Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Packer-Fuzzer — Packer Fuzzer es un escáner rápido y eficiente para la detección de seguridad de sitios web construidos con empaquetadores de módulos JavaScript como Webpack. | Kitploit
Herramientas/GitHubGitHub/rtcatc/packer-fuzzer
Escáneres de VulnerabilidadesPruebas de Seguridad de APIsSeguridad WebFuzzing
GitHubrtcatc/packer-fuzzer

Packer-Fuzzer

Packer Fuzzer es un escáner rápido y eficiente para la detección de seguridad de sitios web construidos con empaquetadores de módulos JavaScript como Webpack.

Ver Repositorio
3.2k316hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Packer Fuzzer

Una herramienta de escaneo para la detección rápida y eficiente de seguridad en sitios web construidos con herramientas de empaquetado front-end como Webpack

Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer

Producido por Poc-Sir, KpLi0rn, Liucy, RachesseHS, Lupin-III
Haga clic aquí para la versión en inglés

DEMO

👮🏻‍♀️ Descargo de responsabilidad

Cualquier consecuencia directa o indirecta y pérdida causada por la difusión o el uso de las funciones de detección proporcionadas por la herramienta Packer Fuzzer (en adelante, "esta herramienta") será responsabilidad exclusiva del usuario. El equipo de desarrollo de Packer Fuzzer (en adelante, "este equipo") no asume ninguna responsabilidad por ello.

Esta herramienta generará automáticamente un informe de resultados de escaneo basado en los resultados de detección del usuario. El contenido de este informe y otros derivados no representan la posición o el punto de vista de este equipo.

Al utilizar esta herramienta, siga las leyes y regulaciones locales del país donde se encuentre el usuario y el sistema objetivo. No se permiten pruebas no autorizadas bajo ninguna circunstancia. Si se producen infracciones relevantes, nos reservamos el derecho de emprender acciones legales en su contra y cooperaremos plenamente con las autoridades correspondientes en las investigaciones.

🏝 ¿Qué es esto?

Con la popularidad de las herramientas de empaquetado front-end WEB, en sus pruebas de penetración diarias y servicios de seguridad, ¿se encuentra cada vez más con sitios web representados por el "Webpack Bundler"? Este tipo de empaquetador agrupa todas las API y los parámetros de API de todo el sitio para su invocación centralizada por parte de la web, lo que también nos facilita la rápida identificación de las funciones y el inventario de API del sitio. Sin embargo, la cantidad de archivos JS generados por estos empaquetadores suele ser extremadamente grande y el volumen total de código JS es enorme (hasta decenas de miles de líneas), lo que dificulta enormemente las pruebas manuales. Es por ello que surge la herramienta Packer Fuzzer.

Esta herramienta admite la extracción difusa automática de las API correspondientes del sitio objetivo y el contenido de los parámetros de las API, y es compatible con la detección rápida y eficiente de siete vulnerabilidades: acceso no autorizado, filtración de información sensible, CORS, inyección SQL, escalada horizontal de privilegios, contraseñas débiles y carga arbitraria de archivos. Una vez finalizado el escaneo, la herramienta genera automáticamente un informe de escaneo. Puede elegir una versión HTML para un análisis más sencillo, o versiones más formales como doc, pdf y txt.

Y no tiene que preocuparse por los problemas de idioma debido a la internacionalización. La herramienta incluye paquetes de idiomas de cinco idiomas principales (incluidas las plantillas de informes): chino simplificado, francés, español, inglés y japonés (ordenados por precisión de traducción), traducidos por nuestro equipo muy no profesional.

Nota: Actualmente, la primera versión de la herramienta solo está optimizada para las reglas del empaquetador Webpack. Las reglas para otros empaquetadores estarán disponibles próximamente.

🎸 Entorno de instalación

  1. Esta herramienta está desarrollada en Python3. Antes de ejecutarla, asegúrese de tener instalados Python3.X y pip3. Si no tiene el entorno instalado, puede seguir la siguiente guía: https://www.runoob.com/python3/python3-install.html

    Los usuarios de MacOS pueden usar el siguiente comando para una instalación rápida:

    root@kitploit:~
    brew install python3 # pip3 se instalará automáticamente
    

    Los usuarios de Ubuntu pueden usar el siguiente comando para una instalación rápida:

    root@kitploit:~
    sudo apt-get install -y python3 && sudo apt install -y python3-pip
    

    Los usuarios de CentOS pueden usar el siguiente comando para una instalación rápida:

    root@kitploit:~
    sudo yum -y install epel-release && sudo yum install python3 && yum install -y python3-setuptools && easy_install pip
    
  2. Esta herramienta ejecutará código NodeJS nativo a través de node_vm2, por lo que recomendamos instalar el entorno NodeJS (no se recomiendan otros entornos de ejecución JS, ya que podrían causar fallos de análisis). Si no tiene el entorno instalado, puede seguir la siguiente guía: https://www.runoob.com/nodejs/nodejs-install-setup.html

🦁 Descripción de parámetros

Puede ejecutar esta herramienta con el comando python3 PackerFuzzer.py [options]. Los options se describen a continuación:

  • -h (--help)

    Comando de ayuda, no requiere parámetros adicionales. Muestra todos los parámetros admitidos por esta herramienta y su breve descripción.

