadas? Em uma cópia protegida no diretório privado do app. Apagar os dados do app remove as wordlists customizadas junto com configurações, sessões e histórico.

Continue #