# Wordlists e payloads

> Wordlists e payloads do CatSuite: como importar listas .txt, usar wordlists padrão, configurar o gerador de payload e aplicar no Intruso e no Descobridor.

- Idioma: pt-BR
- URL canônica: https://netcattest.com/catsuite/docs/modulos/wordlists
- Seção: Módulos
- Atualizado: 2026-10-06
- Outro idioma (en): https://netcattest.com/catsuite/en/docs/modules/wordlists

As **Wordlists e payloads** do CatSuite reúnem as listas de palavras que alimentam os ataques locais do app: as **wordlists padrão** já incluídas, as **wordlists adicionadas pelo usuário** (importadas em `.txt`) e os **geradores de payload** que criam sequências numéricas na hora. Este módulo explica o que é uma wordlist, como importar e validar um arquivo, como funciona o gerador de payload do Intruso e como selecionar cada lista no [Intruso](https://netcattest.com/catsuite/docs/modulos/intruso) e no [Descobridor](https://netcattest.com/catsuite/docs/modulos/descobridor).

## O que são wordlists e payloads no CatSuite

Uma **wordlist** é um arquivo de texto com uma entrada por linha. Cada linha vira um valor que o CatSuite injeta em uma posição do alvo durante um teste autorizado. Um **payload** é cada valor concreto que sai da wordlist (ou de um gerador) e entra na requisição. O módulo de wordlists é o ponto central onde essas listas são organizadas, importadas, validadas e guardadas para serem reutilizadas pelos módulos de ataque.

O CatSuite separa as listas em duas origens: as **wordlists padrão**, que já vêm embutidas no app e não podem ser apagadas, e as **wordlists do usuário**, que você importa a partir de um arquivo `.txt`. Além das listas prontas, o Intruso oferece o **gerador dinâmico**, que produz uma sequência de payloads numéricos a partir de poucos parâmetros, sem precisar de nenhum arquivo.

> [!NOTA]
> A tela de wordlists fica em **Configurações > Wordlist**. É de lá que você gerencia as listas padrão e personalizadas, importa novos arquivos e acompanha a validação de cada um.

## Conceitos essenciais

### Wordlist e o formato .txt

A wordlist importada é sempre um arquivo `.txt` em texto simples, com uma entrada por linha. O seletor de arquivos do CatSuite aceita apenas a extensão `.txt` (tipos `text/plain` e `application/octet-stream`). Linhas vazias e conteúdo sem valor útil são descartados na validação; se o arquivo não tiver nenhuma linha aproveitável, a importação é recusada.

```text
admin
login
api
api/v1
api/v2
backup
config
uploads
.git
```

### Wordlists padrão versus adicionadas pelo usuário

As **wordlists padrão** (rótulo **PADRÃO DO APP**) são protegidas: ficam embutidas no app, aparecem no topo do catálogo e não podem ser renomeadas nem apagadas. As **wordlists do usuário** (rótulo **ADICIONADA PELO USUÁRIO**) são as que você importa; elas aparecem logo abaixo das listas internas e podem ser renomeadas e removidas a qualquer momento.

> [!DICA]
> No seletor de wordlists dos módulos, as listas internas aparecem primeiro e as suas listas importadas aparecem logo abaixo. O seletor é atualizado toda vez que você o abre, então uma lista recém-importada já fica disponível.

### Payload e gerador de payload

Um **payload** é cada valor enviado ao alvo. Ele pode vir de uma wordlist (uma linha por payload) ou de um **gerador dinâmico**, que monta uma sequência de números a partir de um início, um fim e um passo, com a opção de preencher com zeros à esquerda e acrescentar um prefixo e um sufixo. O gerador é útil quando você precisa testar faixas como `1` a `1000` ou identificadores no formato `user0001`, `user0002` sem manter um arquivo gigante.

### Leitura protegida e modo seguro

Para arquivos grandes, o CatSuite ativa a **leitura protegida** (também exibida como **MODO SEGURO**): a wordlist é lida por *stream*, linha a linha, em vez de carregar tudo na memória do aparelho de uma vez. Isso evita travamentos quando a lista entra em operação. A contagem de linhas é feita e guardada na validação, então o catálogo mostra o total mesmo sem reabrir o arquivo.

