> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-aplicaciones-web/protocolo-http/rastreo-de-sitios-web/rastreo-con-burpsuite-y-owasp-zap.md).

# Rastreo con Burpsuite y OWASP ZAP

**Paso 1:** Abra el enlace del laboratorio para acceder a la máquina Kali.

<figure><img src="/files/Xa0J3euxOIdettDZpGnu" alt=""><figcaption></figcaption></figure>

**Paso 2:** Verifique si la máquina de destino es accesible:

**Dominio:**

```
ping -c 4 demo.ine.local
```

<figure><img src="/files/TaQw5WoOxPGmG5O6id7C" alt=""><figcaption></figcaption></figure>

El objetivo es alcanzable.

**Paso 3:** Ejecute un escaneo nmap contra el objetivo:

**Dominio:**

```
nmap -sS -sV demo.ine.local
```

<figure><img src="/files/7cYE0A5TSpOfZNF0yFLS" alt=""><figcaption></figcaption></figure>

Los puertos 80 y 3306 están abiertos.

**Paso 4:** Acceda a la aplicación web mediante Firefox.

**Dominio:**

```
firefox http://demo.ine.local
```

<figure><img src="/files/pwELqY6j8fmBC9aaLQ0o" alt=""><figcaption></figcaption></figure>

**Paso 5:** El objetivo ejecuta OWASP Mutillidae II. Configure el navegador Firefox para usar el proxy de Burp Suite.

<figure><img src="/files/zbYpVNkHZNzoYzpBTnJT" alt=""><figcaption></figcaption></figure>

**Paso 6:** Iniciar burp suite.

<figure><img src="/files/qH5X1bEGiKE0nlxUHM3W" alt=""><figcaption></figcaption></figure>

Vaya a la pestaña Proxy y desactive la intercepción.

<figure><img src="/files/RKnOBeFYn6dHz1SxMcSd" alt=""><figcaption></figcaption></figure>

**Paso 7:** Vaya a la pestaña Panel de control.

<figure><img src="/files/t19V138MMHSgI79LWUWF" alt=""><figcaption></figcaption></figure>

Verá que el rastreo pasivo está habilitado.

**Navegue por la aplicación Mutillidae y burp rastreará automáticamente las páginas visitadas.**

Se mencionan las estadísticas del rastreador pasivo.

<figure><img src="/files/vZ7Sfz66qchu1YGUObJB" alt=""><figcaption></figcaption></figure>

**Paso 8:** Vaya a la pestaña "Historial HTTP" en Proxy.

<figure><img src="/files/HzdsXrk8w8JWbwz0kXki" alt=""><figcaption></figcaption></figure>

Las páginas web visitadas aparecerán en esta pestaña.

**Paso 9:** Vaya a la pestaña “Objetivo” y se mostrará el mapa del sitio de la aplicación web.

<figure><img src="/files/5rkXddmjFrJOexXXYdyE" alt=""><figcaption></figcaption></figure>

#### Conclusión

En este laboratorio, vimos cómo usar Burp Suite para realizar un rastreo pasivo en una aplicación web.

#### Referencias

* [Burp Suite](https://portswigger.net/burp)
* [Mutillidae II](https://sourceforge.net/projects/mutillidae/)
