Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
agartha — Una extensión de Burp Suite para identificar vulnerabilidades de inyección (LFI, RCE, SQLi), problemas de autenticación/autorización y violaciones de acceso HTTP 403. Admite generación dinámica de payloads, incluida la sintaxis BCheck, y puede generar automáticamente scripts Bambdas. Además, ofrece "Copy as JavaScript" para convertir solicitudes HTTP y mejorar las pruebas XSS. | Kitploit
Herramientas/GitHubGitHub/volkandindar/agartha
Autenticación y AutorizaciónEscáneres de VulnerabilidadesGeneración de PayloadsExplotación de Aplicaciones WebEvasión de WAFSeguridad WebPruebas de Penetración
GitHubvolkandindar/agartha

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Una extensión de Burp Suite para identificar vulnerabilidades de inyección (LFI, RCE, SQLi), problemas de autenticación/autorización y violaciones de acceso HTTP 403. Admite generación dinámica de payloads, incluida la sintaxis BCheck, y puede generar automáticamente scripts Bambdas. Además, ofrece "Copy as JavaScript" para convertir solicitudes HTTP y mejorar las pruebas XSS.

agartha

Ver Repositorio
40180hace 2 mesesRevisado por Kitploit
Compartir

Agartha

Inyección de Cargas Útiles (LFI, RCE, SQLi, con BCheck opcional), Problemas de Autenticación (Matriz de Acceso, HTTP 403), Copiar como JavaScript y Bambdas

Agartha se especializa en la generación avanzada de cargas útiles y la evaluación de control de acceso. Identifica hábilmente vulnerabilidades relacionadas con ataques de inyección y problemas de autenticación/autorización. El generador dinámico de cargas útiles crea listas de palabras exhaustivas para varios vectores de inyección, incluyendo Inyección SQL, Inclusión de Archivos Locales (LFI) y Ejecución Remota de Código (RCE). Además, la extensión construye una matriz de acceso de usuario completa, revelando posibles violaciones de acceso y rutas de escalada de privilegios. También ayuda a realizar comprobaciones de omisión de HTTP 403, arrojando luz sobre configuraciones erróneas de autenticación. Adicionalmente, puede convertir solicitudes HTTP en código JavaScript para ayudar a descubrir problemas XSS más a fondo.

En resumen:

  • Generador de Cargas Útiles: Construye dinámicamente listas de palabras exhaustivas para ataques de inyección, incorporando varios caracteres de codificación y escape para mejorar la efectividad de las pruebas de seguridad. Estas listas de palabras cubren vulnerabilidades críticas como Inyección SQL (SQLi), Inclusión de Archivos Locales (LFI), Ejecución Remota de Código (RCE), y ahora también soportan sintaxis BCheck para una integración perfecta con el marco BCheck de Burp.
    • Inclusión de Archivos Locales, Path Traversal: Ayuda a identificar vulnerabilidades que permiten a los atacantes acceder a archivos en el sistema de archivos del servidor.
    • Ejecución Remota de Código, Inyección de Comandos: Detecta puntos potenciales de inyección de comandos, permitiendo pruebas robustas para vulnerabilidades de ejecución de código.
    • Inyección SQL: Asiste en descubrir vulnerabilidades de Inyección SQL, incluyendo Consultas Apiladas, Basada en Booleanos, Basada en Unión y Basada en Tiempo.
  • Matriz de Autenticación: Al construir una matriz de acceso completa, la herramienta revela posibles violaciones de acceso y rutas de escalada de privilegios. Esta característica mejora la postura de seguridad al abordar problemas de autenticación y autorización.
    • Puede usar la función Spider web para generar un mapa del sitio/lista de URLs, y recorrerá automáticamente los enlaces visibles desde la sesión del usuario.
  • Omisión de 403: Su objetivo es abordar restricciones de acceso comunes, como respuestas HTTP 403 Prohibido. Utiliza técnicas como manipulación de URL y modificación de cabeceras de solicitud para eludir las limitaciones implementadas.
  • Copiar como JavaScript: Convierte solicitudes HTTP en código JavaScript para una mayor explotación de XSS y más.
  • Generador de Scripts Bambdas: La función soporta la generación automática de scripts compatibles con Bambdas basados en la entrada del usuario. Elimina la necesidad de codificación manual, permitiendo una creación más rápida de scripts personalizados y agilizando la integración con el motor Bambdas.