> [!IMPORTANTE]
> Ao importar, o CatSuite faz uma **cópia protegida** do arquivo dentro do diretório privado do app. A lista continua funcionando mesmo que o arquivo original seja movido ou apagado depois.

### Marcador $CAT$

Nos módulos de ataque, o ponto exato em que cada palavra da wordlist entra na requisição é marcado com `$CAT$`. No Descobridor, o marcador vai na URL base; no Intruso, ele marca as posições dentro da requisição. Sem o marcador, o app não sabe onde aplicar o payload.

## A tela de wordlists

A tela de wordlists (em **Configurações > Wordlist**) gerencia as listas padrão, as listas customizadas, a importação e a validação. Ela é dividida em duas seções e exibe, para cada item, os rótulos de origem, contagem e tamanho.

### Seção Wordlists padrão

A seção **WORDLISTS PADRÃO** lista as bases que já vêm com o app. Cada item mostra o nome, a descrição de uso, a contagem de linhas e o rótulo **PADRÃO DO APP**. Esses itens são protegidos e não oferecem ação de renomear ou apagar.

### Seção Wordlists do usuário

A seção **WORDLISTS DO USUÁRIO** reúne as listas que você importou. Cada item traz o nome editável, o campo **ARQUIVO DA WORDLIST** (o arquivo `.txt` associado), a contagem de linhas, o tamanho e o rótulo **ADICIONADA PELO USUÁRIO**. É aqui que ficam as ações de renomear e apagar. Quando não há nenhuma lista importada, a seção fica vazia até você usar **ADICIONAR WORDLIST**.

### Rótulos de cada item

Cada item do catálogo exibe rótulos calculados a partir do arquivo:

| Rótulo | O que mostra |
| --- | --- |
| PADRÃO DO APP / ADICIONADA PELO USUÁRIO | A origem da wordlist (padrão ou do usuário). |
| Contagem de linhas | O total de entradas, ou **Sob demanda** quando a contagem não foi fixada. |
| Tamanho | O tamanho do arquivo em B, KB ou MB; **Interna** para listas padrão. |
| LEITURA PROTEGIDA / MODO SEGURO | Aparece quando a lista é grande e será lida por stream. |

## Wordlists padrão incluídas

O CatSuite já traz duas bases prontas, voltadas aos dois módulos de ataque:

| Nome | Uso recomendado | Linhas | Origem |
| --- | --- | --- | --- |
| Catsuite diretórios e API | Enumeração de caminhos e endpoints no módulo Descobridor. | 4.750 | PADRÃO DO APP |
| Catsuite parâmetros | Testes de parâmetros e variações no módulo de Intrusão. | 6.453 | PADRÃO DO APP |

As duas listas são armazenadas internamente em formato compactado e tratadas em leitura segura, por isso aparecem com o tamanho **Interna**.

> [!DICA]
> Comece pelas listas padrão antes de importar as suas. A base **Catsuite diretórios e API** é a escolha natural para o Descobridor, e a **Catsuite parâmetros** foi preparada para o Intruso.

## Como adicionar uma wordlist (importar .txt)

O botão **ADICIONAR WORDLIST** abre o fluxo para importar uma lista personalizada em `.txt`. O arquivo é selecionado, validado, contado e copiado em segundo plano para o app.

### Passo a passo

1. Abra **Configurações > Wordlist**.
2. Toque em **ADICIONAR WORDLIST**.
3. Escolha um arquivo `.txt` no seletor do aparelho.
4. Aguarde a validação (**VALIDANDO WORDLIST**): o CatSuite confere o formato e conta as linhas.
5. Confirme. Se o arquivo for grande, o app avisa que vai usar **leitura protegida**.
6. A mensagem **Wordlist adicionada com sucesso** confirma que ela já está no catálogo.
7. Opcional: renomeie a lista para um nome curto e claro (até 48 caracteres).

