Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
javascript-deobfuscator — Desofuscador para la salida de javascript-obfuscator 5.x (arrays de cadenas, aplanamiento de flujo de control, autodefensa, RC4/base64) | Kitploit
Herramientas/GitHubGitHub/lolcaken/javascript-deobfuscator
Análisis EstáticoAnálisis de CódigoAnálisis Dinámico de Código (DAST)Ingeniería InversaScripting y AutomatizaciónAnálisis de MalwareUtilidades y Frameworks
GitHub
lolcaken/javascript-deobfuscator

javascript-deobfuscator

Desofuscador para la salida de javascript-obfuscator 5.x (arrays de cadenas, aplanamiento de flujo de control, autodefensa, RC4/base64)

Ver Repositorio
24hace 12h 41mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

javascript-deobfuscator

Deobfuscador para la salida de javascript-obfuscator 5.x. Aliméntalo con JS ofuscado y obtén JS legible que se ejecuta igual.

Configuración

Requiere Node 18+.

git clone https://github.com/lolcaken/javascript-deobfuscator.git
cd javascript-deobfuscator
npm install
npm run build

Uso

Desofusca un archivo (escribe <name>.deob.js junto a la entrada a menos que se especifique -o):

node dist/src/cli.js input.ob.js -o output.js --stats

Opciones:

OpciónEfecto
-o <file>ruta de salida (por defecto: <input>.deob.js)
--no-renameconserva los identificadores _0x… en lugar de renombrarlos
--statsmuestra lo que cambió cada pasada
-huso

O después de npm link, en cualquier lugar:

deobfuscate input.ob.js -o output.js

Úsalo como biblioteca:

import { deobfuscate } from 'javascript-deobfuscator';

const { code, stats } = deobfuscate(obfuscatedSource, { rename: true });
console.log(code);

Instálalo desde npm una vez publicado:

npm install javascript-deobfuscator

Ejemplo

Entrada — test/fixtures/source.js ofuscado con javascript-obfuscator (arrays de cadenas + rotación, cadenas divididas, aplanamiento de flujo de control, inyección de código muerto, transformaciones de claves de objeto, expresiones numéricas), 3690 bytes de esto:

function _0x54b6(_0xb7919b,_0x500140){_0xb7919b=_0xb7919b-(0x1f8d+-0x1*-0xb9d+0x2a06*-0x1);const _0x229d59=_0x1598();let _0x3ccc27=_0x229d59[_0xb7919b];return _0x3ccc27;}const _0x822f89=_0x54b6;function _0x1598(){const _0x23b861=['com/','http','ies','log','join','uiXo','alic','fqAn','oint','bob','2zqCUix','PJTj','3161739tTCvqO','?r=','5dPKAUt','727970ZDbPoX','ple.','caro','neg','s://',…];_0x1598=function(){return _0x23b861;};return _0x1598();}(function(_0x5e6e6e,_0x257dcb){const _0x5ed3d4=_0x54b6,_0x860095=_0x5e6e6e();while(!![]){try{const _0x44a344=-parseInt(_0x5ed3d4(0x138))/(0xb*-0x281+0x1c08+0x2*-0x3e)+…;if(_0x44a344===_0x257dcb)break;else _0x860095['push'](https://github.com/lolcaken/javascript-deobfuscator/blob/main/_0x860095%5B%27shift%27%5D%28));}catch(_0x1f2aee){_0x860095['push'](https://github.com/lolcaken/javascript-deobfuscator/blob/main/_0x860095%5B%27shift%27%5D%28));}}}(_0x1598,…));const greeting=_0x822f89(0x12e)+'o';function greet(_0x35652d){…}const users=[_0x822f89(0x12c)+'e',_0x822f89(0x12d),_0x822f89(0x138)+'l'];

(El archivo ofuscado completo está en test/fixtures/demo.ob.js.)

Salida — 2359 bytes, se ejecuta de forma idéntica:

const greeting = "Hello";
function greet(p) {
  const q = f,
    r = {};
  r[q(0x12b) + 'i'] = function (u, v) {
    return u + v;
  }, r[q(0x140) + 'X'] = function (w, x) {
    return w + x;
  };
  const s = r,
    t = s[q(0x12b) + 'i'](https://github.com/lolcaken/javascript-deobfuscator/blob/main/s%5Bq%280x12b) + 'i'](s[q(0x140) + 'X'](https://github.com/lolcaken/javascript-deobfuscator/blob/main/greeting%2C ",\x20"), p), '!');
  return t;
}
const users = ["alice", "bob", "carol"];
let total = 0;
for (let i = 0; i < users.length; i++) {
  total += users[i].length, console.log(greet(users[i]));
}

(Salida completa: test/fixtures/demo.deob.js.)

Ambos imprimen:

Hello, alice!
Hello, bob!
Hello, carol!
https://api.example.com/v1?r=3 13 zero|pos|pos

Qué maneja

  • arrays de cadenas (simples, base64, RC4) con bucles de rotación, envoltorios de decodificador, transformación de llamadas, cadenas divididas
  • aplanamiento de flujo de control (while(true){switch…}), inyección de código muerto
  • funciones/objetos proxy, transformaciones de claves de objeto, expresiones numéricas
  • autodefensa / protección contra depuración / desactivación de salida de consola (eliminados)
  • renombrado de _0x… con reconocimiento de ámbito

Pruebas

npm test ofusca programas de ejemplo con javascript-obfuscator 5.9.0 bajo tres presets (default, medium, heavy) y verifica que el código desofuscado imprima una salida idéntica y se vuelva a analizar sin errores. Actualmente 9/9.

Licencia

ISC — consulta LICENSE.

Descargar herramienta