Aquí hay un pequeño tutorial sobre cómo usar.

Instalación

Debe descargar el archivo 'Jython' y configurar su entorno primero:

  • Menú Burp > Extender > Opciones > Entorno Python > Ubicar archivo jar independiente de Jython.

Puede instalar Agartha a través de la tienda oficial:

  • Menú Burp > Extender > BApp Store > Agartha

O para instalación manual:

  • Menú Burp > Extender > Extensiones > Agregar > Tipo de Extensión: Python > Archivo de Extensión(.py): Seleccionar archivo 'Agartha.py'

Después de todo, verá la pestaña 'Agartha' en la ventana principal y también se registrará en el clic derecho, bajo:

  • 'Extensiones > Agartha', con tres submenús:
    • 'Matriz de Autenticación'

    • 'Omisión de 403'

    • 'Copiar como JavaScript'

      Menú Agartha



Inclusión de Archivos Locales / Path Traversal

Soporta tanto la sintaxis de archivos Unix como Windows, permitiendo la generación dinámica de listas de palabras para cualquier ruta deseada. Además, puede intentar eludir implementaciones de Firewall de Aplicaciones Web (WAF), con varias codificaciones y otras técnicas.

  • 'Depth' (Profundidad) especifica el alcance del recorrido de directorios para la generación de listas de palabras. Puede crear listas que alcancen hasta o igual a este nivel especificado. El valor predeterminado es 5.
  • 'Waf Bypass' (Omisión de WAF) pregunta si desea habilitar todas las funciones de omisión, como el uso de bytes nulos, varias técnicas de codificación y otros métodos para eludir firewalls de aplicaciones web.

Lista de palabras de Directory Traversal/Inclusión de Archivos Locales

Ejecución Remota de Código / Inyección de Comandos

Genera listas de palabras dinámicas para ejecución de comandos basadas en el comando suministrado. Combina varios separadores y terminadores para entornos Unix y Windows.

  • 'URL Encoding' (Codificación URL) codifica la salida.

Lista de palabras de Ejecución Remota de Código

Inyección SQL

Genera cargas útiles para varios tipos de ataques de inyección SQL, incluyendo Consultas Apiladas, Basada en Booleanos, Basada en Unión y Basada en Tiempo. No requiere entrada del usuario; simplemente selecciona los tipos de ataque SQL y bases de datos deseados, y genera una lista de palabras con diferentes combinaciones.

  • 'URL Encoding' (Codificación URL) codifica la salida.
  • 'Waf Bypass' (Omisión de WAF) pregunta si desea habilitar todas las funciones de omisión, como el uso de bytes nulos, varias técnicas de codificación y otros métodos para eludir firewalls de aplicaciones web.
  • 'Union-Based' (Basada en Unión) requiere la profundidad especificada para la generación de cargas útiles. Puede crear listas de palabras que alcancen hasta el valor dado. El valor predeterminado es 5.
  • Los aspectos restantes se refieren a tipos de base de datos y varios vectores de ataque.

