Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
kiterunner — Herramienta de descubrimiento de contenido web y API de alta velocidad que realiza fuerza bruta en rutas utilizando conjuntos de datos Swagger compilados, compatible con escaneo en profundidad, listas de palabras personalizadas y escaneo concurrente de hosts. | Kitploit
Herramientas/GitHubGitHub/assetnote/kiterunner
ReconocimientoEscáneres de Vulnerabilidades WebAnálisis Dinámico de Código (DAST)Explotación de Aplicaciones WebPruebas de Seguridad de APIsRecopilación de InformaciónSeguridad WebSeguridad de APIsTop en Seguridad de APIs #1Top en Pruebas de Seguridad de APIs #1
3.2k34037hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Top en Análisis Dinámico de Código (DAST) #14
Top en Explotación de Aplicaciones Web #15
Top en Seguridad Web #14
Top en Escáneres de Vulnerabilidades Web #14
GitHubassetnote/kiterunner

kiterunner

Herramienta de descubrimiento de contenido web y API de alta velocidad que realiza fuerza bruta en rutas utilizando conjuntos de datos Swagger compilados, compatible con escaneo en profundidad, listas de palabras personalizadas y escaneo concurrente de hosts.

Ver Repositorio
Compartir

Kiterunner

GoDoc GitHub release Go Report Card

Introducción

Durante mucho tiempo, el descubrimiento de contenido se ha centrado en encontrar archivos y carpetas. Si bien este enfoque es efectivo para servidores web heredados que alojan archivos estáticos o responden con 3xx ante una ruta parcial, ya no es efectivo para aplicaciones web modernas, específicamente APIs.

Con el tiempo, hemos visto una gran inversión de tiempo para hacer más rápidas las herramientas de descubrimiento de contenido, de modo que se puedan usar listas de palabras más grandes; sin embargo, el arte del descubrimiento de contenido no ha sido innovado.

Kiterunner es una herramienta capaz no solo de realizar descubrimiento de contenido tradicional a velocidades ultrarrápidas, sino también de forzar rutas/endpoints en aplicaciones modernas.

Los marcos de aplicación modernos como Flask, Rails, Express, Django y otros siguen el paradigma de definir explícitamente rutas que esperan ciertos métodos HTTP, encabezados, parámetros y valores.

Al usar herramientas tradicionales de descubrimiento de contenido, dichas rutas a menudo se pasan por alto y no se pueden descubrir fácilmente.

Al recopilar un conjunto de datos de especificaciones Swagger y condensarlo en nuestro propio esquema, Kiterunner puede usar este conjunto de datos para forzar endpoints de API enviando el método HTTP, los encabezados, la ruta, los parámetros y los valores correctos para cada solicitud que envía.

Los archivos Swagger se recopilaron de varias fuentes de datos, incluido un escaneo a nivel de internet de las 40+ rutas Swagger más comunes. Otras fuentes de datos incluyeron GitHub a través de BigQuery y APIs.guru.

Contenido

  • Kiterunner
  • Introducción
  • Instalación
  • Descargar una versión
  • Compilar desde el código fuente
  • Instalar a través de AUR
  • Uso
  • Inicio rápido
  • Ayuda de CLI
  • Formato de entrada/host
  • Escaneo de API
  • Fuerza bruta simple
  • Fuerza bruta estilo Dirsearch
  • Características técnicas
  • Escaneo en profundidad
  • Usar listas de palabras de Assetnote
  • Sintaxis Head
  • Configuración de concurrencia/ir rápido
  • Conversión entre formatos de archivo
  • Reenviar solicitudes
  • Implementación técnica
  • Tipo de dato intermedio (PRoutes)
  • Formato de archivo Kite

Instalación

Descargar una versión

Puede descargar una copia precompilada desde https://github.com/assetnote/kiterunner/releases.

Compilar desde el código fuente```bash

build the binary

make build

symlink your binary

ln -s $(pwd)/dist/kr /usr/local/bin/kr

compile the wordlist

kr kb compile <input.json> <output.kite>

kr kb compile routes.json routes.kite

scan away

kr scan hosts.txt -w routes.kite -x 20 -j 100 --ignore-length=1053

Los conjuntos de datos JSON se pueden encontrar a continuación:

- [routes-large.json](https://wordlists-cdn.assetnote.io/rawdata/kiterunner/routes-large.json.tar.gz) (118MB comprimido, 2.6GB descomprimido)
- [routes-small.json](https://wordlists-cdn.assetnote.io/rawdata/kiterunner/routes-small.json.tar.gz) (14MB comprimido, 228MB descomprimido)

Alternativamente, es posible descargar los archivos `.kite` compilados desde los siguientes enlaces:

- [routes-large.kite](https://wordlists-cdn.assetnote.io/data/kiterunner/routes-large.kite.tar.gz) (40MB comprimido, 183M descomprimido)
- [routes-small.kite](https://wordlists-cdn.assetnote.io/data/kiterunner/routes-small.kite.tar.gz) (2MB comprimido, 35MB descomprimido)

## AUR
Los usuarios que usen una distribución basada en Arch pueden descargar el binario precompilado desde [AUR](https://aur.archlinux.org/packages/kiterunner-bin/)
Puedes usar un "Aur Helper" como `yay` para instalar kiterunner```
yay -S kiterunner-bin

Uso

Inicio Rápido```

kr [scan|brute] [flags]

- `<input>` puede ser un archivo, un dominio o una URI. Lo resolveremos por ti. Consulte  [Input/Host Formatting](#inputhost-formatting) para más detalles```
# Just have a list of hosts and no wordlist
kr scan hosts.txt -A=apiroutes-210328:20000 -x 5 -j 100 --fail-status-codes 400,401,404,403,501,502,426,411

# You have your own wordlist but you want assetnote wordlists too
kr scan target.com -w routes.kite -A=apiroutes-210328:20000 -x 20 -j 1 --fail-status-codes 400,401,404,403,501,502,426,411

# Bruteforce like normal but with the first 20000 words
kr brute https://target.com/subapp/ -A=aspx-210328:20000 -x 20 -j 1

# Use a dirsearch style wordlist with %EXT%
kr brute https://target.com/subapp/ -w dirsearch.txt -x 20 -j 1 -exml,asp,aspx,ashx -D

CLI Ayuda```

Usage: kite scan [flags]

Descargar herramienta