Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TheTimeMachine — Armando WaybackUrls para Recon, BugBounties , OSINT, Sensitive Endpoints y todo lo demás | Kitploit
Herramientas/GitHubGitHub/anmolksachan/thetimemachine
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoEscáneres de VulnerabilidadesExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebFuzzingPruebas de PenetraciónEnumeración de Subdominios
GitHubanmolksachan/thetimemachine

TheTimeMachine

Armando WaybackUrls para Recon, BugBounties , OSINT, Sensitive Endpoints y todo lo demás

55182hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web

🚀 TheTimeMachine v3.0 - Armando Wayback para Reconocimiento, Bug Bounties, OSINT y más!

image

Has oído hablar de los viajes en el tiempo en películas y cómics, ¿verdad? Bueno, esto ya no es ficción 😎. TheTimeMachine te permite explorar el pasado de cualquier aplicación web extrayendo URLs archivadas de Wayback Machine — y te ayuda a encontrar endpoints sensibles, olvidados o descontinuados para una explotación posterior.

Ya sea que estés en bug bounty, red teaming, o simplemente te guste el buen reconocimiento, esta herramienta fue construida para hacer mi flujo de trabajo de reconocimiento más rápido, limpio y efectivo. No más manejar múltiples scripts — TheTimeMachine lo hace todo de una sola vez.


🧩 Presentado en

ConferenciaAñoPista / Exhibición
Defcon33- Las Vegas, NV2025Demo Labsimage
BSides Mumbai2025Exhibición de Arsenal de Herramientasimage
OSINT Conference2025OSINT Conferenceimage
Null Bangalore × OWASP Bangalore2025Reunión Mensualimage
Bsides Delaware2025Conferenciaimage
BSides Agra2025Conferenciaimage
Wild West Hackin' Fest (Denver, Colorado)2026Conferencia

💡 ¿Qué hace?

Esto no es solo otro scraper de Wayback. Esto es lo que TheTimeMachine ofrece:

  • 🔎 Obtención de URLs archivadas – Extrae URLs históricas de Wayback Machine.
  • 💾 Detección de archivos de respaldo – Encuentra .zip, .bak, .sql, .tar.gz, .old y otros archivos jugosos.
  • ⚙️ Copias de seguridad históricas - Busca copias de seguridad históricas de los archivos de respaldo identificados.
  • ⚔️ Modo de ataque – Escanea endpoints vulnerables usando patrones/firmas:
    • XSS
    • SQLi
    • LFI
    • Redirecciones abiertas
    • Vulnerabilidades de WordPress
    • Configuración incorrecta de JIRA
  • 🧠 Mapeo de parámetros GET – Mapea cada parámetro GET al lugar donde aparece. (Genial para automatización de fuzzing.)
  • 🧪 Detección de JWT – Detecta y decodifica JWTs incrustados en URLs archivadas.
  • 📁 Detección de listados de directorios – Encuentra directorios indexados abiertos.
  • 🕵️ Enumeración de subdominios – Extrae subdominios vistos en datos archivados.
  • 🔍 Búsqueda de palabras clave – Busca palabras clave personalizadas como config, backup, .log, etc.
  • 🧩 Listas de payloads personalizadas – Usa tu propia lista de fuzzing o firmas para escaneos personalizados.

⚙️ Instalación

Probado en Python 3 en Ubuntu/Kali/Windows.

root@kitploit:~
git clone https://github.com/anmolksachan/TheTimeMachine
root@kitploit:~
cd TheTimeMachine
root@kitploit:~
pip3 install -r requirements.txt

🚀 Uso

root@kitploit:~
python3 thetimemachine.py <target.com> [OPCIONES]

Nota: No uses http:// o https:// en el dominio — solo pasa domain.com o sub.domain.com.