Lista de palabras de Inyección SQL

Generador de Código BCheck

BCheck es el marco de Burp Suite para crear e importar comprobaciones de escaneo personalizadas. Estas comprobaciones definidas por el usuario se ejecutan junto con las rutinas integradas de Burp Scanner, lo que le permite adaptar los escaneos a vulnerabilidades o necesidades de prueba específicas. Al usar BChecks, puede extender las capacidades de escaneo de Burp y optimizar su flujo de trabajo para evaluaciones más específicas y eficientes. Ahora puede generar el código automáticamente:

Generador de Código BCheck
  • Puede hacer clic en el botón "Generate the Payloads" en el cuadro azul de arriba para crear una lista de palabras clásica, que se puede usar manualmente en Intruder o Repeater de Burp.
  • Ahora, también tiene la opción de hacer clic en el botón "Generate payloads for BCheck" en el cuadro rojo para generar las mismas cargas útiles formateadas en sintaxis BCheck, listas para usar en escaneos.

Tenga en cuenta que a medida que el script Bambdas aumenta de tamaño, puede causar problemas de rendimiento, especialmente durante el escaneo. Los scripts más grandes pueden ralentizar la capacidad de respuesta, aumentar el uso de memoria y provocar retrasos en la ejecución de tareas.

Generador de Código BCheck

Después de hacer clic en el botón "Generate payloads for BCheck", el código BCheck se copiará automáticamente a su portapapeles.

A continuación, vaya a 'Extensiones > BChecks > Nuevo > En blanco' desde el menú de Burp Suite, y simplemente pegue el código generado.

Sus cargas útiles ahora están integradas en un BCheck. Puede enviar o escanear solicitudes HTTP manualmente, o iniciar un escaneo de Burp que incorpore controles BCheck para probar automáticamente las cargas útiles de inyección generadas por la herramienta.

  • Escaneo manual: Haga clic derecho en una solicitud HTTP y seleccione "Enviar al Editor de BChecks". Luego haga clic en el elemento BCheck generado y seleccione "Ejecutar prueba".
  • Escaneo automático: Haga clic derecho en una solicitud HTTP, elija 'Abrir Lanzador de Escaneo', luego vaya a 'Configuración de escaneo > Seleccionar de biblioteca > Comprobaciones de auditoría – Solo BChecks'. Cierre el diálogo, y su escaneo ahora se ejecutará exclusivamente con los BChecks que haya definido.
Generador de Código BCheck

Consejos de ajuste fino: El código generado sirve como plantilla y puede requerir algunos ajustes, ya que el comportamiento puede variar entre diferentes aplicaciones y servidores.

Refinar filtros, como especificar códigos de respuesta HTTP o palabras clave dentro de las respuestas, puede ayudar a reducir los falsos positivos y hacer que los resultados sean más precisos y menos ruidosos.

Matriz de Autorización / Tabla de Acceso de Usuario

Esta parte se centra en analizar la sesión del usuario y las relaciones de URL para identificar violaciones de acceso. La herramienta visita sistemáticamente todas las URLs asociadas con sesiones de usuario predefinidas y llena una tabla con respuestas HTTP. Esencialmente, crea una matriz de acceso, que ayuda a identificar problemas de autenticación y autorización. En última instancia, este proceso revela qué usuarios pueden acceder a contenidos de página específicos.

  • Puede hacer clic derecho en cualquier solicitud y navegar a 'Extensiones > Agartha > Matriz de Autenticación' para definir sesiones de usuario.
  • A continuación, debe proporcionar las direcciones URL a las que el usuario (propietario de la cabecera/sesión HTTP) puede acceder. Puede utilizar la función 'Spider' web para un rastreo automatizado o proporcionar una lista de URLs seleccionada manualmente.
  • Después, puede usar el botón 'Agregar Usuario' para incluir las sesiones de usuario.
  • Ahora, está listo para la ejecución. Simplemente haga clic en el botón 'Ejecutar', y la tabla se completará en consecuencia.
Matriz de Autorización

Un poco más de detalles:

