Las aplicaciones web exponen mucho más que los enlaces visibles en el navegador. Los directorios sin enlaces, los hosts virtuales basados en nombres, los parámetros no documentados y las rutas de API pueden ampliar la superficie de ataque. Este curso enseña a descubrir esos elementos y a inspeccionar las solicitudes HTTP utilizadas para acceder a ellos.
Con ffuf, Gobuster, curl y jq contra objetivos locales, pasarás de la enumeración de contenido a la construcción precisa de solicitudes y la interacción con APIs REST. El reto final reúne estas técnicas para descubrir un host virtual oculto, localizar su ruta de API y crear la solicitud necesaria para recuperar un token del laboratorio.
Lo que aprenderás
- Utilizar las listas proporcionadas con
ffufpara enumerar directorios ocultos y filtrar resultados por código de estado HTTP. - Utilizar Gobuster para buscar archivos con extensiones seleccionadas como
.phpy.txt. - Descubrir hosts virtuales basados en nombres mediante fuzzing del encabezado
Hosty filtrado por tamaño de respuesta. - Realizar fuzzing de nombres de parámetros GET y POST no documentados y verificar el comportamiento resultante.
- Inspeccionar intercambios HTTP detallados con
curly construir consultas, encabezados, cookies y cuerpos de formulario. - Autenticarse en una API REST local, enviar tokens Bearer, procesar JSON con
jqy probar métodos PUT y DELETE. - Combinar el descubrimiento de hosts virtuales, la enumeración de directorios y una solicitud API personalizada en un reto independiente.
A quién va dirigido este curso
Este curso intermedio está dirigido a estudiantes de seguridad que comprenden las solicitudes web básicas y desean practicar el mapeo de superficies de ataque web. Es útil para futuros pentesters web, estudiantes de seguridad de APIs y desarrolladores o defensores que quieran ver cómo se prueban rutas ocultas y campos HTTP controlados por el cliente.
Requisitos previos: Manejo cómodo de una terminal Linux y redirección básica, además de comprender URLs, métodos HTTP, encabezados, códigos de estado y estructuras JSON.
Entorno de aprendizaje: Una terminal Ubuntu 22.04 con ffuf, Gobuster, curl, jq, listas proporcionadas y objetivos web y API locales aislados en el puerto 8080. No se escanean sistemas públicos.
Preguntas frecuentes
¿Se utiliza Burp Suite u otro proxy de interceptación gráfico?
No. El laboratorio de interceptación usa solicitudes detalladas de curl como base manual para leer y modificar los componentes de una solicitud. Prepara para proxies gráficos, pero no enseña un flujo de trabajo con Burp Suite u OWASP ZAP.
¿El fuzzing se usa para adivinar contraseñas?
No. Los ejercicios usan pequeñas listas proporcionadas para probar nombres de directorios, archivos, hosts virtuales y parámetros. No realizan fuerza bruta de credenciales.
¿Enviaré solicitudes a sitios web reales?
No. Toda la enumeración y las solicitudes API se dirigen a servicios del entorno del curso en 127.0.0.1 o localhost, puerto 8080.
¿Qué operaciones de API realizaré?
Identificarás endpoints, te autenticarás con credenciales fijas del laboratorio, enviarás un token Bearer, extraerás campos JSON y usarás PUT y DELETE para modificar datos en la API aislada. El reto final también exige una solicitud POST con encabezados personalizados para obtener un token del laboratorio.





