Reconocimiento Web y Proxies de Intercepción

Descubre activos web ocultos mediante fuzzing de directorios y enumeración de hosts virtuales. Domina la interceptación HTTP para analizar solicitudes sin procesar e interactuar con APIs REST utilizando herramientas de línea de comandos.

Cybersecurity EngineerCiberseguridadNmapLinux

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

Las aplicaciones web exponen mucho más que los enlaces visibles en el navegador. Los directorios sin enlaces, los hosts virtuales basados en nombres, los parámetros no documentados y las rutas de API pueden ampliar la superficie de ataque. Este curso enseña a descubrir esos elementos y a inspeccionar las solicitudes HTTP utilizadas para acceder a ellos.

Con ffuf, Gobuster, curl y jq contra objetivos locales, pasarás de la enumeración de contenido a la construcción precisa de solicitudes y la interacción con APIs REST. El reto final reúne estas técnicas para descubrir un host virtual oculto, localizar su ruta de API y crear la solicitud necesaria para recuperar un token del laboratorio.

Lo que aprenderás

  • Utilizar las listas proporcionadas con ffuf para enumerar directorios ocultos y filtrar resultados por código de estado HTTP.
  • Utilizar Gobuster para buscar archivos con extensiones seleccionadas como .php y .txt.
  • Descubrir hosts virtuales basados en nombres mediante fuzzing del encabezado Host y filtrado por tamaño de respuesta.
  • Realizar fuzzing de nombres de parámetros GET y POST no documentados y verificar el comportamiento resultante.
  • Inspeccionar intercambios HTTP detallados con curl y construir consultas, encabezados, cookies y cuerpos de formulario.
  • Autenticarse en una API REST local, enviar tokens Bearer, procesar JSON con jq y probar métodos PUT y DELETE.
  • Combinar el descubrimiento de hosts virtuales, la enumeración de directorios y una solicitud API personalizada en un reto independiente.

A quién va dirigido este curso

Este curso intermedio está dirigido a estudiantes de seguridad que comprenden las solicitudes web básicas y desean practicar el mapeo de superficies de ataque web. Es útil para futuros pentesters web, estudiantes de seguridad de APIs y desarrolladores o defensores que quieran ver cómo se prueban rutas ocultas y campos HTTP controlados por el cliente.

Requisitos previos: Manejo cómodo de una terminal Linux y redirección básica, además de comprender URLs, métodos HTTP, encabezados, códigos de estado y estructuras JSON.

Entorno de aprendizaje: Una terminal Ubuntu 22.04 con ffuf, Gobuster, curl, jq, listas proporcionadas y objetivos web y API locales aislados en el puerto 8080. No se escanean sistemas públicos.

Preguntas frecuentes

¿Se utiliza Burp Suite u otro proxy de interceptación gráfico?

No. El laboratorio de interceptación usa solicitudes detalladas de curl como base manual para leer y modificar los componentes de una solicitud. Prepara para proxies gráficos, pero no enseña un flujo de trabajo con Burp Suite u OWASP ZAP.

¿El fuzzing se usa para adivinar contraseñas?

No. Los ejercicios usan pequeñas listas proporcionadas para probar nombres de directorios, archivos, hosts virtuales y parámetros. No realizan fuerza bruta de credenciales.

¿Enviaré solicitudes a sitios web reales?

No. Toda la enumeración y las solicitudes API se dirigen a servicios del entorno del curso en 127.0.0.1 o localhost, puerto 8080.

¿Qué operaciones de API realizaré?

Identificarás endpoints, te autenticarás con credenciales fijas del laboratorio, enviarás un token Bearer, extraerás campos JSON y usarás PUT y DELETE para modificar datos en la API aislada. El reto final también exige una solicitud POST con encabezados personalizados para obtener un token del laboratorio.

Profesor

labby
Labby
Labby is the LabEx teacher.