Saltar al contenido
OPS // KITitspentest.sh

R-CUR

curl

Transfiere datos hacia o desde una URL — la forma por defecto de sondear HTTP, APIs y TLS a mano.

Sitio oficialVolver al catálogo

RESUMEN

curl (curl.se) es el cliente de línea de comandos estándar para URLs: HTTP y HTTPS primero, más FTP, SMTP y una lista larga de otros esquemas. En un engagement es la forma más rápida de ver qué devuelve realmente una sola petición — línea de estado, headers, redirects y cuerpo — y de repetirla con cookies, un bearer o un método a medida.

`curl -sSI` es la primera mirada habitual a un objetivo web en vivo: solo headers, incluida la cadena de redirects. `-v` muestra el handshake TLS; `--http1.1` / `--http2` fija el protocolo; `-d` / `-T` envía un cuerpo. Como está en cada distro y en la mayoría de builds de Windows, también es lo que usas en un jump host que no tiene Burp.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Sacar headers de respuesta y la cadena de redirects de una URL confirmada.

  • 02

    Repetir una llamada de API con un token o cookie obtenidos en alcance.

  • 03

    Revisar protocolo TLS y detalles del certificado con -v contra un solo host.

  • 04

    Guardar el cuerpo de la respuesta en crudo como evidencia sin un navegador de por medio.

PRIMEROS PASOS

Cuando necesitas una petición HTTP exacta — headers, método, cuerpo o detalles TLS — sin levantar un proxy ni un escáner.

  1. Confirma que la URL está dentro del alcance autorizado.
  2. Pide primero solo los headers para ver estado, redirects y tokens de servidor.
  3. Sigue con un GET completo si los headers siguen en alcance, y guarda el cuerpo si es evidencia.
  4. Añade cookies, un método o un cuerpo solo para la petición concreta que pretendes documentar.
curl -sSI https://www.target.example/

ANTES DE USARLA

Qué revisar antes de lanzarla

Un bucle apretado de curl contra un host es tan ruidoso como un escáner pequeño — limita la concurrencia y quédate en el ritmo acordado.

-k salta la verificación TLS; úsalo solo cuando el certificado roto sea el hallazgo, no como valor por defecto.

Los cuerpos de petición y las cookies pueden llevar secretos; saca los payloads de -d y las respuestas guardadas del historial de shell compartido cuando puedas.

SIGUE EXPLORANDO

Ver toda la fase →