Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Loki — 🧙‍♂️ Comando y Control con Node.js para el Script-Jacking de aplicaciones Electron vulnerables | Kitploit
Herramientas/GitHubGitHub/boku7/loki
Mecanismos de PersistenciaExplotaciónEvasión de IDS/IPSShellcodePost-ExplotaciónComando y ControlRed TeamingDesarrollo de Payloads
GitHubboku7/loki

Loki

🧙‍♂️ Comando y Control con Node.js para el Script-Jacking de aplicaciones Electron vulnerables

Ver Repositorio
1.4k22020hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🧙‍♂️ Loki Comando y Control

Loki es un framework de comando y control (C2) de etapa 1 escrito en Node.js, diseñado para secuestrar scripts (script-jacking) de aplicaciones Electron vulnerables MITRE ATT&CK T1218.015. Desarrollado para operaciones de red team, Loki permite la evasión de software de seguridad y la omisión de controles de aplicaciones al explotar aplicaciones Electron confiables y firmadas.

El script-jacking secuestra el flujo de ejecución de una aplicación Electron al modificar archivos JavaScript cargados en tiempo de ejecución con código Node.js arbitrario. Esta técnica se puede aprovechar para:

  • Comprometer la aplicación Electron
  • Vaciar la aplicación Electron
  • Encadenar la ejecución a otro proceso

Si bien varias herramientas ya abordan el uso de script-jacking para encadenar la ejecución a otro proceso, Loki es la primera en permitir el backdoor y el hollowing de aplicaciones Electron firmadas sin invalidar su firma de código.

Para obtener más detalles sobre cómo funciona Loki, consulta esta publicación de blog:

  • Bypassing Windows Defender Application Control with Loki C2

🚀 Colaboradores

NombreContribuciones
Bobby CookeCreador y mantenedor
Dylan TranCreador
Ellis SpringeProbador Alpha
Shawn JonesCódigo de ejecución de ensamblado
Trusted SecCódigo de COFFLoader
Simon ExleyCreador de vídeo
Clinton ElvesCreador de vídeo
John HammondCreador de vídeo

Vídeos

¡Mira este video de John Hammond sobre cómo hacer backdoor a Cursor AI con Loki C2! 🎩

  • En el video, recorre el descubrimiento de una nueva aplicación Electron vulnerable, le hace backdoor con Loki C2, se configura con la GUI del cliente, e incluso ideamos dos formas de mantener la aplicación ejecutándose de forma persistente en segundo plano 🪄 -- ¡Cursor se ejecuta con normalidad desde la perspectiva del usuario final! 🥷

Comprometiendo Cursor AI con Loki C2

¡Mira este video de Simon Exley y Clinton Elves sobre cómo poner en marcha Loki C2! 🧙‍♂️

Bypass de Windows Defender Application Control con Loki C2

Características y detalles

  • Canal C2 de Azure Storage Blob
    • Token SAS para proteger la cuenta de almacenamiento C2
  • Mensajes C2 cifrados con AES
  • Agente compatible con proxy
    • Utiliza procesos secundarios del renderizador de Chromium para el agente, ejecución de shellcode y ejecución de ensamblado estilo fork-n-run -- hereda las capacidades de proxy de Chromium.
  • Sin Teamserver
    • A diferencia de los C2 tradicionales donde los agentes envían mensajes a un Teamserver, no hay Teamserver
    • El cliente GUI y los agentes se registran en el mismo almacén de datos
  • Ejecución oculta -- se ejecuta en segundo plano

Comandos

Todos los comandos del agente están escritos en Node.JS nativo y no requieren dependencias adicionales ni eventos de carga de bibliotecas. Con la excepción de los comandos scexec y assembly, que realizan una carga de biblioteca en keytar.node y assembly.node

  • Todos los comandos aceptan rutas con /; \ en las rutas no funcionará.
ComandoDescripción
helpMostrar ayuda. Uso: help o help scan
pwdImprimir el directorio de trabajo
lsListado de archivos y directorios
catMostrar el contenido de un archivo
envMostrar las variables de entorno del proceso
spawnCrear un proceso hijo
drivesListar unidades
mvMover un archivo a un nuevo destino
sleepDormir durante segundos con jitter
cpCopiar un archivo de origen a un destino
exit-allSale del agente; el agente ya no volverá a conectarse
loadCargar un archivo PE de Node desde el disco en el proceso
scexecEjecutar shellcode
assemblyEjecutar un ensamblado .NET y obtener la salida del comando
uploadSubir un archivo desde tu máquina operadora local a la máquina agente remota
downloadDescargar un archivo desde la máquina agente remota a la máquina operadora local
scanRealizar un escaneo de red TCP en un rango CIDR con puertos seleccionados
dnsConsulta DNS. Utiliza la configuración DNS del sistema
setEstablecer las rutas de carga de Node para los nodos de ensamblado y scexec
bofEjecutar un archivo COFF y devolver la salida

Set - Carga de nodos desde rutas de exclusión de control de aplicaciones

  • Si hay reglas de control de aplicaciones que impiden la carga de bibliotecas para los archivos de nodo, puedes usar el comando set para cambiar las rutas de carga de assembly.node y scexec.node.
  • Usando ls, cat, cp y mv, es posible enumerar las reglas de control de aplicaciones para descubrir un directorio escribible que sea una exclusión.
  • Con esto, puedes colocar los archivos de nodo en el directorio de exclusión y usar el comando set para cambiar su ruta de carga al directorio de exclusión y así evadir el control de aplicaciones.
  • Para más detalles sobre este vector de ataque, consulta el curso CRTO2 de Daniel Duggan (@_RastaMouse)
[04-04-2025 8:50AM MST] advsim$ help set
Set the Node load paths for assembly node and scexec nodes
	set scexec_path C:/Users/user/AppData/ExcludedApp/scexec.node
	set assembly_path C:/Users/user/AppData/ExcludedApp/assembly.node
[04-04-2025 8:51AM MST] advsim$ set scexec_path C:/Users/user/AppData/ExcludedApp/scexec.node
SCEXEC Node Load Path Set to : C:/Users/user/AppData/ExcludedApp/scexec.node

Características del agente

Para más información sobre las características del agente, haz clic aquí

Descargar herramienta