Entradas

Commix auditar aplicaciones web para OS Command Injection

Imagen
  https://www.onlinetis.com Commix auditar aplicaciones web para OS Command Injection Commix (de [comm]and [i]njection e[x]ploiter ) es una herramienta de ciberseguridad preinstalada en Kali Linux. Diseñada para auditar aplicaciones web, automatiza la detección y explotación de vulnerabilidades de inyección de comandos en el sistema operativo (OS Command Injection) . Sintaxis Básica y Uso Para ejecutar Commix en la terminal de Kali Linux, no necesitas instalar nada extra; basta con abrir la terminal e invocar el comando: 1. Escaneo por método GET (Parámetros en la URL) Cuando la variable vulnerable está visible en la dirección web: Bash commix --url= "http://192.168.1.50/index.php?ip=127.0.0.1" 2. Escaneo por método POST (Datos en el cuerpo del mensaje) Útil para formularios como barras de búsqueda, inicios de sesión o campos de entrada: Bash commix --url= "http://192.168.1.50/ping.php" --data= "ip=127.0.0.1&submit=submit" Opciones más comunes...

Automatiza la detección y explotación de vulnerabilidades de inyección SQL

Imagen
  https://www.onlinetis.com Automatiza la detección y explotación de vulnerabilidades de inyección SQL jSQL Injection es una herramienta gráfica ( GUI ) programada en Java que automatiza la detección y explotación de vulnerabilidades de inyección SQL ( SQLi ). Es ligera, multiplataforma y viene preinstalada o disponible en los repositorios de Kali Linux. A diferencia de sqlmap (que funciona mediante línea de comandos), jSQL facilita la visualización de la estructura de la base de datos de forma interactiva en un panel. 1. Instalación en Kali Linux Si no la tienes instalada en tu sistema, abre una terminal y ejecútala mediante el gestor de paquetes de Kali: Bash sudo apt update sudo apt install jsql Nota: jSQL requiere Java (JRE). En Kali Linux ya suele venir preinstalado, pero si tienes problemas al iniciarla, asegúrate de tener actualizado OpenJDK ( sudo apt install default-jre ). 2. Cómo iniciar la herramienta Puedes lanzarla de dos formas: Desde la terminal: Bash jsql Desde e...

Automatizar la extracción de datos de bases de datos vulnerables (especialmente MySQL)

Imagen
  https://www.onlinetis.com Automatizar la extracción de datos de bases de datos vulnerables (especialmente MySQL) sqlsus es una herramienta abierta y orientada a la inyección SQL (SQLi) escrita en Perl, incluida tradicionalmente en Kali Linux. Su función principal es automatizar la extracción de datos de bases de datos vulnerables (especialmente MySQL), optimizando las consultas para ser lo más rápida y eficiente posible mediante técnicas de inyección a ciegas ( blind SQLi ) y basadas en tiempo ( time-based ). Aunque hoy en día la comunidad utiliza mayoritariamente sqlmap (que es más completa y mantenida), sqlsus sigue siendo excelente para aprender cómo funcionan la configuración por archivos de sesión y el control fino de las peticiones. 🛠️ Flujo de uso paso a paso A diferencia de otras herramientas que reciben todos los parámetros por línea de comandos, sqlsus funciona creando un archivo de configuración que puedes editar antes de ejecutar el ataque. 1. Generar el archivo...

Automatizar la evaluación y explotación de vulnerabilidades de Inyección SQL con Sqlninja

Imagen
  https://www.onlinetis.com Automatizar la evaluación y explotación de vulnerabilidades de Inyección SQL con Sqlninja Sqlninja es una herramienta de pruebas de penetración incluida históricamente en distribuciones como Kali Linux. Su propósito principal es automatizar la evaluación y explotación de vulnerabilidades de Inyección SQL (SQLi) específicamente en entornos que utilizan Microsoft SQL Server (MS SQL) como base de datos de almacenamiento. ¿Cómo funciona conceptualmente? Cuando una aplicación web no desinfecta adecuadamente las entradas del usuario antes de concatenarlas en una consulta a la base de datos, un atacante o auditor puede alterar la lógica de la consulta. Sqlninja aprovecha estas fallas para realizar tareas como: Fingerprinting: Identificar la versión exacta y configuración de MS SQL Server. Escalada de privilegios: Detectar si el usuario de la base de datos tiene privilegios elevados (como sa ). Extracción e integración: Automatizar el acceso a datos o ejec...