DirBuster y Alternativas en Kali
DirBuster y Alternativas en Kali
DirBuster es una herramienta de fuerza bruta (brute force) incluida en Kali Linux que se utiliza para descubrir directorios y nombres de archivos ocultos en servidores web. A menudo, los desarrolladores dejan carpetas expuestas (como /admin, /backup o /.env) que no están enlazadas públicamente, y DirBuster ayuda a encontrarlas.
Aquí tienes una guía rápida para entender cómo funciona y cómo usarla.
¿Cómo funciona?
A diferencia de un rastreador (crawler) normal que sigue enlaces, DirBuster utiliza una lista de palabras (wordlist) para "adivinar" rutas. Envía peticiones HTTP al servidor y, basándose en el código de respuesta (como 200 OK o 403 Forbidden), determina si el recurso existe.
Pasos para usar DirBuster (Interfaz Gráfica)
Abrir la herramienta:
Puedes buscarla en el menú de aplicaciones de Kali bajo Web Application Analysis o escribir dirbuster en la terminal.
Configurar el Objetivo (Target):
En el campo Target URL, escribe la dirección completa, por ejemplo: http://192.168.1.10 o http://ejemplo.com.
Seleccionar el hilo (Threading):
Puedes ajustar la velocidad. "Go Faster" usa más hilos, pero puede saturar el servidor o ser detectado por un firewall/IDS.
Cargar la lista de palabras (Wordlist):
Haz clic en Browse. En Kali, las listas por defecto están en:
/usr/share/dirbuster/wordlists/
(Se recomienda empezar con directory-list-2.3-medium.txt).
Extensiones:
Si sabes que el sitio usa PHP, añade php en el campo "File Extensions". También puedes probar con html, txt o asp.
Iniciar:
Haz clic en Start. Verás en tiempo real los archivos y carpetas que va encontrando.
Alternativas modernas en la terminal
Aunque DirBuster es un clásico, hoy en día muchos profesionales prefieren herramientas de línea de comandos por ser más rápidas y ligeras:
Gobuster: Muy rápido y escrito en Go.
Ejemplo:
gobuster dir -u http://url.com -w /ruta/diccionario.txt
Dirsearch: Muy popular por su salida de colores y facilidad de uso.
Ejemplo:
dirsearch -u http://url.com
FFUF (Fuzz Faster U Fool): La herramienta estándar actual para profesionales de seguridad debido a su enorme velocidad y flexibilidad.
Notas de seguridad
[!IMPORTANT]
Uso Ético: Solo utiliza estas herramientas en servidores de tu propiedad o en entornos donde tengas permiso explícito (como laboratorios de práctica o auditorías autorizadas). El escaneo de directorios genera mucho ruido en los logs del servidor.