📋 Opciones


🔁 Ejemplos de flujos de trabajo

Obtener todas las URLs de Wayback

root@kitploit:~
python3 thetimemachine.py example.com --fetch

Buscar archivos de respaldo expuestos

root@kitploit:~
python3 thetimemachine.py example.com --backups

Buscar listado de directorios

root@kitploit:~
python3 thetimemachine.py example.com --listings

Escanear posibles puntos XSS

root@kitploit:~
python3 thetimemachine.py example.com --attack xss

Mapear parámetros de datos archivados

root@kitploit:~
python3 thetimemachine.py example.com --parameters

Extraer JWTs

root@kitploit:~
python3 thetimemachine.py example.com --jwt

Y mucho más

root@kitploit:~
usage: thetimemachine.py [-h] [--fetch] [--jwt] [--backups] [--subdomains] [--listings] [--attack {xss,sqli,lfi,redirect,jira,wp,fuzz}] [--menu]
                         [--parameters]
                         target

📁 Estructura de salida

Todos los resultados se guardan ordenadamente en el directorio content/:

root@kitploit:~
content/
└── example.com/
    ├── example.com_URLs.txt
    ├── example.com_xss.txt
    ├── example.com_sqli.txt
    ├── example.com_parameters.txt
    ├── example.com_subdomain.txt
    └── ...

✍️ Agrega tus propios payloads

Puedes personalizar completamente los payloads para XSS, SQLi, fuzzing, etc. Solo edita los archivos .txt correspondientes dentro del repositorio y ¡dispara!


🧠 Por qué lo construí

No soy un cazador de bug bounty a tiempo completo, pero necesitaba una herramienta que hiciera reconocimiento rápido, encontrara endpoints jugosos y me diera suficientes pistas para profundizar manualmente. Conseguí mi HOF en múltiples VDPs y bug bounty, incluyendo NOKIA, Mediatek y más.


📸 Demo

https://github.com/user-attachments/assets/e07155ed-52b5-45e4-91aa-297a5caeac3a

Nota: Esto es solo una demo y no cubre todo el potencial de la herramienta.


🙌 Agradecimientos

  • @nihitjain11
  • @Shivam Saraswat
  • @thecyberneh
  • PushkraJ99

📝 Blogs

  1. The Time Machine — Armando WaybackUrls para Reconocimiento, Bug Bounties, OSINT, Endpoints Sensibles y más v1.0
  2. Viajando en el tiempo en busca de bugs: Cómo The Time Machine v3.0 descubrió un XSS en REDACTED.com
  3. Cómo “The Time Machine v3.0” me llevó al Salón de la Fama de CERT-In

🌎 Comunidad

  1. Reconocimiento simple en Android usando TheTimeMachine + Dirsearch (Medium)
  2. Michel Kartner – YouTube
  3. Tweet de @cyb_detective
  4. Tweet de @cyb_detective v3.0
  5. La guía definitiva del rastreador de URLs Way Back Machine para OSINT
  6. Recursos OSINT
  7. Colección de herramientas OSINT de Cyber Detective
  8. Desbloquea todo el potencial de Wayback Machine para Bug Bounty
  9. TheTimeMachine para Bug Bounties y OSINT

📬 Contacto

Los DM están abiertos – contáctame en @FR13ND0x7F


⭐️ Apoyo

Si esta herramienta te ayudó, deja una estrella en el repositorio o sígueme en Twitter — eso es todo lo que pido 😄


👨‍💻 Autor

Autor: Anmol K. Sachan | Twitter/X: @FR13ND0x7F
Coautor: Chaudhary_S4h4b | Twitter/X: @Chaudhary_S4h4b


⚒️ Problemas

La versión 3.0 está en desarrollo. Si ves algún problema, por favor abre un issue y estaremos encantados de revisarlo y solucionarlo.

  • El trabajo con --menu está en progreso, puedes usar directamente --attack en su lugar.
  • listings capacidad de detección mejorada con modo agresivo.

Descargar herramienta
image
BSides Budapest (Budapest, Hungría)2026Conferenciaimage
Próximamente20XXPróximamenteimage
OpciónDescripción
--fetchObtener URLs archivadas de Wayback
--backupsEscanear archivos de respaldo/configuración expuestos
--attack [tipo]Ejecutar modo de ataque (xss, sqli, lfi, redirect, jira, wp, custom)
--jwtDetectar y decodificar tokens JWT
--subdomainsExtraer subdominios de URLs históricas
--parametersExtraer parámetros GET y mapearlos a URLs
--listingsDetectar listados de directorios abiertos