Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Arkhota — Arkhota, un forzador de fuerza bruta web para Android. | Kitploit
Herramientas/GitHubGitHub/alw1ez/arkhota
Seguridad AndroidAtaques de ContraseñasSeguridad WebPruebas de Penetración
GitHubalw1ez/arkhota

Arkhota

Arkhota, un forzador de fuerza bruta web para Android.

Ver Repositorio
20210hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Arkhota, un forzador web para Android

Banner

¿Qué es?

Arkhota es un forzador web (HTTP/S) para Android OS.

¿Por qué?

Un forzador web siempre está en la computadora de un hacker, por razones obvias. A veces los ataques requieren ser rápidos o/y con una preparación mínima del dispositivo. Además, un teléfono llama menos la atención que una laptop/computadora. Para estas situaciones, aquí está Arkhota.

Descarga

Puedes descargar el APK desde allí.

Uso

La explicación está en el orden de los objetos en el APK de arriba a abajo.

Banner

  • Banner, versión y autor

Puedes hacer clic largo en versión para ver la página de acerca de.

Connection

  • URL (requerido)

Una URL para realizar la solicitud.

  • Body

Debes especificar un cuerpo si vas a hacer una solicitud POST.

Userlist / Wordlist

  • Selector de lista de usuarios

Individual: Establece un solo nombre de usuario

Generar: Genera en tiempo de ejecución con las opciones dadas

Listas de palabras: Establece una lista de palabras preparada

Lista de palabras personalizada: Puedes colocar tu lista de palabras personalizada en /sdcard/ABF/

Entonces este selector la tendrá (si se otorgan los permisos requeridos).

  • Cuadro de nombre de usuario

Debes especificar un nombre de usuario si seleccionaste Individual.

  • Selectores de conjunto de caracteres

[W] Debes especificar el conjunto de caracteres, la longitud mínima y máxima para generar en tiempo de ejecución.

Si seleccionaste Generar, las casillas de verificación te ayudarán a seleccionar._

  • Prefijo y sufijo

Puedes especificar un prefijo y un sufijo que se añadirán a tu nombre de usuario

Es lo mismo para la parte de la contraseña también.

Configuración

  • Interruptor de pitido

Emite un pitido si el ataque tiene éxito.

  • Interruptor de Fracaso/Éxito

Decide cómo reaccionar a la respuesta de la conexión

  • Interruptor POST/GET

Decide el tipo de conexión

  • User-Agent

Establece el user-agent para la conexión.

si se establece "Original UA", entonces se usa el user-agent original

De lo contrario, el texto dado se establecerá como user-agent

consejo: Tiene autocompletado para varios user-agents, todos comienzan con "Mozilla", escribe y selecciona uno si no quieres exponer tu ua original, pero no sabes qué establecer
  • Timeout

Establece el tiempo de espera para la conexión, en milisegundos

  • Cookie

Establece el valor de la cookie para la conexión

  • Regex (requerido)

Determina qué buscar en la respuesta de la conexión

  • Cuadro vacío

Los pares usuario:contraseña probados y el resultado se mostrarán allí.

  • [W] Iniciar

¡Inicia el ataque!

Importante

URL y Body: ^USER^ y ^PASS^ son marcadores de posición para nombre de usuario y contraseña. Debes colocarlos en la URL o en el cuerpo (depende del tipo que elijas para la conexión)

Regex e interruptor Fracaso/Éxito: Estos dos determinan el resultado del ataque.

Si el interruptor apunta a "Fracaso", y si el regex dado se encuentra en la respuesta, esto significa que es un fracaso, continúa el ataque.

si el interruptor apunta a "Éxito", y si el regex dado se encuentra en la respuesta, ¡esto significa que es un éxito!, escribe el resultado en el cuadro vacío (en formato "ENCONTRADO: usuario:contraseña") y detén el ataque.

Copiar: Un clic largo en el cuadro vacío copiará el contenido. si se encuentra la contraseña, copia en formato usuario:contraseña De lo contrario, copia todo el contenido.

Si el ataque termina y no tiene éxito, simplemente se detiene en el último usuario:contraseña.

Capturas de pantalla y videos

1 2 3 4 5 6 7 8 9 10 Del lado del servidor

ABF Demo

[W]arning

Parámetros modificables en tiempo de ejecución

Cada parámetro es editable durante el ataque, pero ninguno de los parámetros se podrá cambiar durante el ataque, excepto dos. El interruptor "Fracaso/Éxito" y "Pitido".

Esto significa: Si iniciaste el ataque y quieres cambiar un parámetro (por ejemplo, el conjunto de caracteres), la edición no cambiará nada, estos cambios se aplican después de presionar el botón de inicio. PERO Si iniciaste el ataque con la opción de pitido activada y quieres cambiarla. No necesitas reiniciar el ataque, simplemente haz clic en el interruptor y no emitirá pitido cuando el ataque tenga éxito.

Acerca de "Generar" y listas de palabras personalizadas

La opción Generar NO se recomienda Generar y analizar en tiempo de ejecución es un trabajo realmente difícil para un teléfono. Además, no es estable, se generarán todas las palabras posibles, pero puede que no sean secuenciales. Si realmente necesitas seleccionarla, mantén todo al mínimo. Si tu teléfono se congela o se bloquea, sabes que las opciones seleccionadas no son adecuadas para el procesador de tu teléfono.

NO coloques listas de palabras grandes en el directorio /ABF/. Esto causará congelación y bloqueos.

Y NO olvides que los teléfonos inteligentes estándar tienen mucha menos potencia de procesamiento que una computadora, este proyecto es para ataques pequeños y rápidos.

Acerca de la velocidad

Depende de la velocidad de tu red y del host remoto.

Cómo detener el ataque

Esta versión de Arkhota no admite "detener el ataque". PERO eso no significa que no puedas detenerlo. Simplemente cambia el interruptor "Fracaso/Éxito" a la dirección opuesta y espera una solicitud más. Esto provocará un falso positivo a propósito para detenerlo. O Puedes simplemente cerrar y volver a abrir la aplicación.

PD: Lo sé.. lo sé... Este proyecto me dio un dolor de cabeza, ni siquiera intenté poner un botón de parada allí.
Descargar herramienta