Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
gobuster — Herramienta de búsqueda de directorios/archivos, DNS y VHost busting escrita en Go | Kitploit
Herramientas/GitHubGitHub/oj/gobuster
Enumeración de DNS y SubdominiosRecopilación de InformaciónSeguridad WebFuzzingPruebas de PenetraciónSeguridad en la Nube
GitHuboj/gobuster

gobuster

Herramienta de búsqueda de directorios/archivos, DNS y VHost busting escrita en Go

Ver Repositorio
14.0k1.6khace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Gobuster

Go Report Card License Backers on Open Collective Sponsors on Open Collective

💻 Introducción

Una herramienta de fuerza bruta rápida y flexible escrita en Go

Gobuster es una herramienta de fuerza bruta de alto rendimiento para directorios/archivos, DNS y hosts virtuales, escrita en Go. Está diseñada para ser rápida, fiable y fácil de usar para profesionales de la seguridad y pentesters.

✨ Características

  • 🚀 Alto rendimiento: Escaneo multihilo con concurrencia configurable
  • 🔍 Múltiples modos: Directorios, DNS, host virtual, S3, GCS, TFTP y modo fuzzing
  • 🛡️ Enfocado en seguridad: Construido para pruebas de penetración y evaluaciones de seguridad
  • 🐳 Soporte Docker: Disponible como contenedor Docker
  • 🔧 Extensible: Escaneo basado en patrones y listas de palabras personalizadas

🎯 ¿Qué puede hacer Gobuster?

  • Enumeración de directorios/archivos web: Descubre directorios y archivos ocultos en servidores web
  • Descubrimiento de subdominios DNS: Encuentra subdominios con soporte para comodines
  • Detección de hosts virtuales: Identifica hosts virtuales en servidores web objetivo
  • Enumeración de almacenamiento en la nube: Descubre buckets públicos de Amazon S3 y Google Cloud Storage
  • Descubrimiento de archivos TFTP: Encuentra archivos en servidores TFTP
  • Fuzzing personalizado: Fuzzing flexible con parámetros personalizables

🚀 Inicio rápido

root@kitploit:~
# Instalar gobuster
go install github.com/OJ/gobuster/v3@latest

# Enumeración básica de directorios
gobuster dir -u https://example.com -w /ruta/a/wordlist.txt

# Enumeración de subdominios DNS
gobuster dns -do example.com -w /ruta/a/wordlist.txt

# Descubrimiento de hosts virtuales
gobuster vhost -u https://example.com -w /ruta/a/wordlist.txt

# Enumeración de buckets S3
gobuster s3 -w /ruta/a/bucket-names.txt

📦 Instalación

Instalación rápida (recomendada)

root@kitploit:~
go install github.com/OJ/gobuster/v3@latest

Requisitos: Go 1.24 o superior

Métodos de instalación alternativos

Usando archivos binarios precompilados

Descarga los binarios precompilados desde la página de lanzamientos.

Usando Docker

root@kitploit:~
# Obtener la última imagen
docker pull ghcr.io/oj/gobuster:latest

# Ejecutar gobuster en Docker
docker run --rm -it ghcr.io/oj/gobuster:latest dir -u https://example.com -w /usr/share/wordlists/dirb/common.txt

Compilando desde el código fuente

root@kitploit:~
git clone https://github.com/OJ/gobuster.git
cd gobuster
go mod tidy
go build

Solución de problemas de instalación

Si encuentras problemas:

  • Asegúrate de tener Go versión 1.24+ instalado: go version
  • Revisa tus variables de entorno $GOPATH y $GOBIN
  • Verifica que $GOPATH/bin esté en tu $PATH

🎯 Uso

Gobuster utiliza un enfoque basado en modos. Cada modo está diseñado para tareas de enumeración específicas:

root@kitploit:~
gobuster [modo] [opciones]

Obtener ayuda

root@kitploit:~
gobuster help                   # Muestra ayuda general
gobuster help [modo]            # Muestra ayuda para un modo específico
gobuster [modo] --help          # Sintaxis alternativa de ayuda

📊 Modos disponibles

🌐 Modo Directorio (dir)

Enumera directorios y archivos en servidores web.

Uso básico:

root@kitploit:~
gobuster dir -u https://example.com -w wordlist.txt

Opciones avanzadas:

root@kitploit:~
# Con extensiones de archivo
gobuster dir -u https://example.com -w wordlist.txt -x php,html,js,txt

# Con cabeceras y cookies personalizadas
gobuster dir -u https://example.com -w wordlist.txt -H "Authorization: Bearer token" -c "session=value"

# Mostrar longitud de respuesta
gobuster dir -u https://example.com -w wordlist.txt -l

# Filtrar por códigos de estado
gobuster dir -u https://example.com -w wordlist.txt -s 200,301,302

🔍 Modo DNS (dns)

Descubre subdominios mediante resolución DNS.

