# Content discovery > Descubrir rutas, ficheros y endpoints ocultos por fuerza bruta. El paso que más vectores destapa en Hacking web. Complementa Enumeración web. ## Las tres herramientas ```bash # gobuster (rápido, directo) gobuster dir -u http://IP -w /usr/share/seclists/Discovery/Web-Content/raft-large-words.txt -x php,txt,html # feroxbuster (RECURSIVO automático, el favorito para OSCP) feroxbuster -u http://IP -w /usr/share/seclists/Discovery/Web-Content/raft-medium-words.txt -x php,txt,bak # ffuf (el más flexible: filtros, vhosts, params) ffuf -u http://IP/FUZZ -w /usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt -e .php,.txt ``` ## Lo que importa - **Extensiones** (`-x` / `-e`): prueba según la tecnología → `php`, `asp`, `aspx`, `txt`, `bak`, `zip`, `old`. - **Recursión**: feroxbuster baja solo a las carpetas que encuentra (gobuster no). - **Wordlists**: `raft-large-words`, `directory-list-2.3-medium`. `common.txt` es nivel junior (Trampas de enumeración). - **Filtrar ruido** en ffuf: `-fc 404` (código), `-fs 1234` (tamaño), `-mc 200,301,302`. ## Más allá de directorios ```bash ffuf -u http://IP/page.php?FUZZ=test -w params.txt # descubrir parámetros (o usa arjun) ffuf -H "Host: FUZZ.objetivo.htb" -u http://IP -w subs.txt # vhosts → Vhosts y subdominios ``` ## Qué hacer con lo encontrado Cada ruta nueva = superficie nueva → vuelve a Hacking web y pruébala (login → Authentication attacks, `?file=` → Directory traversal, upload → File upload bypass). Relacionado: Burp Suite · Enumeración web · OSCP MOC