  1. Este es el campo donde ingresa el nombre de usuario para la sesión que proporciona. Puede agregar hasta cuatro usuarios diferentes, y a cada usuario se le asigna un color único para mejorar la legibilidad.
    • El botón 'Agregar Usuario' le permite incluir sesiones de usuario en la matriz.
    • Puede cambiar el método de solicitud HTTP a 'GET', 'POST' o 'Dinámico', este último basado en el historial del proxy.
    • El botón 'Restablecer' borra todo el contenido.
    • El botón 'Ejecutar' realiza la tarea, mostrando los resultados en la matriz de acceso de usuario.
    • La sección 'Advertencias' resalta problemas potenciales usando diferentes colores para facilitar la identificación.
    • El botón 'Spider (Mapa del Sitio)' genera automáticamente una lista de URLs basada en la cabecera/sesión del usuario. Las URLs visibles se completarán en el siguiente cuadro de texto, donde aún puede realizar modificaciones según sea necesario.
    • 'Profundidad de Rastreo' define el número máximo de subenlaces que el 'Spider' debe rastrear para detectar enlaces.
  2. El campo es para especificar cabeceras de solicitud, y todas las URLs se accederán utilizando la sesión definida aquí.
  3. Especifique las direcciones URL que los usuarios pueden visitar. Puede crear esta lista manualmente o utilizar la función de rastreo 'Spider'. Asegúrese de proporcionar una lista de URLs visitables para cada usuario.
  4. Todas las URLs proporcionadas se listarán aquí y se intentará acceder a ellas utilizando las sesiones de usuario correspondientes.
  5. La primera columna representa un escenario sin intento de autenticación. Todas las cookies, tokens y posibles parámetros de sesión se eliminarán de las llamadas HTTP.
  6. Las columnas restantes corresponden a los usuarios previamente generados, cada una marcada con un color único para indicar los propietarios de las URLs respectivas.
  7. Los títulos de las celdas muestran las 'códigos:longitudes' de respuesta HTTP para cada sesión de usuario, proporcionando una visión general clara de los detalles de la respuesta para cada intento de acceso.
  8. Simplemente haga clic en la celda que desea examinar, y los detalles HTTP se mostrarán en la parte inferior.

Tenga en cuenta que los posibles terminadores de sesión (como cerrar sesión, salir, etc.) y tipos de archivo específicos (como CSS, imágenes, JavaScript, etc.) se filtrarán tanto del 'Spider' como de la lista de URLs del usuario.

Detalles de la Tabla de Acceso de Usuario

Después de hacer clic en 'EJECUTAR', la herramienta completará la matriz de usuario y URL con diferentes colores. Además de los colores específicos del usuario, verá celdas rojas, naranjas y amarillas que indican posibles problemas de acceso.

  • Rojo resalta una violación de acceso crítica, indicada por la respuesta que devuelve 'HTTP 200' con la misma longitud de contenido.
  • Naranja significa un problema moderado que requiere atención, marcado por la respuesta que devuelve 'HTTP 200' pero con una longitud de contenido diferente.
  • Amarillo indica que la respuesta devuelve un estado 'HTTP 302', lo que significa una redirección.

La tarea implica un proceso masivo, y vale la pena mencionar qué métodos de solicitud HTTP se utilizarán. La herramienta proporciona tres opciones diferentes para realizar llamadas HTTP:

  • GET: Todas las solicitudes se envían mediante el método GET.
  • POST: Todas las solicitudes se envían mediante el método POST.
  • Dinámico: El método de solicitud se determina por el historial del proxy. Si no hay información disponible, se utilizará el método de cabecera base por defecto.

Omisión de 403

El código de estado HTTP 403 Prohibido indica que el servidor entiende la solicitud pero se niega a autorizarla. Esencialmente, significa: ‘Reconozco quién eres, pero no tienes permiso para acceder a este recurso.’ Este estado a menudo apunta a problemas como ‘permisos insuficientes’, ‘autenticación requerida’, ‘restricciones de IP’, etc.

La herramienta aborda el error común de acceso prohibido empleando varias técnicas, como manipulación de URL y modificación de cabeceras de solicitud. Estas estrategias tienen como objetivo eludir las restricciones de acceso y recuperar el contenido deseado.

