Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/taviso/avscript
Análisis de VulnerabilidadesExplotaciónIngeniería InversaShellcodeDepuradoresFuzzingAnálisis de MalwareAnálisis de BinariosArchived
GitHubtaviso/avscript

avscript

Avast Shell interactivo de JavaScript

Ver Repositorio
673626hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Intérprete de JavaScript de Avast Antivirus

NOTA: El 03/11/2020 Avast anunció que había decidido deshabilitar este intérprete a nivel mundial.

El proceso principal de Avast Antivirus se llama AvastSvc.exe, que se ejecuta como SYSTEM.

AvastSvc.exe

Ese servicio carga el motor antivirus de bajo nivel y analiza datos no confiables recibidos de fuentes como el minifiltro del sistema de archivos o el tráfico de red interceptado.

A pesar de tener altos privilegios y procesar entradas no confiables por diseño, no está en un sandbox y tiene una cobertura de mitigación deficiente. Cualquier vulnerabilidad en este proceso es crítica y fácilmente accesible para atacantes remotos.

Así que... tal vez no sea genial que incluya un intérprete de JavaScript personalizado....???? 🙃

screenshot

Este repositorio contiene un shell interactivo que te permite probar el intérprete en Linux para la investigación de vulnerabilidades.

Compilación

Aquí te mostramos cómo probarlo, primero instala las dependencias.

Ubuntu

root@kitploit:~
$ sudo apt install libreadline-dev:i386 libc6-dev-i386 gcc-multilib

Fedora

root@kitploit:~
$ sudo yum install readline-devel.i686 glibc-devel.i686 libgcc.i686
Descargar herramienta

Ahora puedes clonar este repositorio.

root@kitploit:~
$ git clone https://github.com/taviso/avscript.git
$ cd avscript
$ git submodule update --init --recursive

Si todo se ve bien, constrúyelo y avscript debería estar listo.

root@kitploit:~
$ make

Notas

Reproducción de Vulnerabilidades en Windows

Por razones de rendimiento, Avast no interpreta todos los archivos JavaScript que encuentra, usan una heurística para determinar si es necesario. He descubierto que agregar el archivo javascript.txt incluido en este repositorio es suficiente para siempre activar la heurística.

Por ejemplo, si has encontrado una vulnerabilidad y quieres reproducirla en Windows, primero harías esto:

root@kitploit:~
$ cat yourtestcase.js javascript.txt > ReproForWindows.js

Ahora verifica que aún haga lo que esperas, por ejemplo:

root@kitploit:~
$ ./avscript ReproForWindows.js
main(): File ReproForWindows.js` loaded, about to initialize interpreter...
Segmentation fault (core dumped)

Luego verifica que el fallo se reproduzca en Windows.

Proceso Protegido

El servicio de Avast es un proceso protegido, lo que significa que depurarlo desde el espacio de usuario es complicado. Si tienes kd configurado, puedes simplemente deshacer esto y luego la depuración en el espacio de usuario funciona bien.

Una solución rápida y sencilla que funciona en 32 bits es hacer esto (nota que PatchGuard no permitirá esto en x64, pero puedes hacer algo similar con comandos de punto de interrupción).

screenshot

También hay una configuración en "Solución de problemas" llamada "Habilitar autodefensa" que debería estar deshabilitada. Creo que esta configuración deshabilita el hooking de OpenProcess() en el SSDT, donde normalmente ponen en lista negra su propio proceso.

Puede que necesites deshabilitar temporalmente los "escudos" en la interfaz de Avast mientras te conectas para que las operaciones del sistema de archivos no se bloqueen mientras el servicio está suspendido.

Depuración

Avast no publica ningún símbolo para su motor, pero la depuración con IDA o gdb aún es posible. Hay algunas notas sobre la depuración de código de Windows desde Linux en la documentación de loadlibrary.

Si quieres usar IDA, recomendaría usar el backend gdbserver.

Simplemente usa algo como esto, puede que necesites instalar el paquete gdbserver primero:

root@kitploit:~
$ gdbserver 0.0.0.0:23946 ./avscript

Esto funciona sorprendentemente bien, incluso los puntos de interrupción de pseudocódigo funcionan.

Captura de pantalla de IDA

Vulnerabilidades

Si encuentras una vulnerabilidad, es probable que sea crítica y propagable.

🔥 Por favor, repórtalo urgentemente. 🔥