As Wordlists e payloads do CatSuite reúnem as listas de palavras que alimentam os ataques locais do app: as wordlists padrão já incluídas, as wordlists adicionadas pelo usuário (importadas em .txt) e os geradores de payload que criam sequências numéricas na hora. Este módulo explica o que é uma wordlist, como importar e validar um arquivo, como funciona o gerador de payload do Intruso e como selecionar cada lista no Intruso e no Descobridor.
O que são wordlists e payloads no CatSuite #
Uma wordlist é um arquivo de texto com uma entrada por linha. Cada linha vira um valor que o CatSuite injeta em uma posição do alvo durante um teste autorizado. Um payload é cada valor concreto que sai da wordlist (ou de um gerador) e entra na requisição. O módulo de wordlists é o ponto central onde essas listas são organizadas, importadas, validadas e guardadas para serem reutilizadas pelos módulos de ataque.
O CatSuite separa as listas em duas origens: as wordlists padrão, que já vêm embutidas no app e não podem ser apagadas, e as wordlists do usuário, que você importa a partir de um arquivo .txt. Além das listas prontas, o Intruso oferece o gerador dinâmico, que produz uma sequência de payloads numéricos a partir de poucos parâmetros, sem precisar de nenhum arquivo.
Conceitos essenciais #
Wordlist e o formato .txt #
A wordlist importada é sempre um arquivo .txt em texto simples, com uma entrada por linha. O seletor de arquivos do CatSuite aceita apenas a extensão .txt (tipos text/plain e application/octet-stream). Linhas vazias e conteúdo sem valor útil são descartados na validação; se o arquivo não tiver nenhuma linha aproveitável, a importação é recusada.
admin
login
api
api/v1
api/v2
backup
config
uploads
.gitWordlists padrão versus adicionadas pelo usuário #
As wordlists padrão (rótulo PADRÃO DO APP) são protegidas: ficam embutidas no app, aparecem no topo do catálogo e não podem ser renomeadas nem apagadas. As wordlists do usuário (rótulo ADICIONADA PELO USUÁRIO) são as que você importa; elas aparecem logo abaixo das listas internas e podem ser renomeadas e removidas a qualquer momento.
Payload e gerador de payload #
Um payload é cada valor enviado ao alvo. Ele pode vir de uma wordlist (uma linha por payload) ou de um gerador dinâmico, que monta uma sequência de números a partir de um início, um fim e um passo, com a opção de preencher com zeros à esquerda e acrescentar um prefixo e um sufixo. O gerador é útil quando você precisa testar faixas como 1 a 1000 ou identificadores no formato user0001, user0002 sem manter um arquivo gigante.
Leitura protegida e modo seguro #
Para arquivos grandes, o CatSuite ativa a leitura protegida (também exibida como MODO SEGURO): a wordlist é lida por stream, linha a linha, em vez de carregar tudo na memória do aparelho de uma vez. Isso evita travamentos quando a lista entra em operação. A contagem de linhas é feita e guardada na validação, então o catálogo mostra o total mesmo sem reabrir o arquivo.
Marcador $CAT$ #
Nos módulos de ataque, o ponto exato em que cada palavra da wordlist entra na requisição é marcado com $CAT$. No Descobridor, o marcador vai na URL base; no Intruso, ele marca as posições dentro da requisição. Sem o marcador, o app não sabe onde aplicar o payload.
A tela de wordlists #
A tela de wordlists (em Configurações > Wordlist) gerencia as listas padrão, as listas customizadas, a importação e a validação. Ela é dividida em duas seções e exibe, para cada item, os rótulos de origem, contagem e tamanho.
Seção Wordlists padrão #
A seção WORDLISTS PADRÃO lista as bases que já vêm com o app. Cada item mostra o nome, a descrição de uso, a contagem de linhas e o rótulo PADRÃO DO APP. Esses itens são protegidos e não oferecem ação de renomear ou apagar.
Seção Wordlists do usuário #
A seção WORDLISTS DO USUÁRIO reúne as listas que você importou. Cada item traz o nome editável, o campo ARQUIVO DA WORDLIST (o arquivo .txt associado), a contagem de linhas, o tamanho e o rótulo ADICIONADA PELO USUÁRIO. É aqui que ficam as ações de renomear e apagar. Quando não há nenhuma lista importada, a seção fica vazia até você usar ADICIONAR WORDLIST.