Uso básico:

root@kitploit:~
gobuster dns -do example.com -w wordlist.txt

Opciones avanzadas:

root@kitploit:~
# Usar servidor DNS personalizado
gobuster dns -do example.com -w wordlist.txt -r 8.8.8.8:53

# Aumentar hilos para escaneo más rápido
gobuster dns -do example.com -w wordlist.txt -t 50

🏠 Modo Host Virtual (vhost)

Descubre hosts virtuales en servidores web.

Uso básico:

root@kitploit:~
gobuster vhost -u https://example.com --append-domain -w wordlist.txt

☁️ Modo S3 (s3)

Enumera buckets de Amazon S3.

Uso básico:

root@kitploit:~
gobuster s3 -w bucket-names.txt

Con salida de depuración:

root@kitploit:~
gobuster s3 -w bucket-names.txt --debug

🖥️ Modo TFTP (tftp)

Enumera archivos en servidores TFTP.

Uso básico:

root@kitploit:~
gobuster tftp -s 10.0.0.1 -w wordlist.txt

☁️ Modo GCS (gcs)

Enumera buckets de Google Cloud Storage.

Uso básico:

root@kitploit:~
gobuster gcs -w bucket-names.txt

Con salida de depuración:

root@kitploit:~
gobuster gcs -w bucket-names.txt --debug

🔧 Modo Fuzz (fuzz)

Fuzzing personalizado con la palabra clave FUZZ.

Uso básico:

root@kitploit:~
gobuster fuzz -u https://example.com?FUZZ=test -w wordlist.txt

Ejemplos avanzados:

root@kitploit:~
# Fuzzing en parámetros de URL
gobuster fuzz -u https://example.com?param=FUZZ -w wordlist.txt

# Fuzzing en cabeceras
gobuster fuzz -u https://example.com -H "X-Custom-Header: FUZZ" -w wordlist.txt

# Fuzzing en datos POST
gobuster fuzz -u https://example.com -d "username=admin&password=FUZZ" -w passwords.txt

💰 Apoyo

Backers on Open Collective Sponsors on Open Collective

¿Te gusta esta herramienta? ¡Apóyala!

Si ya nos apoyas, eres genial. Si no, ¡también está bien! ¿Quieres apoyarnos? Conviértete en colaborador!

Backers

Todos los fondos donados a este proyecto serán donados a una organización benéfica. Se pondrá a disposición un registro completo de las donaciones benéficas en este repositorio a medida que se procesen.

💡 Casos de uso comunes

Pruebas de seguridad en aplicaciones web

root@kitploit:~
# Enumeración completa de directorios
gobuster dir -u https://target.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,js,txt,asp,aspx,jsp

# Descubrimiento de endpoints de API
gobuster dir -u https://api.target.com -w /usr/share/wordlists/dirb/common.txt -x json

# Descubrimiento de paneles de administración
gobuster dir -u https://target.com -w admin-panels.txt -s 200,301,302,403

Reconocimiento DNS

root@kitploit:~
# Enumeración completa de subdominios
gobuster dns -do target.com -w /usr/share/wordlists/dnsrecon/subdomains-top1mil-5000.txt -t 50

Evaluación de almacenamiento en la nube

root@kitploit:~
# Enumeración de buckets S3 con patrones
gobuster s3 -w company-names.txt -v

# Enumeración de buckets GCS
gobuster gcs -w company-names.txt -v

🔧 Solución de problemas

Problemas comunes

"Permiso denegado" o "Acceso denegado"

  • Intenta reducir el número de hilos con la opción -t
  • Agrega retrasos entre solicitudes con --delay
  • Usa un agente de usuario diferente con la opción -a

"Tiempo de espera agotado"

  • Aumenta el tiempo de espera con la opción --timeout
  • Reduce el número de hilos para objetivos lentos
  • Verifica tu conexión a Internet

"No se encontraron resultados"

  • Verifica que la URL objetivo sea accesible
  • Prueba con listas de palabras diferentes
  • Revisa el filtrado de códigos de estado con la opción -s

Problemas de rendimiento

Escaneo lento

  • Aumenta el número de hilos con la opción -t (pero ten cuidado de no sobrecargar el objetivo)
  • Usa listas de palabras más pequeñas y específicas

🎯 Buenas prácticas

Directrices para pruebas de seguridad

  1. Obtén siempre la autorización adecuada antes de probar cualquier objetivo
  2. Comienza con pocos hilos para evitar abrumar servidores
  3. Usa listas de palabras apropiadas para la tecnología objetivo
  4. Respeta los límites de velocidad e implementa retrasos si es necesario
  5. Monitorea tu tráfico de red para evitar la detección

Selección de listas de palabras

  • Para aplicaciones web: Usa listas de palabras específicas de la tecnología (PHP, ASP.NET, etc.)
  • Para APIs: Concéntrate en endpoints de API comunes y patrones de versionado
  • Para DNS: Usa listas de palabras de subdominios con patrones comunes
  • Para almacenamiento en la nube: Usa patrones específicos de empresa/marca

Gestión de salida

root@kitploit:~
# Guardar resultados en un archivo
gobuster dir -u https://example.com -w wordlist.txt -o results.txt

# Usar modo silencioso para una salida limpia
gobuster dir -u https://example.com -w wordlist.txt -q

📚 Recursos adicionales

Listas de palabras recomendadas

  • SecLists: https://github.com/danielmiessler/SecLists
  • FuzzDB: https://github.com/fuzzdb-project/fuzzdb
  • Seclists DNS: https://github.com/danielmiessler/SecLists/tree/master/Discovery/DNS

¡Feliz hacking! 🚀

Recuerda: Prueba siempre de forma responsable y con la autorización adecuada.

