Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jok3r — Jok3r v3 BETA 2 - Framework de Automatización de Pentest de Redes y Web | Kitploit
Herramientas/GitHubGitHub/koutto/jok3r
Frameworks de Pruebas de PenetraciónReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebSeguridad de RedesPruebas de Penetración
GitHubkoutto/jok3r

jok3r

1.1k25216hace 7 añosRevisado por Kitploit

Jok3r v3 BETA 2 - Framework de Automatización de Pentest de Redes y Web

Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

.. raw:: html

.. image:: ./pictures/logo.png

.. raw:: html


Jok3r v3 beta

.. image:: https://img.shields.io/badge/python-3.6-blue.svg :target: https://www.python.org/downloads/release/python-366/ :alt: Python 3.6

.. image:: https://readthedocs.org/projects/jok3r/badge/?version=latest :target: https://jok3r.readthedocs.io/en/latest/ :alt: Documentación ReadTheDocs

.. image:: https://img.shields.io/microbadger/image-size/koutto/jok3r.svg :target: https://hub.docker.com/r/koutto/jok3r/ :alt: Tamaño en Docker

.. image:: https://img.shields.io/docker/cloud/build/koutto/jok3r.svg :alt: Estado de compilación en Docker

.. raw:: html

Marco de Automatización de Pentest de Red y Web

www.jok3r-framework.com

ADVERTENCIA: El proyecto aún se encuentra en la versión 3 BETA. Todavía está en desarrollo activo y pueden existir errores.

Se están realizando muchas pruebas: consulte https://github.com/koutto/jok3r/blob/master/tests/TESTS.rst. ¡Las ideas, informes de errores y contribuciones son bienvenidos!

.. contents:: :local: :depth: 1

============= Resumen

Jok3r es una aplicación CLI en Python3 diseñada para ayudar a los pentesters en pruebas de seguridad de infraestructura de red y web black-box.

El objetivo es ahorrar la mayor cantidad de tiempo posible durante los pentests de red/web automatizando tantas pruebas de seguridad como sea posible para identificar rápidamente vulnerabilidades de bajo esfuerzo y luego dedicar más tiempo a aspectos más interesantes y complejos.

Se basa en la observación de que existen muchas herramientas/scripts de hacking de código abierto (de diversas fuentes) orientados a servicios de red comunes, que permiten realizar diversas tareas, desde el reconocimiento hasta la explotación. Por lo tanto, la idea de Jok3r es combinar esas herramientas de código abierto de manera inteligente para obtener los resultados más relevantes.

============= Características

Gestión del toolbox de pentest

  • Selección de herramientas: Compilación de más de 50 herramientas y scripts de código abierto, de diversas fuentes.
  • Basado en Docker: Aplicación empaquetada en una imagen Docker que ejecuta Kali OS, disponible en Docker Hub.
  • Listo para usar: Todas las herramientas y dependencias instaladas, solo hay que descargar la imagen Docker y ejecutar un contenedor nuevo.
  • Actualizaciones sencillas: Mantenga fácilmente todo el toolbox actualizado ejecutando un solo comando.
  • Personalización fácil: Añada o elimine herramientas fácilmente desde un archivo de configuración simple.

Evaluación de seguridad de infraestructura de red

  • Muchos servicios compatibles: Apunta a los servicios TCP/UDP más comunes (HTTP, FTP, SSH, SMB, Oracle, MS-SQL, MySQL, PostgreSQL, VNC, etc.).
  • Combina el poder de las herramientas: Cada comprobación de seguridad es realizada por una herramienta del toolbox. Los ataques se realizan encadenando comprobaciones de seguridad.
  • Conciencia del contexto: Las comprobaciones de seguridad a ejecutar se seleccionan y adaptan según el contexto del objetivo (tecnologías detectadas, credenciales, vulnerabilidades, etc.).
  • Reconocimiento: Se realiza un fingerprinting automático (detección de producto) de los servicios objetivo.
  • Búsqueda de CVE: Cuando se detectan nombres de productos y sus versiones, se realiza una búsqueda de vulnerabilidades en bases de datos de CVE en línea (usando Vulners y CVE Details).
  • Escaneo de vulnerabilidades: Comprueba automáticamente vulnerabilidades comunes e intenta realizar algunas explotaciones (auto-pwn).
  • Ataque de fuerza bruta: Comprueba automáticamente credenciales predeterminadas/comunes en el servicio y realiza un ataque de diccionario si es necesario. Las listas de palabras se optimizan según los servicios objetivo.
  • Pruebas post-autenticación: Realiza automáticamente algunas comprobaciones posteriores a la explotación cuando se han encontrado credenciales válidas.