Vale la pena mencionar dos casos de uso diferentes:

  1. En escenarios relacionados con Problemas de Autenticación, es esencial considerar eliminar todos los identificadores de sesión. Después de hacerlo, pruebe si alguna fuente se vuelve accesible públicamente. Este enfoque ayuda a identificar accesos no autenticados y garantiza que la información sensible permanezca protegida.
  2. Para pruebas de Escalada de Privilegios y Autorización, conserve los identificadores de sesión pero limite su uso a roles de usuario específicos. Por ejemplo, puede utilizar la sesión de un usuario normal mientras sustituye una URL administrativa. Este enfoque enfocado permite pruebas más precisas y eficientes, asegurando que las fuentes privilegiadas no sean accesibles sin los roles adecuados.

Hay 2 formas de enviar solicitudes HTTP a la herramienta.

  1. Puede cargar solicitudes del historial del proxy haciendo clic en el botón 'Cargar Solicitudes'. Al hacerlo, se eliminarán automáticamente todos los identificadores de sesión, lo que lo hace adecuado para el ataque Caso 1. Cualquier posible terminador de sesión (como cerrar sesión, salir, etc.) y tipos de archivo específicos (como CSS, imágenes, JavaScript, etc.) también se filtrarán. Tenga en cuenta que este será un proceso masivo y puede llevar más tiempo, ya que implica revisar cada solicitud HTTP del historial. Sin embargo, esta verificación exhaustiva de todos los puntos finales es esencial para garantizar la seguridad de los mecanismos de autenticación.
  2. Puede enviar solicitudes individuales haciendo clic derecho. Los identificadores de sesión se conservarán/permanecerán intactos, lo que hace que este enfoque sea adecuado para el ataque Caso 2. Este enfoque controlado le permite evaluar si las fuentes privilegiadas son accesibles sin los roles adecuados. Será más específico y rápido, ya que los usuarios seleccionarán qué URLs probar en lugar de copiar todo del historial.
Envío de solicitudes individuales

La página a la que intentamos acceder pertenece a un grupo de usuarios privilegiados, y conservamos nuestros identificadores de sesión para verificar si la Escalada de Privilegios es factible.

Simplemente haciendo clic en el botón 'EJECUTAR' se ejecutará la tarea.

La siguiente figura ilustra que una URL puede tener un problema de acceso, con el color ‘Rojo’ indicando una advertencia.

Detalles del intento
  1. Cargue solicitudes del historial del proxy seleccionando el nombre de host de destino y haciendo clic en el botón 'Cargar Solicitudes'.
    • Habilitar Filtros: Dado que procesar todas las URLs en el historial HTTP es una tarea masiva, esta sección proporciona opciones para aplicar criterios de coincidencia.
      • La función Habilitar agrupación de URLs (experimental) tiene como objetivo eliminar puntos finales similares que difieren solo por IDs únicos, contándolos como una sola entrada.
      • Puede optar por cargar solo URLs de los últimos n días.
      • También puede especificar ciertas palabras clave para controlar qué URLs se cargan, por ejemplo: /admin/, user
  2. Detalles de URL y cabecera
  3. Intentos de solicitud y resultados
  4. Solicitudes y respuestas HTTP

Tenga en cuenta que el número de intentos depende de la URL de destino específica.

Copiar como JavaScript

La función permite convertir solicitudes HTTP en código JavaScript, lo que puede ser particularmente útil para ir más allá de las vulnerabilidades XSS y eludir restricciones de cabecera.

Para usar esta función, simplemente haga clic derecho en cualquier solicitud HTTP y seleccione 'Extensiones > Agartha > Copiar como JavaScript'.

