Ataques de fuerza bruta con dirb
Ataques de fuerza bruta con dirb
DIRB es una herramienta de seguridad informática muy popular, preinstalada en Kali Linux, utilizada para realizar escaneos de contenido web mediante ataques de fuerza bruta basados en diccionarios.
Su función principal es descubrir directorios, archivos o recursos ocultos en un servidor web que no están vinculados directamente desde la página principal, ayudando a los profesionales de ciberseguridad a entender la estructura de una aplicación o encontrar configuraciones expuestas por error.
¿Cómo funciona?
DIRB lanza peticiones HTTP al servidor objetivo probando combinaciones de nombres de archivos y carpetas definidas en un "diccionario" (archivo de texto con una lista de palabras). Analiza el código de estado de las respuestas (por ejemplo, 200 OK si existe, 404 Not Found si no existe) para determinar qué recursos están disponibles.
Uso básico en la terminal
Para ejecutar un escaneo sencillo, abre tu terminal en Kali Linux y utiliza la siguiente estructura:
dirb <URL_OBJETIVO> <RUTA_AL_DICCIONARIO>
Ejemplo práctico:
dirb http://192.168.1.10 /usr/share/wordlists/dirb/common.txt
URL: Es la dirección web que deseas auditar.
Diccionario: Kali Linux incluye varias listas por defecto en la ruta
/usr/share/wordlists/dirb/. El archivocommon.txtes el más utilizado para empezar.
Opciones útiles
-w: Desactiva la advertencia de "no encontrar" (útil si el servidor es lento o inestable).-o <archivo>: Guarda los resultados del escaneo en un archivo de texto para analizarlos después.-p <proxy>: Permite configurar un proxy para anonimizar el tráfico o pasar a través de una herramienta como Burp Suite.-X .extensión: Fuerza a DIRB a buscar archivos con una extensión específica (ejemplo:-X .phpbuscará archivos con extensión .php).
Consideraciones importantes
Ética y Legalidad: Utiliza esta herramienta únicamente en entornos controlados (como laboratorios propios o plataformas como TryHackMe/HackTheBox) o en sistemas donde tengas autorización explícita para realizar pruebas de penetración. Escanear sitios web sin permiso puede ser ilegal.
Alternativas: Aunque DIRB es muy clásico, hoy en día existen herramientas más rápidas y modernas que realizan funciones similares, como Gobuster (escrito en Go, mucho más veloz) o Dirsearch.