Ataques de fuerza bruta con DirBuster
Ataques de fuerza bruta con DirBuster
DirBuster es una herramienta de código abierto desarrollada por la comunidad OWASP (Open Web Application Security Project). Su función principal es realizar fuzzing o ataques de fuerza bruta contra servidores web para descubrir directorios y archivos ocultos que no están enlazados públicamente.
En Kali Linux, destaca por ser una de las pocas herramientas de este tipo que incluye una interfaz gráfica (GUI), lo que facilita su configuración y visualización de resultados en tiempo real.
¿Cómo funciona DirBuster?
La herramienta opera lanzando múltiples peticiones HTTP/HTTPS al servidor objetivo. Para ello, utiliza un diccionario (lista de palabras) que contiene nombres comunes de archivos y carpetas.
Análisis de respuestas: Compara las respuestas del servidor (códigos de estado como 200 OK, 403 Forbidden, 404 Not Found) para determinar si un recurso existe o no.
Flexibilidad: Permite configurar extensiones de archivo personalizadas (por ejemplo,
.php,.html,.zip), el número de hilos para aumentar la velocidad y realizar búsquedas recursivas.Listas de palabras: Incluye diccionarios predeterminados, aunque puedes cargar tus propias listas para ataques más específicos.
Guía rápida de uso
Ejecución: Puedes abrirla desde el menú de aplicaciones de Kali Linux (normalmente en la sección de "Web Application Analysis") o escribiendo
dirbusteren la terminal.Configuración:
Target URL: Introduce la dirección del sitio web que vas a auditar (ejemplo:
[http://192.168.1.10](http://192.168.1.10)).File with list of dirs/files: Selecciona una de las listas predeterminadas que vienen con la herramienta.
Threads: Ajusta el número de hilos (a mayor número, más velocidad, pero también más carga en el servidor).
Resultados: Una vez iniciado, la pestaña "Results" mostrará en tiempo real los directorios y archivos encontrados, permitiéndote filtrar por código de respuesta.
Nota importante: DirBuster es una herramienta de seguridad ofensiva. Solo debe utilizarse en entornos controlados, en servidores sobre los cuales tengas permiso explícito para realizar pruebas de penetración, o en tus propios laboratorios de aprendizaje.
Alternativas comunes
Aunque DirBuster es muy útil, hoy en día muchos profesionales utilizan herramientas de línea de comandos debido a que suelen ser más rápidas y ligeras:
Gobuster: Muy rápida, escrita en Go, ideal para automatización.
Dirb: Un clásico en Kali Linux, sencillo y muy eficaz.
ffuf (Fuzz Faster U Fool): Actualmente una de las opciones más potentes y rápidas para realizar fuzzing.
Interpretar los resultados de DirBuster es fundamental, ya que la herramienta te arrojará una lista larga de datos que debes filtrar para encontrar posibles vulnerabilidades. Aquí te explico cómo analizar lo que encuentras en la pestaña Results:
1. Entendiendo los Códigos de Estado HTTP
Lo más importante al mirar la columna Response Code es saber qué significa cada número. DirBuster clasifica los hallazgos según cómo respondió el servidor:
200 OK: ¡Éxito! El recurso existe y el servidor te ha permitido acceder a él.
Qué buscar: Archivos de configuración (ej.
config.php), directorios de respaldo (/backup), o paneles de administración.
301 / 302 (Moved Permanently / Found): El servidor te redirige a otra ubicación.
Qué buscar: A menudo apuntan a paneles de login o directorios que cambiaron de nombre. Si ves un 301, intenta navegar a la URL de destino.
403 Forbidden: El recurso existe, pero el servidor te ha denegado el acceso.
Qué buscar: Esto es muy interesante. A veces indica un directorio que contiene información sensible (como un archivo
.htaccesso una carpeta de base de datos) que el servidor está protegiendo pero que, debido a una mala configuración, sabes que está ahí.
404 Not Found: El recurso no existe.
Qué ignorar: Estos son los resultados que no te interesan.
2. Identificando "Falsos Positivos"
A veces, el servidor web está configurado para devolver un código 200 OK para cualquier petición, incluso para páginas que no existen (esto se llama una página de error 404 personalizada).
Cómo detectarlo: Si ves que absolutamente todos los resultados en DirBuster marcan un
200 OK, es probable que el servidor esté engañando al escáner.Cómo solucionarlo: Mira la columna Response Size (tamaño de respuesta). Si todos los resultados tienen exactamente el mismo número de bytes, son falsos positivos. Descarta los que tengan el mismo tamaño que una página que sabes que no existe.
3. Prioridades en la Auditoría
No todos los hallazgos tienen el mismo valor. Al revisar los resultados, prioriza investigar en este orden:
Archivos de configuración: Busca archivos como
.env,wp-config.php,config.json, o archivos con extensión.bako.old. Estos suelen contener credenciales de base de datos o claves API.Directorios de administración: Busca
/admin,/login,/dashboard, o/wp-admin. Son las puertas de entrada principales.Archivos de sistema: Busca
.git,.svn, o.sql. Si encuentras un repositorio.gitexpuesto, podrías descargar el código fuente completo del sitio.Archivos de subida: Busca
/uploadso/files. Si puedes subir archivos ahí, podrías intentar una ejecución de código remoto (RCE).
4. Consejos de experto para la interpretación
Usa el filtro: DirBuster tiene una función de filtrado en la parte inferior de la ventana de resultados. Úsala para ocultar los códigos
404y centrarte solo en los resultados200y403.Verificación manual: Siempre que encuentres algo interesante (un 200 o un 403), cópialo y pégalo en tu navegador. A veces, la herramienta detecta el archivo, pero al abrirlo tú mismo, descubres información que el escáner no pudo procesar, como un listado de archivos en un directorio (Directory Indexing).
Análisis del servidor: Si ves muchos archivos
.php,.jspo.asp, ya sabes qué tecnología está usando el servidor, lo cual te permite adaptar tus futuros ataques a ese lenguaje específico.