Copiar como JavaScript

Se guardará automáticamente en su portapapeles, incluyendo algunos comentarios adicionales para su referencia. Por ejemplo:``` Http request with minimal parameters:

Http request with header fields:

root@kitploit:~
Tenga en cuenta que el código JavaScript se ejecutará dentro de la sesión original del usuario, con muchos campos de encabezado completados automáticamente por el navegador. Sin embargo, en algunos casos, el servidor puede requerir campos de encabezado obligatorios específicos. Por ejemplo, ciertas solicitudes pueden fallar si el 'Content-Type' es incorrecto. Por lo tanto, es posible que deba ajustar el código para garantizar la compatibilidad con los requisitos del servidor.
<br/><br/>

## Bambdas Code Generator

Los Bambdas son scripts ligeros que se ejecutan directamente dentro de Burp Suite, lo que permite a los usuarios personalizar y automatizar rápidamente varias tareas. Se pueden usar para definir reglas personalizadas de buscar y reemplazar, agregar columnas de tabla dinámicas, aplicar filtros y adaptar la interfaz para que se ajuste mejor a flujos de trabajo de prueba específicos.

<img width="1000" alt="Generador de Código Bambdas" src="https://assets.kitploit.com/production/public/readmes/5162/1f24e30531216aea02630b65422c79753e12e44148338735a51450ba4d42be03.png">

Explicaciones, un poco más de detalle:
1. En cuanto a la GUI de creación de scripts, puede seleccionar la configuración general aquí. Por ejemplo:
 	- Procesar solo direcciones dentro del alcance o todas las direcciones de dominio.
 	- Ocultar extensiones de archivo específicas o no.
 	- Colores para las URL definidas en la sección de alcance, ubicada en la primera parte del Grupo 3.
   	- Colores para las URL que ya se han probado, ubicadas en la segunda parte del Grupo 3.
   	- Colores para los filtros definidos principalmente en el Grupo 2.
   	- Número de días pasados a mostrar.
 	- Número de días pasados a procesar por el script.
2. Las opciones en la segunda sección están relacionadas principalmente con el procesamiento de solicitudes y respuestas HTTP:
 	- Proporciona opciones para especificar si los criterios de búsqueda deben aplicarse a la URL, la solicitud o la respuesta. Seleccionar cualquiera de estas activará las opciones correspondientes a continuación. Por ejemplo, si desea buscar 'Funciones JavaScript vulnerables', esto solo será posible en las respuestas HTTP.
 	- Opción para ocultar métodos HTTP específicos.
 	- "Buscar comentarios HTML", "Extensiones de archivo descargables" y "Funciones JS vulnerables" generalmente se buscan dentro de las respuestas HTTP.
 	- "Palabras clave valiosas" se pueden buscar en URL, solicitudes y respuestas.
   	- "Identificadores sospechosos de SQLi, identificadores sospechosos de XSS, identificadores sospechosos de LFI, identificadores sospechosos de SSRF, identificadores sospechosos de Open Redirect e identificadores sospechosos de RCE" se pueden buscar en URL o solicitudes. A diferencia de "Palabras clave valiosas", que busca texto libre, estas opciones detectan parámetros específicamente.
3. Las opciones en la tercera sección son principalmente para definir el alcance, las URL ya probadas y las URL que desea ocultar.
 	- Puede definir las URL a probar en la sección "Definición del alcance de prueba". Si ingresa /, toda la aplicación se considerará dentro del alcance; si agrega una ruta específica como /users, solo ese directorio y su contenido estarán dentro del alcance. La opción "Color para el alcance de prueba" se aplica a esta sección.
   	- La sección "URL ya probadas" contiene la lista de URL que ya se han probado. La opción "Color para elementos probados" se aplica aquí.
 	- La sección "URL en lista negra" contiene las URL que desea ocultar del historial del proxy.

