Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
JS-Tap — Balises JavaScript et C2 à utiliser pour les charges utiles XSS ou les implants de post-exploitation sur les serveurs d'applications web ou les logiciels de bureau afin de surveiller les utilisateurs et de maintenir la persistance. Les implants d'extension de navigateur, d'application Electron et d'application Node/Bun sont inclus. | Kitploit
Outils/GitHubGitHub/hoodoer/js-tap
Outils de PhishingReconnaissanceMécanismes de PersistanceExploitation d'Applications WebExfiltration de DonnéesCollecte d'InformationsPost-ExploitationCommandement et ContrôleIngénierie SocialeRed TeamingDéveloppement de Charges Utiles
4745720il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Balises JavaScript et C2 à utiliser pour les charges utiles XSS ou les implants de post-exploitation sur les serveurs d'applications web ou les logiciels de bureau afin de surveiller les utilisateurs et de maintenir la persistance. Les implants d'extension de navigateur, d'application Electron et d'application Node/Bun sont inclus.

GitHubhoodoer/js-tap

JS-Tap

Voir le dépôt
Partager

JS-Tap

v3.0.4

Cet outil est destiné à être utilisé sur des systèmes que vous êtes autorisé à attaquer, et à des fins légales et éducatives. N'utilisez pas cet outil à des fins illégales, ou je serai très en colère contre vous.

Journal des modifications

Les changements majeurs sont documentés dans les annonces du projet :
https://github.com/hoodoer/JS-Tap/discussions/categories/announcements

Démo

Vous pouvez lire l'article de blog original sur JS-Tap ici :
https://trustedsec.com/blog/js-tap-weaponizing-javascript-for-red-teams

Courte démo de JS-Tap version 1 de ShmooCon :
https://youtu.be/IDLMMiqV6ss?si=XunvnVarqSIjx_x0&t=19814

Démo de JS-Tap version 2 à HackSpaceCon, incluant le C2 et comment l'utiliser comme implant post-exploitation :
https://youtu.be/aWvNLJnqObQ?t=11719

Démo du générateur de payload automatique, utilise les soumissions de formulaires interceptées et le trafic réseau JavaScript comme plan pour générer des payloads C2 personnalisés :
https://www.youtube.com/watch?v=cU915mxLfTo

Démo à CactusCon de la v2 incluant la fonctionnalité mimic :
https://youtu.be/O7-zxAmP13o?si=gchYwOJksutCCUPH

Démo des Beacons v3, code bêta :
https://youtu.be/-esrfSHqZeo

Avertissement de mise à jour

Je ne prévois pas de créer des scripts de migration pour la base de données, et les changements de version impliquent souvent des modifications du schéma de la base de données (vérifiez les journaux des modifications). Vous devriez probablement supprimer votre base de données jsTap.db lors des changements de version. Si vous avez des payloads personnalisées sur votre serveur JS-Tap, assurez-vous de les exporter avant de supprimer les fichiers de la base de données.

Introduction

JS-Tap est une boîte à outils offensive basée sur JavaScript pour les red teams. Il a commencé comme un payload JavaScript générique pour attaquer des applications web via XSS ou comme implant post-exploitation, et a grandi pour inclure des extensions de navigateur et des implants pour applications de bureau Electron — tous rapportant à un seul serveur C2.

Le payload ne nécessite pas que l'utilisateur cible exécutant le payload soit authentifié sur l'application attaquée, et il ne nécessite aucune connaissance préalable de l'application au-delà de trouver un moyen d'injecter le JavaScript dans l'application.

Au lieu d'attaquer le serveur d'application lui-même, le payload JS-Tap se concentre sur le côté client de l'application et instrumente fortement le code côté client. Un système C2 permet d'ajouter des payloads JavaScript personnalisées et de les exécuter comme des tâches sur les clients JS-Tap, offrant un moyen d'attaquer directement le serveur d'application. Pour faciliter une transition plus rapide vers l'attaque du serveur, JS-Tap inclut désormais une fonctionnalité "mimic" pour générer automatiquement des payloads personnalisées et les remettre au système C2.

L'exemple de payload DOM Beacon est contenu dans le fichier telemlib.js dans le répertoire payloads, mais tout fichier dans ce répertoire est servi sans authentification, vous pouvez donc servir plusieurs payloads avec différentes configurations ciblant différentes applications en même temps.