### O que acontece na validação

Durante a validação, o CatSuite verifica se o arquivo é um `.txt` compatível e conta as linhas úteis para salvar esse total no catálogo. Em seguida, ele faz uma cópia protegida do conteúdo no diretório privado do app. Se o arquivo não passar na checagem de formato, ou não tiver conteúdo aproveitável, a importação é recusada com uma mensagem explicativa.

### Leitura protegida para arquivos grandes

Quando o arquivo é grande, o CatSuite marca a wordlist para **leitura protegida** e informa que vai tratá-la em **modo seguro** por causa do tamanho. Em operação, a lista é lida por stream, linha a linha, mesmo em arquivos muito grandes, o que evita carregar tudo na memória do aparelho.

> [!AVISO]
> Importe apenas arquivos em que você confia. A wordlist alimenta requisições reais nos módulos de ataque; use somente contra alvos autorizados.

## Opções do item de wordlist e como configurar

Cada wordlist do catálogo é descrita por um conjunto de campos. Alguns você ajusta (como o nome), outros são preenchidos pela importação ou pela lista interna.

| Opção | Valores | Padrão | O que faz |
| --- | --- | --- | --- |
| Nome | Texto até 48 caracteres | Nome do arquivo | Rótulo exibido no catálogo e nos seletores dos módulos. |
| Arquivo da wordlist | Arquivo `.txt` | O importado | O arquivo associado à lista; aparece no campo **ARQUIVO DA WORDLIST**. |
| Formato | `.txt` (usuário) / `.gz` (padrão) | `.txt` | Extensão do conteúdo; listas padrão são internas e compactadas. |
| Origem | Padrão / Customizada | Customizada | Define se a lista é protegida (padrão) ou editável (do usuário). |
| Contagem de linhas | Número ou Sob demanda | Da validação | Total de entradas salvo na importação. |
| Leitura protegida | Ativa / Inativa | Automática | Ativada para arquivos grandes, força a leitura por stream. |

O único campo que você edita livremente é o **nome**: ele é limitado a 48 caracteres e, se você deixar em branco, volta para um valor padrão. Os demais campos refletem o arquivo importado e não precisam de ajuste manual.

## Botões e ações

| Botão / ação | O que faz |
| --- | --- |
| ADICIONAR WORDLIST | Abre o seletor de arquivos `.txt` e inicia a importação e a validação. |
| RENOMEAR WORDLIST | Troca o nome de uma lista do usuário (até 48 caracteres). |
| Apagar wordlist | Remove uma lista do usuário do catálogo e do app. |

> [!PERIGO]
> Apagar uma wordlist do usuário é definitivo dentro do app: a cópia protegida é removida. Guarde o arquivo `.txt` original fora do CatSuite se quiser reimportá-lo depois.

## O gerador de payload do Intruso

No Intruso, a área **ORIGEM DOS PAYLOADS** deixa você escolher entre usar **Wordlists** ou **Geradores Dinâmicos**. O **GERADOR DINÂMICO** cria uma sequência de payloads numéricos a partir de poucos parâmetros, sem precisar de arquivo. Cada payload tem o formato prefixo + número + sufixo, e o número pode ser preenchido com zeros à esquerda.

### Opções do gerador e como configurar

| Opção | Valores | Padrão | O que faz |
| --- | --- | --- | --- |
| Início | Número inteiro | 1 | Primeiro número da sequência. |
| Fim | Número inteiro | 25 | Último número da sequência. |
| Passo | Inteiro maior que 0 | 1 | Incremento entre um número e o próximo. |
| Padding | Inteiro | 0 | Largura do número com zeros à esquerda; 0 não preenche. |
| Prefixo | Texto | vazio | Texto fixo antes do número. |
| Sufixo | Texto | vazio | Texto fixo depois do número. |

Comece por **Início** e **Fim** para definir a faixa. Use o **Passo** para pular valores (por exemplo, de 10 em 10). O **Padding** garante largura fixa, útil para identificadores com zeros à esquerda. O **Prefixo** e o **Sufixo** envolvem o número com texto fixo, como `user` ou `.php`.

### Estimativa de payloads

A tela mostra a **Estimativa atual** de payloads à medida que você ajusta os campos. O total é calculado como `((fim - início) ÷ passo) + 1`. Se o **Passo** for zero ou negativo, ou se o **Fim** for menor que o **Início**, a estimativa é zero e nenhum payload é produzido.