    **Ejemplos de definiciones**: 
    - /
 	    - Ruta raíz: incluye todo.  
   			Nota: Además de las definiciones de alcance de prueba y probado, también se puede aplicar en la sección de URL en lista negra, donde excluye todo a menos que se defina un criterio coincidente.
    - /portal/users
 	    - Incluye específicamente esta ruta y sus subrutas, por ejemplo:
 	 	    - /portal/users?id=1
 	 	    - /portal/users/?id=1
 	 	    - /portal/users/dashboard
    - /admin/\*/users/\*/class
     	- El asterisco (*) actúa como marcador de posición para ID, UUID, etc., y el resto de la ruta se incluirá.
    - /api/v\*/user
     	- El asterisco (*) actúa como comodín que coincide con cualquier secuencia de caracteres después de **v**, hasta el siguiente '/', por ejemplo:
 	 	    - /api/v1/user
 	 	    - /api/v2/user
    - /health-check
 	    - Incluye específicamente esta ruta y sus subrutas, por ejemplo:
 	 	    - /health-check
 	 	    - /health-check/Monitor
 	 	    - /health-check/?Level=Info
4. Finalmente, la cuarta sección es donde se muestra el script generado al hacer clic en el botón "Ejecutar", y el script ahora está listo para usar. En general, este script se puede agregar de dos maneras diferentes:
 	- Temporal (basado en proyecto): desde el menú de la aplicación, vaya a Proxy > HTTP History > Bambda Mode > Apply & Close.
   	- Permanente (para toda la aplicación): desde el menú de la aplicación, vaya a Extensions > Bambda Library > New > Blank > View filter + HTTP history > Save & Close.
 	

**Tenga en cuenta**: Habilitar todas las opciones, especialmente para proyectos grandes, puede resultar en un uso significativo de los recursos del sistema y un aumento en el tiempo de procesamiento. Si el script que ha creado no se completa en un tiempo razonable, puede ser beneficioso revisarlo.

<img width="1000" alt="Generador de Código Bambdas" src="https://assets.kitploit.com/production/public/readmes/5162/cb116ad18bc53ebf770b5bc1cb2b920cc9ef3a4569fab9b12d5fb9979823a58c.png">

**Prioridad de opciones**: La prioridad más alta es 'Color para elementos probados', seguida de 'Color para el alcance de prueba' y, finalmente, 'Color para parámetros/palabras clave'.

La figura anterior ilustra lo siguiente:
- **Rosa** indica el alcance de prueba (la primera parte del grupo 3).
- **Amarillo** representa el alcance probado (la segunda parte del grupo 3).
- **Cian** resalta las coincidencias con los criterios de búsqueda (Grupo 2). Además, puede ver qué criterio coincidió en la sección 'Notas' de cada llamada HTTP.

Si más adelante actualiza o modifica un script que ya se ha creado, hay algunos puntos importantes a tener en cuenta:
- Si configuró su script como Permanente (para toda la aplicación), deberá recargarlo siguiendo estos pasos:

		Modo de script Bambda > Cargar

  <img width="800" alt="Generador de Código Bambdas" src="https://assets.kitploit.com/production/public/readmes/5162/5a840779ef9b2df5ac22e94d8ebf6771a677d5d45d49f35cae6f4b3a2e820cd2.png">

- Si usa su script como Temporal (basado en proyecto), generalmente tiene dos opciones:
 	1. Si desea que el script modificado esté activo a partir de ese momento, no se requieren pasos adicionales; simplemente haga clic en Apply.
 	2. Si desea que el script modificado procese todo el historial del proxy, debe volver a habilitar el modo Bambda o alternar el parámetro booleano resetScreen dentro del script:
		```java
		// 'true' borra colores/notas
		// 'false' ejecuta el script
		boolean resetScreen = false; // o true
		
		```
		<img width="800" alt="Generador de Código Bambdas" src="https://assets.kitploit.com/production/public/readmes/5162/cf2dac03f0dd6f1db5d8950b0162eda9e18862b1fb9da7a57f4cc119ec233c57.png">

<br/><br/>
[Otro enlace de tutorial](https://www.linkedin.com/pulse/agartha-lfi-rce-auth-sqli-http-js-volkan-dindar)
Descargar herramienta