Copiez le fichier telemlib.js sous le nom de fichier de votre choix et modifiez la configuration selon vos besoins. Ce fichier n'a pas été obscurci. Avant de l'utiliser dans un engagement, envisagez sérieusement de modifier le nom des points de terminaison, de supprimer les commentaires et d'obscurcir fortement le payload. Par défaut, l'application utilise des points de terminaison d'API assez évidents (par exemple /loot/screenshot), dans Paramètres de l'application vous pouvez activer l'obscurcissement du trafic.

Assurez-vous de bien examiner la section de configuration ci-dessous avant d'utiliser sur un serveur exposé publiquement.

Aperçu de l'architecture

JS-Tap dispose de cinq types de balises/agents qui se connectent au même serveur :

Type de baliseCe que c'estComment il s'installe
DOM Beacon (telemlib.js)Un payload JavaScript injecté dans une page web. Instrumente le DOM, capture l'activité de l'utilisateur, des captures d'écran, des appels réseaux.Vulnérabilité XSS, ou directement ajouté aux fichiers JavaScript de l'application cible (post-exploitation).
BEX BeaconUne extension de navigateur (Chrome MV3 / Firefox MV2). Surveille toute l'activité de navigation, capture les cookies (y compris httpOnly), localStorage, sessionStorage et les en-têtes de requêtes. Peut injecter des DOM Beacons dans des domaines spécifiques sur commande.Installée dans le navigateur de la cible (ingénierie sociale, accès physique, politique de groupe, etc.).
SidecarUn binaire natif Go qui s'exécute sur le système d'exploitation de la cible. Fournit la navigation dans le système de fichiers, la lecture de fichiers et l'exécution de commandes.Installé aux côtés du BEX Beacon via la messagerie native. Nécessite que le BEX Beacon relaie les commandes.
Atom BeaconUn implant double couche pour les applications de bureau Electron. Injecte un agent de processus principal (runtime Node.js) + des payloads de rendu dans toutes les fenêtres de l'application. Combine la collecte de données au niveau du navigateur avec un accès OS au niveau hôte — aucun binaire séparé nécessaire. Prend en charge le mode proxy navigateur.Patché dans l'archive ASAR de l'application Electron cible (ou le répertoire d'application décompressé) en utilisant atomize.py.
V8 BeaconUn agent JavaScript pour les applications CLI Node.js et Bun (Gemini CLI, Claude Code, etc.). Intercepte tous les appels réseau HTTP/Fetch, capture les frappes clavier et fournit l'accès au système de fichiers et au shell. Prend en charge le mode proxy navigateur. Zéro dépendance.Injecté via une variable d'environnement : NODE_OPTIONS="--require" (Node.js) ou BUN_OPTIONS="--preload" (Bun). Aucun patching d'application nécessaire.

Les cinq rapportent au même portail serveur JS-Tap, où le butin est consulté et les commandes C2 sont émises.

Le portail inclut également deux outils de clonage de session :

OutilCe qu'il fait
Proxy NavigateurUn proxy MITM sur le serveur JS-Tap qui achemine le trafic HTTP/HTTPS de l'opérateur via le navigateur (ou le processus Node.js) de la victime via WebSocket. Les requêtes sont récupérées depuis le contexte réseau de la victime, donc le site cible voit l'IP et l'empreinte TLS de la victime. Combinez avec un Ticket de Session pour une navigation authentifiée via le réseau de la victime. Supporté par les Beacons BEX, Atom et V8. Voir Proxy Navigateur ci-dessous.
JS-Tap ConductorUne extension Firefox autonome qui importe les données de session capturées par le BEX Beacon (sous forme de "JS-Tap Ticket") et les rejoue localement — définissant les cookies, injectant les en-têtes, remplissant le stockage et usurpant le User-Agent — afin que l'opérateur puisse naviguer comme la victime. Voir JS-Tap Tickets & JS-Tap Conductor ci-dessous.

Comment ils fonctionnent ensemble

  1. DOM Beacon autonome : Le payload DOM Beacon (telemlib.js) fonctionne indépendamment. Injectez-le via XSS ou implantez-le dans les fichiers JS de la cible. Il rappelle le serveur JS-Tap par lui-même.

  2. BEX Beacon comme dropper : Le BEX Beacon surveille la navigation et collecte des renseignements passifs (cookies, localStorage, sessionStorage, en-têtes de requêtes, navigation). Depuis le portail JS-Tap, vous pouvez commander à la balise d'injecter un DOM Beacon dans un domaine spécifique. Le DOM Beacon généré par un BEX Beacon obtient des captures d'écran de haute qualité via l'API captureVisibleTab de l'extension (le mode "BEX-Assist").

Télécharger l’outil