  • -u (--url)

    Ruta de la URL del sitio web a escanear. Es obligatorio. Ejemplo: -u https://demo.poc-sir.com.

  • -c (--cookie)

    Contenido adicional de cookies. Opcional. Si se proporciona, se pasará globalmente. Ejemplo: -c "POC=666;SIR=233".

  • -d (--head)

    Cabeceras HTTP adicionales. Opcional. Si se proporciona, se pasarán globalmente. Valor predeterminado: Cache-Control:no-cache. Ejemplo: -d "Token:3VHJ32HF0".

  • -l (--lang)

    Opción de idioma. Si está vacío, selecciona automáticamente el idioma del sistema. Si no hay un paquete de idioma correspondiente, cambia automáticamente a la interfaz en inglés. Idiomas disponibles: Chino simplificado (zh), Francés (fr), Español (es), Inglés (en), Japonés (ja). Ejemplo: -l zh.

  • -t (--type)

    Se divide en versión básica y versión avanzada. Si está vacío, se usa la versión básica por defecto. La versión avanzada volverá a escanear todas las API, extraerá difusamente los parámetros correspondientes y detectará: inyección SQL, escalada horizontal de privilegios, contraseñas débiles y carga arbitraria de archivos. Use la opción adv para la versión avanzada. Ejemplo: -t adv.

  • -p (--proxy)

    Proxy global. Opcional. Si se proporciona, se usará una IP proxy globalmente. Ejemplo: .

🎯 Consejos de uso

  • Si experimenta un bloqueo falso o el escáner se interrumpe debido a un error inesperado, no se preocupe demasiado. Puede encontrar el archivo de base de datos Sqlite con extensión .db en la carpeta de caché correspondiente dentro del directorio tmp. Al abrirlo, podrá ver que todos los resultados en tiempo real del proyecto correspondiente se guardan en esta base de datos. Puede analizar los resultados actuales del escaneo directamente a través de la base de datos de caché.
  • Recomendamos personalizar baseurl para mejorar la tasa de éxito de la concatenación de API y reducir el número de solicitudes. Encontrar baseurl no es difícil: solo necesita activar cualquier API en el sitio objetivo y observar qué parte falta para encontrarlo rápidamente.
  • No recomendamos utilizar el modo avanzado de esta herramienta en sitios grandes o complejos, ya que en algunos casos el modo avanzado consumirá una gran cantidad de tiempo realizando coincidencias de expresiones regulares en segundo plano, lo que podría provocar que la herramienta se congele falsamente.
  • Cuando las API del sitio A están todas en el sitio B: puede usar directamente el comando --ah (--apihost) de esta herramienta para personalizar la dirección del servidor de la API.
  • Si tiene problemas para crear o leer bases de datos en Windows, puede hacer clic derecho y seleccionar "Ejecutar como administrador". En Linux/Mac, preste atención a los permisos, se recomienda usar el comando sudo.

📝 Intercambio de opiniones

Puede enviar un ISSUE directamente en el repositorio de Github: https://github.com/rtcatc/Packer-Fuzzer/issues

Si cree que un objetivo específico no debe hacerse público directamente, puede enviarnos un correo electrónico: admin[at]hackinn.com

Al enviar, para facilitar nuestro juicio, adjunte el archivo de registro correspondiente del directorio logs. ¡Gracias por su cooperación!

Mientras tanto, puede escanear el código QR del grupo de chat a la izquierda para unirse a nuestro grupo de discusión de WeChat (debido a las restricciones de WeChat, este método no está disponible temporalmente), o puede escanear el código QR personal de "天下大木头(KpLi0rn)" a la derecha y mencionar "Packer Fuzzer" para que él lo agregue al grupo:

QR-code QR-code

🍻 Lista de contribuyentes

Poc Sir Poc Sir       KpLi0rn KpLi0rn       Liucy Liucy       RachesseHS RachesseHS

👑 Registro de actualizaciones

  • v1.0 2020/09/30

    1. El comienzo del universo; los que entienden, entienden.
  • v1.1 2020/11/21

    1. Se solucionaron algunos problemas de compatibilidad en Windows;

    2. Se mejoraron las partes relacionadas con la omisión de verificación global de certificados;

    3. Se corrigieron varios errores que podían causar errores graves en el escáner.

  • v1.2 2021/01/21

    1. Se agregó la función de identificación del empaquetador front-end y visualización del árbol de activos;

    2. Se optimizaron las reglas de extracción asíncrona y se agregaron dos nuevos tipos de reglas de identificación de API;

    3. Se corrigió un error que impedía la generación correcta de informes y bases de datos;

    4. Se agregó el modo silencioso para facilitar pruebas por lotes o integración con múltiples plataformas;

    5. Se corrigió urgentemente una vulnerabilidad que podría permitir la ejecución arbitraria de comandos.

  • v1.3 2021/04/23

    1. Se corrigieron varios errores que podían causar anomalías en la detección;

    2. Se reemplazó PyExecJS por node_vm2, que es relativamente más seguro;

    3. Se optimizó la interfaz de visualización en terminal y se agregaron nuevos avisos interactivos;

    4. Se optimizó el modo de procesamiento de BaseDir para hacerlo más intuitivo.

  • v1.4 2022/06/19

    1. Se corrigieron varios errores que podían causar un funcionamiento anómalo del escáner;

    2. Se eliminaron extensiones obsoletas de Python;

    3. Se optimizó el informe HTML; ahora puede mostrar la longitud del contenido de la respuesta de la API y permitir la ordenación;

