Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JS-Tap — Balizas JavaScript y C2 para ser utilizados como payload de XSS o implantes post-explotación en servidores de aplicaciones web o software de escritorio para monitorear usuarios y mantener persistencia. Se incluyen implantes de extensión de navegador, aplicación Electron y aplicación Node/Bun. | Kitploit
Herramientas/GitHubGitHub/hoodoer/js-tap
Herramientas de PhishingReconocimientoMecanismos de PersistenciaExplotación de Aplicaciones WebExfiltración de DatosRecopilación de InformaciónPost-ExplotaciónComando y ControlIngeniería SocialRed TeamingDesarrollo de Payloads
4745720hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Balizas JavaScript y C2 para ser utilizados como payload de XSS o implantes post-explotación en servidores de aplicaciones web o software de escritorio para monitorear usuarios y mantener persistencia. Se incluyen implantes de extensión de navegador, aplicación Electron y aplicación Node/Bun.

GitHubhoodoer/js-tap

JS-Tap

Ver Repositorio
Compartir

JS-Tap

v3.0.4

Esta herramienta está diseñada para ser utilizada en sistemas que estás autorizado a atacar y con fines legales y educativos. No uses esta herramienta para fines ilegales, o me enojaré mucho contigo.

Registro de cambios

Los cambios importantes se documentan en los Anuncios del proyecto:
https://github.com/hoodoer/JS-Tap/discussions/categories/announcements

Demostración

Puedes leer la publicación original del blog sobre JS-Tap aquí:
https://trustedsec.com/blog/js-tap-weaponizing-javascript-for-red-teams

Demostración corta de ShmooCon de JS-Tap versión 1:
https://youtu.be/IDLMMiqV6ss?si=XunvnVarqSIjx_x0&t=19814

Demostración de JS-Tap versión 2 en HackSpaceCon, incluyendo C2 y cómo usarlo como implante post-explotación:
https://youtu.be/aWvNLJnqObQ?t=11719

Demostración del generador automático de payloads, utiliza envíos de formularios interceptados y tráfico de red JavaScript como modelo para generar payloads C2 personalizados:
https://www.youtube.com/watch?v=cU915mxLfTo

Demostración en CactusCon de v2 incluyendo la función de imitación:
https://youtu.be/O7-zxAmP13o?si=gchYwOJksutCCUPH

Demostración de v3 Beacons, código beta:
https://youtu.be/-esrfSHqZeo

Advertencia de actualización

No planeo crear scripts de migración para la base de datos, y los incrementos de versión a menudo implican cambios en el esquema de la base de datos (revisa los registros de cambios). Probablemente deberías eliminar tu base de datos jsTap.db al actualizar la versión. Si tienes payloads personalizados en tu servidor JS-Tap, asegúrate de exportarlos antes de eliminar los archivos de la base de datos.

Introducción

JS-Tap es un kit de herramientas ofensivas basado en JavaScript para equipos rojos. Comenzó como un payload genérico de JavaScript para atacar aplicaciones web mediante XSS o implante post-explotación, y ha crecido para incluir extensiones de navegador e implantes para aplicaciones de escritorio Electron, todo reportándose a un único servidor C2.

El payload no requiere que el usuario objetivo que ejecuta el payload esté autenticado en la aplicación atacada, y no requiere conocimiento previo de la aplicación más allá de encontrar una manera de inyectar el JavaScript en la aplicación.

En lugar de atacar al servidor de la aplicación en sí, el payload de JS-Tap se centra en el lado del cliente de la aplicación e instrumenta fuertemente el código del lado del cliente. Un sistema C2 permite agregar payloads personalizados de JavaScript y ejecutarlos como tareas en los clientes JS-Tap, proporcionando un medio para atacar directamente al servidor de la aplicación. Para facilitar una transición más rápida al ataque al servidor, JS-Tap ahora incluye una función de "imitación" para generar automáticamente payloads personalizados y entregarlos al sistema C2.

El payload de ejemplo DOM Beacon está contenido en el archivo telemlib.js en el directorio de payloads, sin embargo, cualquier archivo en este directorio se sirve sin autenticación, por lo que puedes servir múltiples payloads con diferentes configuraciones dirigidas a diferentes aplicaciones al mismo tiempo.