Rótulos de cada item #
Cada item do catálogo exibe rótulos calculados a partir do arquivo:
| Rótulo | O que mostra |
|---|---|
| PADRÃO DO APP / ADICIONADA PELO USUÁRIO | A origem da wordlist (padrão ou do usuário). |
| Contagem de linhas | O total de entradas, ou Sob demanda quando a contagem não foi fixada. |
| Tamanho | O tamanho do arquivo em B, KB ou MB; Interna para listas padrão. |
| LEITURA PROTEGIDA / MODO SEGURO | Aparece quando a lista é grande e será lida por stream. |
Wordlists padrão incluídas #
O CatSuite já traz duas bases prontas, voltadas aos dois módulos de ataque:
| Nome | Uso recomendado | Linhas | Origem |
|---|---|---|---|
| Catsuite diretórios e API | Enumeração de caminhos e endpoints no módulo Descobridor. | 4.750 | PADRÃO DO APP |
| Catsuite parâmetros | Testes de parâmetros e variações no módulo de Intrusão. | 6.453 | PADRÃO DO APP |
As duas listas são armazenadas internamente em formato compactado e tratadas em leitura segura, por isso aparecem com o tamanho Interna.
Como adicionar uma wordlist (importar .txt) #
O botão ADICIONAR WORDLIST abre o fluxo para importar uma lista personalizada em .txt. O arquivo é selecionado, validado, contado e copiado em segundo plano para o app.
Passo a passo #
- Abra Configurações > Wordlist.
- Toque em ADICIONAR WORDLIST.
- Escolha um arquivo
.txtno seletor do aparelho. - Aguarde a validação (VALIDANDO WORDLIST): o CatSuite confere o formato e conta as linhas.
- Confirme. Se o arquivo for grande, o app avisa que vai usar leitura protegida.
- A mensagem Wordlist adicionada com sucesso confirma que ela já está no catálogo.
- Opcional: renomeie a lista para um nome curto e claro (até 48 caracteres).
O que acontece na validação #
Durante a validação, o CatSuite verifica se o arquivo é um .txt compatível e conta as linhas úteis para salvar esse total no catálogo. Em seguida, ele faz uma cópia protegida do conteúdo no diretório privado do app. Se o arquivo não passar na checagem de formato, ou não tiver conteúdo aproveitável, a importação é recusada com uma mensagem explicativa.
Leitura protegida para arquivos grandes #
Quando o arquivo é grande, o CatSuite marca a wordlist para leitura protegida e informa que vai tratá-la em modo seguro por causa do tamanho. Em operação, a lista é lida por stream, linha a linha, mesmo em arquivos muito grandes, o que evita carregar tudo na memória do aparelho.
Opções do item de wordlist e como configurar #
Cada wordlist do catálogo é descrita por um conjunto de campos. Alguns você ajusta (como o nome), outros são preenchidos pela importação ou pela lista interna.
| Opção | Valores | Padrão | O que faz |
|---|---|---|---|
| Nome | Texto até 48 caracteres | Nome do arquivo | Rótulo exibido no catálogo e nos seletores dos módulos. |
| Arquivo da wordlist | Arquivo .txt | O importado | O arquivo associado à lista; aparece no campo ARQUIVO DA WORDLIST. |
| Formato | .txt (usuário) / .gz (padrão) | .txt | Extensão do conteúdo; listas padrão são internas e compactadas. |
| Origem | Padrão / Customizada | Customizada | Define se a lista é protegida (padrão) ou editável (do usuário). |
| Contagem de linhas | Número ou Sob demanda | Da validação | Total de entradas salvo na importação. |
| Leitura protegida | Ativa / Inativa | Automática | Ativada para arquivos grandes, força a leitura por stream. |
O único campo que você edita livremente é o nome: ele é limitado a 48 caracteres e, se você deixar em branco, volta para um valor padrão. Os demais campos refletem o arquivo importado e não precisam de ajuste manual.
Botões e ações #
| Botão / ação | O que faz |
|---|---|
| ADICIONAR WORDLIST | Abre o seletor de arquivos .txt e inicia a importação e a validação. |
| RENOMEAR WORDLIST | Troca o nome de uma lista do usuário (até 48 caracteres). |
| Apagar wordlist | Remove uma lista do usuário do catálogo e do app. |
O gerador de payload do Intruso #
No Intruso, a área ORIGEM DOS PAYLOADS deixa você escolher entre usar Wordlists ou Geradores Dinâmicos. O GERADOR DINÂMICO cria uma sequência de payloads numéricos a partir de poucos parâmetros, sem precisar de arquivo. Cada payload tem o formato prefixo + número + sufixo, e o número pode ser preenchido com zeros à esquerda.
