Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Shadow-Vault — Shadow Vault – Añade usuarios shadow con hash SHA-512, coincidencia automática de envejecimiento y múltiples métodos de escritura alternativos. | Kitploit
Herramientas/GitHubGitHub/jenderal92/shadow-vault
Autenticación y AutorizaciónMecanismos de PersistenciaPost-ExplotaciónGestión de Identidad y Acceso (IAM)Red TeamingSeguridad de Correo Electrónico
GitHubjenderal92/shadow-vault

Shadow-Vault

Shadow Vault – Añade usuarios shadow con hash SHA-512, coincidencia automática de envejecimiento y múltiples métodos de escritura alternativos.

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Shadow Vault 🔐

Shadow Vault

Shadow Vault es una herramienta web ligera en PHP diseñada para administradores de sistemas con el fin de añadir de forma segura nuevas credenciales de usuario a los archivos shadow en entornos de hosting compartido. Detecta automáticamente el formato de envejecimiento (aging) existente de shadow, utiliza hash de contraseña SHA-512, admite múltiples métodos de escritura de respaldo e incluso proporciona inicio de sesión automático con un clic para el webmail de cPanel (puerto 2096).

⚠️ Aviso: Esta herramienta está pensada únicamente para la administración legítima de servidores. El acceso no autorizado o el uso en sistemas que no posees es ilegal. Úsala bajo tu propio riesgo.

Características

  • ✅ Hash de contraseña SHA-512 con sal aleatoria ($6$)
  • ✅ Detección dinámica del envejecimiento de shadow – lee las entradas existentes y conserva el formato original lastchange:min:max:warn:inactive:expire:reserved
  • ✅ Escritura multimétodo – 14 métodos de respaldo, incluidos file_put_contents, fopen/flock, temp+rename, system, exec, shell_exec, proc_open, popen, passthru, copy, stream_copy_to_stream y más
  • ✅ Descubrimiento automático de todos los archivos shadow dentro de /home/*/etc/*/shadow – sin configuración manual
  • ✅ Detección automática del dominio a partir de las rutas shadow existentes o del nombre de host del servidor (selector desplegable)
  • ✅ Soporte virtual passwd (opcional) – escribe en /etc/virtual/*/passwd para servidores de correo que lo requieran; no es crítico si el inicio de sesión ya funciona
  • ✅ Inicio de sesión automático con un clic – envía automáticamente las credenciales a https://domain:2096/login/ (estándar de webmail cPanel) mediante POST con los campos user/pass
  • ✅ URL de inicio de sesión enlazable – abre la página de inicio de sesión del webmail en una nueva pestaña
  • ✅ Botón de copiar contraseña – API moderna de portapapeles con respaldo a execCommand
  • ✅ Salida de tabla responsiva – funciona en escritorio y móvil
  • ✅ No requiere base de datos – un solo archivo PHP

Cómo Funciona

  1. El script localiza al usuario actual mediante get_current_user().
  2. Escanea /home/username/etc/*/shadow en busca de todos los archivos shadow existentes (uno por dominio). Si no hay ninguno, crea un nuevo archivo shadow en /home/username/etc/{domain}/shadow.
  3. Los dominios se detectan automáticamente y se muestran en un selector desplegable.
  4. Proporcionas una parte local (p. ej., john) y una contraseña.
  5. El script:
    • Genera un hash SHA‑512 de la contraseña.
    • Extrae el sufijo de envejecimiento de cualquier línea válida del archivo shadow existente (respaldo: 19400:0:99999:7:::).
    • Añade una nueva línea: localpart:hash:aging_suffix a todos los archivos shadow encontrados (o al recién creado).
    • (Opcional) Intenta escribir las mismas credenciales en /etc/virtual/{domain}/passwd; un fallo no afecta al inicio de sesión si el sistema usa autenticación shadow.
  6. En caso de éxito, muestra una tabla con:
    • URL de webmail enlazable (https://domain:2096)
    • Nombre de usuario completo (localpart@domain)

Instalación

  1. Sube el archivo shadow.php a cualquier directorio de tu cuenta de hosting (p. ej., public_html/shadow/).
  2. Asegúrate de que el script esté protegido del acceso público (consulta las Recomendaciones de Seguridad más abajo).
  3. Abre la URL en un navegador: no se requiere base de datos ni configuración.