### Exemplos de saída

Sequência simples de `1` a `5`, sem padding:

```text
1
2
3
4
5
```

Identificadores com prefixo e padding de 4 dígitos:

```text
user0001
user0002
user0003
user0004
user0005
```

Faixa de `0` a `100` com passo de `10`:

```text
0
10
20
30
40
50
60
70
80
90
100
```

> [!NOTA]
> Se o gerador não produzir payloads ou se a wordlist selecionada não retornar valores utilizáveis, o Intruso avisa antes de iniciar. Revise a faixa, o passo e a seleção da lista.

## Como selecionar a wordlist em cada módulo

### No Descobridor

No [Descobridor](https://netcattest.com/catsuite/docs/modulos/descobridor), a seção **WORDLIST DO DESCOBRIDOR** deixa você selecionar a lista que o módulo vai percorrer. Use as listas internas ou as wordlists adicionadas por você; o seletor é atualizado ao ser aberto e mostra as listas internas no topo. O ponto em que cada palavra entra na URL é marcado com `$CAT$`.

```text
https://alvo.com/api/$CAT$
```

Se a wordlist configurada não estiver disponível, o Descobridor pede que você abra as configurações e selecione outra.

### No Intruso

No [Intruso](https://netcattest.com/catsuite/docs/modulos/intruso), você escolhe a **ORIGEM DOS PAYLOADS** entre **Wordlists** e **Geradores Dinâmicos**. Ao usar uma wordlist, a seção **WORDLIST DO INTRUSO** lista as mesmas bases padrão e personalizadas do catálogo. As posições a testar são marcadas com `$CAT$` dentro da requisição. É preciso selecionar uma wordlist (ou configurar o gerador) antes de iniciar a intrusão.

## Limites e boas práticas

- **Nome:** até 48 caracteres por wordlist.
- **Formato de importação:** apenas `.txt` em texto simples, uma entrada por linha.
- **Arquivos grandes:** entram automaticamente em leitura protegida (modo seguro) e são lidos por stream.
- **Armazenamento:** as listas importadas são copiadas para o diretório privado do app; o arquivo original não precisa continuar no aparelho.
- **Gerador:** passo deve ser maior que zero e o fim não pode ser menor que o início, ou a estimativa fica em zero.

> [!DICA]
> Dê nomes curtos e descritivos às suas listas (por exemplo, `api-v1-rotas` ou `params-login`). Nomes claros facilitam a escolha no seletor do Intruso e do Descobridor.

## Problemas comuns / FAQ

**O seletor só aceita `.txt`?** Sim. A importação valida a extensão e o conteúdo; arquivos em outros formatos são recusados.

**Por que minha lista aparece como "Sob demanda"?** Quando a contagem de linhas não foi fixada, o catálogo mostra **Sob demanda** em vez do número. Reimporte o arquivo para gravar a contagem.

**Posso apagar as wordlists padrão?** Não. As listas com rótulo **PADRÃO DO APP** são protegidas e não oferecem renomear nem apagar.

**A wordlist sumiu na hora de iniciar o ataque.** Se a lista configurada não estiver disponível, o módulo pede que você abra as configurações e selecione outra, ou reimporte o arquivo. No Intruso, selecione uma wordlist antes de iniciar a intrusão.

**O gerador não produziu payloads.** Verifique se o passo é maior que zero e se o fim é maior ou igual ao início; a estimativa precisa ser maior que zero.

**Onde ficam as listas importadas?** Em uma cópia protegida no diretório privado do app. Apagar os dados do app remove as wordlists customizadas junto com configurações, sessões e histórico.

## Continue

- [Intruso](https://netcattest.com/catsuite/docs/modulos/intruso)
- [Descobridor](https://netcattest.com/catsuite/docs/modulos/descobridor)
- [Repetir](https://netcattest.com/catsuite/docs/modulos/repetir)
- [Visão geral dos módulos](https://netcattest.com/catsuite/docs/modulos)
- [Uso seguro e responsável](https://netcattest.com/catsuite/docs/seguranca)
