Elementos peligrosos en servidores web

 

https://www.onlinetis.com

Elementos peligrosos en servidores web

Nikto es una de las herramientas de escaneo de vulnerabilidades web más clásicas y utilizadas en Kali Linux. Es un escáner de código abierto (Open Source) que busca elementos peligrosos en servidores web, incluyendo más de 6,700 archivos/programas potencialmente peligrosos, versiones desactualizadas de servidores y problemas de configuración específicos.

Aquí tienes una guía rápida en español para dominarlo.

🚀 Comandos Esenciales de Nikto

Para usar Nikto, abre la terminal en Kali Linux. La sintaxis básica es extremadamente sencilla.

1. Escaneo básico de un sitio web

Para analizar un objetivo por su dominio o dirección IP (por defecto usa el puerto 80):

Bash
nikto -h http://www.ejemplo.com

(También puedes usar solo la IP: nikto -h 192.168.1.50)

2. Escaneo en un puerto específico (ej. HTTPS)

Si el servidor web está corriendo en un puerto diferente, como el 443 (SSL/TLS) o el 8080:

Bash
nikto -h https://www.ejemplo.com -p 443

3. Guardar los resultados en un archivo

Es fundamental guardar los reportes para analizarlos más tarde o incluirlos en una auditoría. Puedes exportarlos en formatos como HTML, TXT o JSON:

Bash
nikto -h http://www.ejemplo.com -o reporte.html -Format htm

🛠️ Opciones Avanzadas Útiles

ComandoDescripción
-h (host)Especifica el objetivo (IP, dominio o archivo de texto con varios hosts).
-p (port)Especifica el puerto (por defecto es el 80).
-sslFuerza a Nikto a iniciar el escaneo usando conexiones SSL/HTTPS.
-TuningPermite filtrar el tipo de pruebas (ej. -Tuning 4 busca inyecciones SQL, -Tuning x descarta categorías).
-evasionUtiliza técnicas de evasión de IDS/WAF (firewalls de aplicaciones web) para camuflar el tráfico.

⚠️ Pros y Contras de usar Nikto

Pros:

  • Efectividad: Es excelente encontrando archivos olvidados (como .env, respaldos, manuales de instalación) y malas configuraciones de cabeceras HTTP.

  • Simple: No requiere configuraciones complejas para empezar.

Contras:

  • Ruidoso: Nikto realiza miles de peticiones en muy poco tiempo. Cualquier sistema de seguridad moderno (WAF o IDS) detectará y bloqueará tu IP rápidamente si lo usas sin autorización.

  • Falsos positivos: A veces reporta vulnerabilidades que realmente no existen debido a cómo responden ciertos servidores.

🛑 Recordatorio de Seguridad

Recuerda utilizar Nikto únicamente en entornos controlados, laboratorios propios o bajo el consentimiento explícito por escrito del dueño del sitio web. El escaneo no autorizado puede ser considerado un ataque cibernético.

https://www.onlinetis.com

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux