Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
hijagger — Comprueba a todos los mantenedores de todos los paquetes NPM y Pypi en busca de paquetes secuestrables mediante el re-registro de dominios. | Kitploit
Herramientas/GitHubGitHub/firefart/hijagger
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesSeguridad de Cadena de SuministroAnálisis de DNS
GitHubfirefart/hijagger

hijagger

Comprueba a todos los mantenedores de todos los paquetes NPM y Pypi en busca de paquetes secuestrables mediante el re-registro de dominios.

Ver Repositorio
3052517hace 2 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

hijagger - comprueba los registros de paquetes en busca de paquetes secuestrables

Esta herramienta comprueba a todos los mantenedores de todos los paquetes en los registros de NPM y Python Pypi en busca de dominios no registrados o registros MX no registrados en esos dominios. Si un dominio no está registrado, puedes registrar el dominio e iniciar un restablecimiento de contraseña en la cuenta si no tiene la autenticación de dos factores habilitada. Esto te permite secuestrar un paquete y hacer lo que quieras con él.

Por favor, no lo uses con fines ilegales; úsalo solo para comprobar paquetes y enviarlos a programas de recompensas por errores (bug bounty).

NPM

Me puse en contacto con el equipo de seguridad de NPM sobre esto, pero no están interesados en este tipo de vulnerabilidad.

Ten en cuenta también que los mantenedores devueltos por la API no siempre reflejan a los mantenedores reales, pero a menudo puedes tener suerte.

Uso

¡Descarga primero el índice de paquetes! Esto puede llevar mucho tiempo ya que el servidor es extremadamente lento (tarda más de 30 minutos):

wget https://skimdb.npmjs.com/registry/_all_docs

Después, simplemente ejecuta la herramienta con ./hijagger npm. Para ver todas las opciones, usa el modificador --help. La salida también se guarda automáticamente en output.txt. Esta herramienta probablemente tardará varios días en ejecutarse debido al gran número de paquetes.

Para encontrar fácilmente los aciertos en la salida, usa grep para buscar HIT. El coloreado se basa en el número de descargas del paquete durante el último año.

La herramienta realiza muchas solicitudes DNS y whois, por lo que sugiero ejecutarla desde un servidor dedicado para no arriesgarte a que tu IP privada sea bloqueada.

Pypi

Este modo funciona exactamente igual que el modo NPM, pero la API de Pypi no devuelve el número de descargas de un paquete. Estos datos solo están disponibles a través de Google BigQuery, pero esto complica mucho las cosas, por lo que los contadores de descargas y los colores basados en descargas no están implementados en los paquetes de Pypi.

Uso

./hijagger pypi

Descargar herramienta