Opções do gerador e como configurar #
| Opção | Valores | Padrão | O que faz |
|---|---|---|---|
| Início | Número inteiro | 1 | Primeiro número da sequência. |
| Fim | Número inteiro | 25 | Último número da sequência. |
| Passo | Inteiro maior que 0 | 1 | Incremento entre um número e o próximo. |
| Padding | Inteiro | 0 | Largura do número com zeros à esquerda; 0 não preenche. |
| Prefixo | Texto | vazio | Texto fixo antes do número. |
| Sufixo | Texto | vazio | Texto fixo depois do número. |
Comece por Início e Fim para definir a faixa. Use o Passo para pular valores (por exemplo, de 10 em 10). O Padding garante largura fixa, útil para identificadores com zeros à esquerda. O Prefixo e o Sufixo envolvem o número com texto fixo, como user ou .php.
Estimativa de payloads #
A tela mostra a Estimativa atual de payloads à medida que você ajusta os campos. O total é calculado como ((fim - início) ÷ passo) + 1. Se o Passo for zero ou negativo, ou se o Fim for menor que o Início, a estimativa é zero e nenhum payload é produzido.
Exemplos de saída #
Sequência simples de 1 a 5, sem padding:
1
2
3
4
5Identificadores com prefixo e padding de 4 dígitos:
user0001
user0002
user0003
user0004
user0005Faixa de 0 a 100 com passo de 10:
0
10
20
30
40
50
60
70
80
90
100Como selecionar a wordlist em cada módulo #
No Descobridor #
No Descobridor, a seção WORDLIST DO DESCOBRIDOR deixa você selecionar a lista que o módulo vai percorrer. Use as listas internas ou as wordlists adicionadas por você; o seletor é atualizado ao ser aberto e mostra as listas internas no topo. O ponto em que cada palavra entra na URL é marcado com $CAT$.
https://alvo.com/api/$CAT$Se a wordlist configurada não estiver disponível, o Descobridor pede que você abra as configurações e selecione outra.
No Intruso #
No Intruso, você escolhe a ORIGEM DOS PAYLOADS entre Wordlists e Geradores Dinâmicos. Ao usar uma wordlist, a seção WORDLIST DO INTRUSO lista as mesmas bases padrão e personalizadas do catálogo. As posições a testar são marcadas com $CAT$ dentro da requisição. É preciso selecionar uma wordlist (ou configurar o gerador) antes de iniciar a intrusão.
Limites e boas práticas #
- Nome: até 48 caracteres por wordlist.
- Formato de importação: apenas
.txtem texto simples, uma entrada por linha. - Arquivos grandes: entram automaticamente em leitura protegida (modo seguro) e são lidos por stream.
- Armazenamento: as listas importadas são copiadas para o diretório privado do app; o arquivo original não precisa continuar no aparelho.
- Gerador: passo deve ser maior que zero e o fim não pode ser menor que o início, ou a estimativa fica em zero.
Problemas comuns / FAQ #
O seletor só aceita .txt? Sim. A importação valida a extensão e o conteúdo; arquivos em outros formatos são recusados.
Por que minha lista aparece como "Sob demanda"? Quando a contagem de linhas não foi fixada, o catálogo mostra Sob demanda em vez do número. Reimporte o arquivo para gravar a contagem.
Posso apagar as wordlists padrão? Não. As listas com rótulo PADRÃO DO APP são protegidas e não oferecem renomear nem apagar.
A wordlist sumiu na hora de iniciar o ataque. Se a lista configurada não estiver disponível, o módulo pede que você abra as configurações e selecione outra, ou reimporte o arquivo. No Intruso, selecione uma wordlist antes de iniciar a intrusão.
O gerador não produziu payloads. Verifique se o passo é maior que zero e se o fim é maior ou igual ao início; a estimativa precisa ser maior que zero.
Onde ficam as listas importadas? Em uma cópia protegida no diretório privado do app. Apagar os dados do app remove as wordlists customizadas junto com configurações, sessões e histórico.