Buscar vulnerabilidades aplicaciones web
Buscar vulnerabilidades aplicaciones web
Uniscan es una herramienta clásica y muy eficaz en Kali Linux para buscar vulnerabilidades en aplicaciones web (como LFI, RFI y RCE) y realizar escaneos de huellas digitales (fingerprinting).
Aunque la herramienta viene nativamente en inglés, su interfaz gráfica (uniscan-gui) es tan directa e intuitiva que se puede dominar en un par de minutos.
1. Cómo instalar y abrir Uniscan-GUI
Si estás usando una versión reciente o ligera de Kali Linux, es posible que no venga instalada por defecto. Puedes instalarla y ejecutarla abriendo tu terminal y siguiendo estos pasos:
2. Traducción y Guía de la Interfaz (en Español)
Cuando se abra la ventana de uniscan-gui, verás varias casillas de verificación (checkboxes). Aquí tienes la traducción exacta de lo que hace cada opción para que sepas qué estás activando:
| Opción en Inglés | Traducción al Español | ¿Qué hace? |
| Target | Objetivo | Aquí introduces la URL de la web a analizar (ej: [http://testphp.vulnweb.com/](http://testphp.vulnweb.com/)). |
| Directory Check | Comprobación de Directorios | Busca carpetas e índices ocultos o expuestos en el servidor. |
| File Check | Comprobación de Archivos | Intenta localizar archivos interesantes o vulnerables (como respaldos .bak, .log, etc.). |
| Robots.txt Check | Comprobación de Robots.txt | Analiza el archivo robots.txt para ver qué directorios ha pedido el dueño de la web que los buscadores no indexen (suele haber rutas críticas ahí). |
| Web Fingerprint | Huella Digital Web | Detecta qué CMS (WordPress, Joomla, etc.), plugins o tecnologías se usan en la web. |
| Server Fingerprint | Huella Digital del Servidor | Realiza pruebas (como ping, traceroute o escaneos básicos) para identificar el sistema operativo y el servidor web (Apache, Nginx). |
| Dynamic Test | Prueba Dinámica | El escaneo más importante. Busca activamente fallos de Inyección SQL (SQLi), Cross-Site Scripting (XSS) y ejecución de comandos. |
| Static Test | Prueba Estática | Analiza el código o respuestas visibles en busca de enlaces expuestos o comentarios extraños. |
| Stress Test | Prueba de Estrés | Realiza múltiples peticiones masivas para evaluar la resistencia del servidor (¡Cuidado! Puede ralentizar o tirar la web). |
3. Cómo realizar tu primer escaneo
Escribe la URL de tu objetivo en el campo Target. (Recuerda realizar estas pruebas solo en entornos controlados o webs de práctica autorizadas).
Marca las casillas que necesites. Si quieres un análisis completo pero seguro, marca todas excepto Stress Test.
Haz clic en el botón Start Scan (Iniciar Escaneo) situado en la esquina inferior.
Verás los resultados aparecer en tiempo real en el cuadro de texto blanco central.
⚠️ Nota importante: Uniscan es una herramienta excelente, pero lleva varios años sin recibir actualizaciones mayores. Si en algún momento necesitas herramientas más modernas y con soporte activo para auditorías web, te recomiendo echarle un vistazo a OWASP ZAP (que sí incluye traducción oficial al español en su interfaz) o a Nikto.