Descubrimiento de contenido web con Feroxbuster

 

https://www.onlinetis.com

Descubrimiento de contenido web con Feroxbuster

Feroxbuster es una herramienta de descubrimiento de contenido web rápida, simple y recursiva, escrita en Rust, que viene preinstalada en Kali Linux. Su objetivo principal es realizar lo que se conoce como Forced Browsing (navegación forzada).

Esta técnica consiste en enumerar y acceder a recursos (archivos, directorios, subpáginas) de una aplicación web que no están enlazados públicamente en la interfaz, pero que siguen siendo accesibles si conoces su ruta.

¿Cómo funciona?

Feroxbuster utiliza listas de palabras (wordlists) para intentar adivinar rutas en el servidor web objetivo basándose en las respuestas HTTP que recibe. Al estar escrita en Rust, es extremadamente rápida y eficiente en comparación con otras herramientas similares (como dirbuster o gobuster).

Uso básico

Para ejecutar una búsqueda estándar contra un objetivo, el comando básico es:

Bash
feroxbuster -u http://ejemplo.com

Opciones comunes

Aquí tienes algunos parámetros útiles para tus auditorías:

ParámetroDescripción
-u <URL>Define la URL objetivo.
-w <ruta>Especifica la wordlist a utilizar (por defecto usa una interna, pero puedes usar las de seclists).
-x <extensiones>Busca archivos con extensiones específicas (ej: -x php,js,html).
-d <profundidad>Define la profundidad de la recursión (cuántos niveles de subdirectorios buscar).
-t <hilos>Ajusta el número de hilos simultáneos (aumenta la velocidad, pero puede ser detectado por WAFs).
-o <archivo>Guarda los resultados en un archivo de texto.

Ejemplo de flujo de trabajo

Si estás auditando un sitio y quieres buscar archivos con extensiones .php y .bak con 50 hilos, podrías ejecutar:

Bash
feroxbuster -u http://objetivo.local -x php,bak -t 50

Consideraciones para tus auditorías

  • Wordlists: Por defecto, la herramienta trae una lista integrada, pero para mejores resultados, se recomienda utilizar las listas de seclists (/usr/share/seclists/Discovery/Web-Content/).

  • Sigilo: Al ser una herramienta de fuerza bruta, genera mucho tráfico. Si estás realizando un pentest donde el sigilo es importante, considera limitar el número de hilos (-t) y añadir un pequeño retraso entre peticiones.

  • Integración: Es muy útil cuando realizas auditorías sobre las infraestructuras que gestionas en onlinetis.com, ya que te permite identificar rápidamente archivos olvidados o configuraciones erróneas en directorios no enlazados.

https://www.onlinetis.com

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux