# Hacking web (metodología) > Cómo atacar una web paso a paso. En el OSCP, la web es el **foothold** más común de las máquinas standalone. Sub-índice de Enumeración dentro de la Metodología OSCP. ## El flujo ``` 1. ENUMERAR → Enumeración web + Content discovery + Vhosts y subdominios 2. MAPEAR superficie → cada input es un test: URL, params GET/POST, headers, cookies, formularios, uploads, JSON/API. Mapea con Burp Suite. 3. IDENTIFICAR tecnología → whatweb, wappalyzer, headers, errores → searchsploit del CMS 4. PROBAR cada vector (uno a uno): SQL injection (login, params, search) Command injection (params que ejecutan algo: ping, convert, export) Directory traversal (file=, path=, download=, page=) LFI a RCE / RFI (include de ficheros) File upload bypass (avatar, documento, import) XSS (reflejo en la página) SSTI ({{7*7}} en plantillas) Authentication attacks (default creds, fuerza bruta, bypass) 5. EXPLOTAR → de RCE a Reverse shell → luego Privesc Linux / Privesc Windows ``` ## La regla de oro web **Todo input es sospechoso.** Por cada parámetro, prueba: comilla `'`, `<`, `;`, `../`, `{{7*7}}`, `$(id)`. La página te dice por su reacción qué vector hay. ## Herramientas - Burp Suite (intercepta y manipula TODO) + Burp Repeater e Intruder - Content discovery (gobuster/feroxbuster/ffuf) - `nikto`, `whatweb`, `wpscan`, `cmsmap` → Enumeración web Relacionado: Recursos públicos (PayloadsAllTheThings, HackTricks) · OSCP MOC