Cambios

3.8.2

3.8.2

  • Se corrige el modo expandido para mostrar la URL completa nuevamente
3.8.1

3.8.1

  • Se corrige el modo expandido que mostraba las entradas dos veces
3.8

3.8

  • Se añade la opción exclude-hostname-length para ajustar dinámicamente la longitud de exclusión por @0xyy66
  • Se corrige el fuzzing de parámetros de consulta
  • Se añade la opción --force en el modo dir para continuar la ejecución si ocurren errores en la comprobación previa
3.7

3.7

  • Se usa una nueva biblioteca de CLI
  • Muchas más opciones cortas debido a la nueva biblioteca de CLI
  • Mensajes de error más amigables
  • Se limpia el modo DNS
  • Se renombró show-cname a check-cname en el modo DNS
  • Se eliminó la opción verbose y se introdujo debug en su lugar
  • El comando de versión ahora también muestra algunas variables de compilación para más información
  • Se cambió a otra biblioteca pkcs12 para soportar p12 generados con openssl3 que usan HMAC SHA256
  • Los comentarios en las listas de palabras (cadenas que comienzan con #) ya no se ignoran
  • Se advierte en el modo vhost si es posible que se haya olvidado la opción --append-domain
  • Se permite excluir código de estado y longitud en el modo vhost
  • Se añadió automaxprocs para usar en Docker con límites de CPU
  • Se registran las solicitudes HTTP con depuración habilitada
  • Se permite fuzzing de la cabecera Host en el modo fuzz
  • Se desactiva automáticamente la salida de progreso cuando la salida se redirige
  • Se corrige la aparición de caracteres especiales extra cuando se ejecuta con --no-progress
  • Se advierte al usar el modo vhost con un proxy y URLs basadas en HTTP, ya que esto podría no funcionar como se espera
  • Se añaden los parámetros interface y para especificar la interfaz de salida para solicitudes HTTP
3.6

3.6

  • Parámetro de desplazamiento en la lista de palabras para saltar X líneas desde la lista
  • Se evitan las barras dobles al construir una URL en el modo dir
  • Se permiten múltiples valores y rangos en --exclude-length
  • Parámetro no-fqdn en la fuerza bruta DNS para deshabilitar el uso de los dominios de búsqueda del sistema. Esto debería acelerar la ejecución si se han configurado algunos dominios de búsqueda. https://github.com/OJ/gobuster/pull/418
3.5

3.5

  • Se permiten rangos en el código de estado y la lista negra de códigos de estado. Ejemplo: 200,300-305,404
3.4

3.4

  • Se habilita soporte para TLS1.0 y TLS1.1
  • Se añade modo TFTP para buscar archivos en servidores TFTP
3.3

3.3

  • Soporte para certificados de cliente TLS / mtls
  • Soporte para cargar extensiones desde un archivo
  • Soporte para fuzzing del cuerpo POST, cabeceras HTTP y autenticación básica
  • Nueva opción para no canonizar nombres de cabecera
3.2

3.2

  • Usar go 1.19
  • Usar contextos de manera correcta
  • Eliminar la opción de comodín (excepto en el modo DNS)
  • Salida a color
  • Reintentar en caso de tiempo de espera
  • Enumeración de buckets de Google Cloud
  • Corregir errores de referencia nil
3.1

3.1

  • Enumerar buckets públicos de AWS S3
  • Modo de fuzzing
  • Especificar método HTTP
  • Se añadió soporte para patrones. Ahora puedes especificar un archivo que contenga patrones que se aplican a cada palabra, uno por línea. Cada aparición del término {GOBUSTER} en el patrón se reemplazará con el elemento actual de la lista de palabras. Úsalo con precaución, ya que esto puede aumentar mucho el número de solicitudes emitidas.
  • La opción abreviada p que antes estaba asignada a proxy ahora la usa la opción de patrón
3.0

3.0

  • Nuevas opciones de CLI para que los modos estén estrictamente separados (¡-m ha desaparecido!)
  • Optimizaciones de rendimiento y mejor manejo de conexiones
  • Capacidad para enumerar nombres de vhost
  • Opción para proporcionar cabeceras HTTP personalizadas
Descargar herramienta
local-ip
  • Se añade soporte para renegociación TLS
  • Se corrige el progreso con patrones por @acammack
  • Se corrige el descubrimiento de copias de seguridad por @acammack
  • Se soporta el protocolo TCP en servidores DNS
  • Se añade soporte para parámetros de consulta en URL