Uso

  1. Accede a la herramienta mediante tu navegador.
  2. Selecciona el dominio en el desplegable auto‑detectado (o se seleccionará automáticamente si solo existe un dominio).
  3. Introduce una parte local (nombre de usuario sin dominio) y una contraseña.
  4. Haz clic en “Añadir Cuenta”.
  5. Si tiene éxito, verás una tabla con todos los dominios y sus credenciales.
  6. Usa el botón Inicio de Sesión Automático para entrar al webmail al instante, o haz clic en la URL para abrir la página de inicio de sesión manualmente.

Recomendaciones de Seguridad

  • Restringe el acceso usando .htaccess con Autenticación Básica o lista blanca de IPs.
  • Coloca el script en un directorio difícil de adivinar (p. ej., /randomhash/).
  • Después de usarlo, elimina el script del servidor.
  • No compartas la URL con nadie.

Requisitos

  • PHP 5.4+ (compatible con versiones anteriores usando el polyfill de respaldo random_bytes)
  • Permiso de escritura en el directorio shadow de destino (/home/username/etc/)
  • Para el inicio de sesión automático: JavaScript debe estar habilitado en el navegador

Ejemplo

Entrada:

  • Dominio: example.com (auto‑detectado)
  • Parte local: support
  • Contraseña: MyStr0ng!

Tabla de salida:

URL de inicio de sesiónUsuarioContraseñaAcción
https://example.com:2096 SSL[email protected]MyStr0ng!copiar / inicio de sesión automático

Entrada añadida al archivo shadow:

root@kitploit:~

support:$6$randomSalt$hashedPassword:19400:0:99999:7:::

Estructura de Archivos

root@kitploit:~

shadow-vault/
└── shadow.php          # Main script (upload to your server)

Manejo de Errores

  • Si no se encuentran archivos shadow y la creación falla → No shadow files found. Check directory structure.
  • Si la escritura en virtual passwd falla → mensaje de advertencia (el inicio de sesión normalmente sigue funcionando)
  • Si los 14 métodos de escritura fallan → Failed to write to shadow (all methods failed).
  • Si la entrada está vacía → Please fill username, password, and ensure domain is available.

Detalles Técnicos del Inicio de Sesión Automático

El script genera un formulario HTML temporal que envía una solicitud POST a:

  • URL: https://domain:2096/login/
  • Campos: user (dirección de correo completa) y pass (contraseña en texto plano)

Esto coincide con el formulario estándar de inicio de sesión del webmail cPanel. Si tu webmail utiliza endpoints o nombres de campos diferentes, puedes modificar la función JavaScript autoLogin() en consecuencia.

Licencia

Licencia MIT – libre de usar, modificar y distribuir. El autor no se hace responsable del mal uso.

Contribuciones

No dudes en abrir issues o pull requests para mejoras. Mantén la herramienta simple y educativa.

⚠️ DESCARGO DE RESPONSABILIDAD – LÉELO CON ATENCIÓN

Esta herramienta está destinada únicamente a administradores de servidores autorizados.
Al usar este software, confirmas que tienes permiso explícito para modificar archivos shadow en el servidor donde se ejecuta.

  • El acceso no autorizado o el uso en sistemas que no posees es ilegal.
  • El autor no asume ninguna responsabilidad por daños, pérdida de datos o consecuencias legales derivadas del mal uso.
  • Úsala bajo tu propio riesgo. Prueba siempre en un entorno seguro primero.
  • Si no eres el propietario del servidor o un administrador autorizado, detente ahora y elimina este script inmediatamente.

Puedes ver más descargos en la portada de Jenderal92. Puedes consultarlo AQUÍ !!!

Descargar herramienta
  • Contraseña (con botón de copiar)
  • Botón de inicio de sesión automático – abre una nueva pestaña e inicia sesión automáticamente mediante una solicitud POST.