Evaluación de seguridad web

  • Gran enfoque en HTTP: Más de 60 comprobaciones de seguridad diferentes orientadas a HTTP compatibles hasta ahora.
  • Detección de tecnologías web: El motor de fingerprinting basado en Wappalyzer se ejecuta antes de las comprobaciones de seguridad, lo que permite detectar: lenguaje de programación, framework, librería JS, CMS, servidor web y de aplicaciones.
  • Explotación de servidores: Escanea y/o explota automáticamente las vulnerabilidades más críticas (p. ej., RCE) en servidores web y de aplicaciones (p. ej., JBoss, Tomcat, Weblogic, Websphere, Jenkins, etc.).
  • Escaneo de vulnerabilidades de CMS: Ejecuta automáticamente escáneres de vulnerabilidades en los CMS más comunes (Wordpress, Drupal, Joomla, etc.).

Base de datos local e informes

  • Base de datos local: Los datos relacionados con los objetivos se organizan por misiones (workspaces) en una base de datos Sqlite local que se mantiene actualizada durante las pruebas de seguridad.
  • Shell interactivo similar a Metasploit: Acceda a la base de datos a través de un shell interactivo con varios comandos incorporados.
  • Importar objetivos desde Nmap: Añada objetivos a una misión manualmente o cargando resultados de Nmap.
  • Importar objetivos desde Shodan: Añada objetivos a una misión manualmente desde Shodan (se necesita clave API de Shodan).
  • Acceder a todos los resultados: Todos los resultados de las comprobaciones de seguridad, credenciales detectadas y vulnerabilidades se almacenan en la base de datos y se pueden acceder fácilmente.
  • Informes: Genere informes HTML completos con resumen de objetivos, capturas de pantalla web y todos los resultados de las pruebas de seguridad.

============ Demostraciones

  • Ejemplo 1: Escanear un servicio JAVA-RMI (JMX):

.. image:: pictures/video-01.png :target: https://www.youtube.com/watch?v=FlbeBj5FPtI

  • Ejemplo 2: Escanear un sitio web Joomla:

.. image:: pictures/video-02.png :target: https://www.youtube.com/watch?v=z4cf_8EQ59Q

============ Arquitectura

.. image:: ./pictures/visio/architecture/jok3r-architecture.png :alt: Arquitectura de Jok3r

.. image:: ./pictures/visio/flowchart/jok3r-flow-chart.svg :width: 700px :alt: Diagrama de flujo de Jok3r

============ Instalación

IMPORTANTE: La forma recomendada de usar Jok3r es descargando la imagen Docker para no tener que preocuparse por problemas de dependencias e instalar las diversas herramientas de hacking del toolbox. ¡Todo está probado desde el contenedor Docker disponible en Docker Hub!

.. image:: https://raw.githubusercontent.com/koutto/jok3r/master/pictures/docker-logo.png

Una imagen Docker está disponible en Docker Hub y se reconstruye automáticamente con cada actualización: https://hub.docker.com/r/koutto/jok3r/. Se basa inicialmente en la imagen oficial de Kali Linux Docker (kalilinux/kali-linux-docker).

.. image:: https://images.microbadger.com/badges/image/koutto/jok3r.svg :target: https://microbadger.com/images/koutto/jok3r :alt: Tamaño de imagen Docker

  1. Descargar la imagen Docker de Jok3r:

    .. code-block:: console

     sudo docker pull koutto/jok3r
    
  2. Ejecutar un contenedor Docker nuevo:

    .. code-block:: console

     sudo docker run -i -t --name jok3r-container -w /root/jok3r -e DISPLAY=$DISPLAY -v /tmp/.X11-unix:/tmp/.X11-unix --shm-size 2g --net=host koutto/jok3r
    

Notas:

Descargar herramienta