Copia el archivo telemlib.js al nombre de archivo que desees y modifica la configuración según sea necesario. Este archivo no ha sido ofuscado. Antes de usarlo en un compromiso, considera seriamente cambiar los nombres de los endpoints, eliminar comentarios y ofuscar fuertemente el payload. Por defecto, la aplicación utiliza endpoints de API bastante obvios (por ejemplo, /loot/screenshot); en Configuración de la aplicación puedes activar la ofuscación del tráfico.

Asegúrate de revisar la sección de configuración a continuación cuidadosamente antes de usar en un servidor expuesto públicamente.

Resumen de la arquitectura

JS-Tap tiene cinco tipos de balizas/agentes que se conectan al mismo servidor:

Tipo de BalizaQué EsCómo Llega
DOM Beacon (telemlib.js)Un payload de JavaScript inyectado en una página web. Instrumenta el DOM, captura actividad del usuario, capturas de pantalla, llamadas de red.Vulnerabilidad XSS, o agregado directamente a los archivos JavaScript de la aplicación objetivo (post-explotación).
BEX BeaconUna extensión de navegador (Chrome MV3 / Firefox MV2). Monitorea toda la actividad de navegación, captura cookies (incluyendo httpOnly), localStorage, sessionStorage y encabezados de solicitud. Puede inyectar DOM Beacons en dominios específicos bajo comando.Instalada en el navegador del objetivo (ingeniería social, acceso físico, impulso de políticas, etc.).
SidecarUn binario nativo de Go que se ejecuta en el SO del objetivo. Proporciona navegación del sistema de archivos, lectura de archivos y ejecución de comandos.Instalado junto con el BEX Beacon a través de mensajería nativa. Requiere que el BEX Beacon retransmita comandos.
Atom BeaconUn implante de dos capas para aplicaciones de escritorio Electron. Inyecta un agente de proceso principal (runtime Node.js) + payloads de renderizador en todas las ventanas de la aplicación. Combina la recopilación de datos a nivel de navegador con acceso al SO a nivel de host, sin necesidad de un binario separado. Soporta modo proxy de navegador.Parcheado en el archivo ASAR de la aplicación Electron objetivo (o directorio de aplicación desempaquetado) usando atomize.py.
V8 BeaconUn agente JavaScript para aplicaciones CLI de Node.js y Bun (Gemini CLI, Claude Code, etc.). Intercepta todas las llamadas de red HTTP/Fetch, captura pulsaciones de teclas y proporciona acceso al sistema de archivos y shell. Sin dependencias.Inyectado mediante variable de entorno: NODE_OPTIONS="--require" (Node.js) o BUN_OPTIONS="--preload" (Bun). No se necesita parchear la aplicación.

Los cinco se reportan al mismo portal del servidor JS-Tap, donde se visualiza el botín y se emiten comandos C2.

El portal también incluye dos herramientas de clonación de sesiones:

HerramientaQué Hace
Proxy de NavegadorUn proxy MITM en el servidor JS-Tap que enruta el tráfico HTTP/HTTPS del operador a través del navegador (o proceso Node.js) de la víctima mediante WebSocket. Las solicitudes se obtienen desde el contexto de red de la víctima, por lo que el sitio objetivo ve la IP y la huella digital TLS de la víctima. Combínalo con un Ticket de Sesión para una navegación autenticada a través de la red de la víctima. Compatible con BEX, Atom y V8 Beacons. Ver Proxy de Navegador más abajo.
JS-Tap ConductorUna extensión independiente de Firefox que importa datos de sesión capturados por el BEX Beacon (como un "Ticket JS-Tap") y los reproduce localmente, estableciendo cookies, inyectando encabezados, llenando almacenamiento y suplantando el User-Agent, para que el operador pueda navegar como la víctima. Ver Tickets JS-Tap y JS-Tap Conductor más abajo.

Cómo Funcionan Juntos

  1. DOM Beacon independiente: El payload DOM Beacon (telemlib.js) funciona de forma independiente. Inyéctalo mediante XSS o impiéntalo en los archivos JS del objetivo. Se comunica con el servidor JS-Tap por sí mismo.

  2. BEX Beacon como inyector: El BEX Beacon monitorea la navegación y recopila inteligencia pasiva (cookies, localStorage, sessionStorage, encabezados de solicitud, navegación). Desde el portal JS-Tap, puedes ordenar a la baliza que inyecte un DOM Beacon en un dominio específico. El DOM Beacon generado por un BEX Beacon obtiene capturas de pantalla de alta calidad a través de la API captureVisibleTab de la extensión (modo "BEX-Assist").

Descargar herramienta