El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP, scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya sabe de enumeracion, explotacion web, shells, privesc, Active Directory, cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
31 lines
1.6 KiB
Markdown
31 lines
1.6 KiB
Markdown
# Hacking web (metodología)
|
|
|
|
> Cómo atacar una web paso a paso. En el OSCP, la web es el **foothold** más común de las máquinas standalone. Sub-índice de Enumeración dentro de la Metodología OSCP.
|
|
|
|
## El flujo
|
|
```
|
|
1. ENUMERAR → Enumeración web + Content discovery + Vhosts y subdominios
|
|
2. MAPEAR superficie → cada input es un test: URL, params GET/POST, headers,
|
|
cookies, formularios, uploads, JSON/API. Mapea con Burp Suite.
|
|
3. IDENTIFICAR tecnología → whatweb, wappalyzer, headers, errores → searchsploit del CMS
|
|
4. PROBAR cada vector (uno a uno):
|
|
SQL injection (login, params, search)
|
|
Command injection (params que ejecutan algo: ping, convert, export)
|
|
Directory traversal (file=, path=, download=, page=)
|
|
LFI a RCE / RFI (include de ficheros)
|
|
File upload bypass (avatar, documento, import)
|
|
XSS (reflejo en la página)
|
|
SSTI ({{7*7}} en plantillas)
|
|
Authentication attacks (default creds, fuerza bruta, bypass)
|
|
5. EXPLOTAR → de RCE a Reverse shell → luego Privesc Linux / Privesc Windows
|
|
```
|
|
|
|
## La regla de oro web
|
|
**Todo input es sospechoso.** Por cada parámetro, prueba: comilla `'`, `<`, `;`, `../`, `{{7*7}}`, `$(id)`. La página te dice por su reacción qué vector hay.
|
|
|
|
## Herramientas
|
|
- Burp Suite (intercepta y manipula TODO) + Burp Repeater e Intruder
|
|
- Content discovery (gobuster/feroxbuster/ffuf)
|
|
- `nikto`, `whatweb`, `wpscan`, `cmsmap` → Enumeración web
|
|
|
|
Relacionado: Recursos públicos (PayloadsAllTheThings, HackTricks) · OSCP MOC
|