Guía completa de pentesting de aplicaciones web.
Desde el reconocimiento hasta la explotación de las vulnerabilidades más críticas.
[Objetivo web]
│
▼
01 Reconocimiento ──► Subdominios · Directorios · Tecnologías · WAF
│
▼
02 SQL Injection ──► Detección · Extracción · Bypass · sqlmap
│
▼
03 XSS ──────────► Reflected · Stored · DOM · Cookie Stealing
│
▼
04 LFI / RFI ────► Path Traversal · Log Poisoning · PHP Wrappers
│
▼
05 SSRF ─────────► Metadata Cloud · Port Scan Interno · Bypass
│
▼
06 Autenticación ► Brute Force · JWT · OAuth · Session Fixation
│
▼
07 File Upload ──► Bypass · Webshell · RCE
│
▼
08 API Security ─► REST · GraphQL · IDOR · Rate Limiting
| # | Módulo | Vulnerabilidades | Script |
|---|---|---|---|
| 01 | Reconocimiento | Subdominios, directorios, WAF, fingerprint | web_recon.py |
| 02 | SQL Injection | Error, Blind, Time, Out-of-Band, sqlmap | sqli_scanner.py |
| 03 | XSS | Reflected, Stored, DOM, CSP bypass | xss_scanner.py |
| 04 | LFI / RFI | Path traversal, log poisoning, wrappers | lfi_scanner.py |
| 05 | SSRF | Internal network, cloud metadata, bypass | ssrf_scanner.py |
| 06 | Autenticación | Brute force, JWT, OAuth, MFA bypass | auth_attack.py |
| 07 | File Upload | Extensión bypass, webshell, RCE | upload_bypass.py |
| 08 | API Security | IDOR, mass assignment, GraphQL, rate limit | api_scanner.py |
| 09 | Burp Suite | Guía completa de uso profesional | — |
| 10 | OWASP Top 10 | Los 10 riesgos web más críticos 2021 | — |
┌─────────────────────────────────────────────────────┐
│ Kali Linux (atacante) 192.168.1.35 │
│ │ │
│ ▼ │
│ DVWA (Docker) http://localhost:8080 │
│ WebGoat (Docker) http://localhost:9090 │
│ HackTheBox / TryHackMe Máquinas online │
│ PortSwigger Labs https://portswigger.net │
└─────────────────────────────────────────────────────┘
| Herramienta | Uso | Instalación |
|---|---|---|
| Burp Suite | Proxy + scanner + intruder | apt install burpsuite |
| sqlmap | SQL Injection automatizado | apt install sqlmap |
| ffuf | Fuzzing de rutas, parámetros | apt install ffuf |
| gobuster | Directory/subdomain enum | apt install gobuster |
| nikto | Escaner web básico | apt install nikto |
| wafw00f | Detección de WAF | pip install wafw00f |
| whatweb | Fingerprinting de tecnologías | apt install whatweb |
| wfuzz | Fuzzing avanzado | apt install wfuzz |
| sublist3r | Enumeración de subdominios | pip install sublist3r |
# Instalar todo lo necesario
sudo apt update && sudo apt install -y burpsuite sqlmap ffuf gobuster nikto whatweb wfuzz
# Levantar el laboratorio local con Docker
docker run -d -p 8080:80 vulnerables/web-dvwa
docker run -d -p 9090:8080 webgoat/webgoat
# Primer reconocimiento
python3 01-Reconocimiento/scripts/web_recon.py --url http://localhost:8080
# OWASP Top 10 — empezar por aquí
cat 10-OWASP-Top10/owasp-top10-2021.mdExclusivamente para uso educativo en entornos propios o con autorización expresa. El acceso no autorizado a sistemas informáticos es un delito penal.
Constan4 — Web Application Security