    4. Se agregó un mecanismo de cambio entre solicitudes POST y GET;

    5. Se agregó la función de personalización del encabezado Content-Type;

    6. Se agregó la función de personalización del contenido de datos en solicitudes POST;

    7. Se agregó la función de personalización de la dirección del servidor de la API.

Descargar herramienta

Los usuarios de MacOS pueden usar el siguiente comando para una instalación rápida:

root@kitploit:~
brew install node

Los usuarios de Ubuntu pueden usar el siguiente comando para una instalación rápida:

root@kitploit:~
sudo apt-get install nodejs && sudo apt-get install npm

Los usuarios de CentOS pueden usar el siguiente comando para una instalación rápida:

root@kitploit:~
sudo yum -y install nodejs
  • Utilice el siguiente comando para instalar de una vez las bibliotecas de Python necesarias para esta herramienta:

    root@kitploit:~
    pip3 install -r requirements.txt
    
  • -p https://hack.cool:8080
  • -j (--js)

    Archivos JS adicionales. Opcional. Si cree que hay otros archivos JS que esta herramienta debe analizar, puede usar esta opción. Ejemplo: -j https://demo.poc-sir.com/js/index.js,https://demo.poc-sir.com/js/vue.js.

  • -b (--base)

    Especifica la parte media de la API (por ejemplo, si una API es https://demo.poc-sir.com/v1_api/login, entonces su basedir es v1_api). Opcional. Si cree que el basedir extraído automáticamente por esta herramienta no es preciso, puede usar esta opción. Ejemplo: -b v1_api.

  • -r (--report)

    Especifica el formato del informe generado. Si está vacío, se generan informes en formato HTML y DOC por defecto. Formatos de informe disponibles: html, doc, pdf, txt. Ejemplo: -r html,pdf.

  • -e (--ext)

    Opción para habilitar extensiones. Esta herramienta permite a los usuarios escribir sus propios complementos y guardarlos en el directorio ext (consulte el archivo demo.py en ese directorio para saber cómo escribirlos). Por defecto está desactivado. Cuando el usuario lo activa con el comando on, la herramienta ejecutará automáticamente los complementos en ese directorio. Ejemplo: -e on.

  • -f (--flag)

    Opción de seguridad de conexión SSL. Si está vacío, está desactivado por defecto, bloqueando todas las conexiones inseguras. Si desea ignorar el estado de seguridad de SSL, puede activarlo con el comando 1, ignorando todos los errores de certificado. Ejemplo: -f 1.

  • -s (--silent)

    Opción silenciosa. Una vez activada, todas las preguntas de SÍ o NO se establecerán automáticamente en SÍ, y el contenido después del parámetro será el nombre del informe de este escaneo (nombre de informe personalizado). Se puede usar en modos sin supervisión, operaciones por lotes, llamadas de complementos, etc. Ejemplo: -s Scan_Task_777.

  • --st (--sendtype)

    Opción de método de solicitud. Actualmente admite parámetros POST y GET. Una vez activado, utilizará el método de solicitud correspondiente para escanear todas las API. Si no se activa, se realizarán solicitudes inteligentes basadas en el código de estado HTTP.

  • --ct (--contenttype)

    Opción de Content-Type. Permite personalizar el contenido del encabezado Content-Type en las solicitudes HTTP durante el escaneo. Si no se activa, se realizarán solicitudes inteligentes basadas en el código de estado HTTP.

  • --pd (--postdata)

    Opción de contenido POST. Permite personalizar el contenido de la solicitud POST durante el escaneo (todo el escaneo usará este contenido, solo es efectivo para escenarios POST). Si no se activa, se realizarán solicitudes inteligentes basadas en el código de estado HTTP.

  • --ah (--apihost)

    Opción de dominio de la API. Permite personalizar el dominio de todas las solicitudes de API durante el escaneo. Por ejemplo, si la parte de la API (ruta de API extraída del JS) es /v1/info y la URL escaneada (parámetro -u --url, la página web escaneada) es http://exp.com/, y el parámetro apihost se establece en https://pocsir.com:777/, entonces la API será https://pocsir.com:777/v1/info en lugar de http://exp.com/v1/info. Se usa para escenarios donde la API y el frontend tienen diferentes dominios o servidores.

  • --fe (--fileext)

    Opción de extensión de archivo de API. Permite agregar una extensión específica a todas las API, para manejar casos donde la extensión falte al extraer la API. Por ejemplo, si la API extraída es https://pocsir.com:777/v1/info, al pasar --fe .json, la herramienta transformará automáticamente la API en https://pocsir.com:777/v1/info.json para escanear y detectar.