Saltar al contenido
OPS // KITitspentest.sh

E-INT

Interactsh

Herramienta de interacción fuera de banda (OAST) de código abierto para detectar vulnerabilidades ciegas como SSRF, XXE ciego y SSTI ciego.

Sitio oficialVolver al catálogo

RESUMEN

Interactsh (github.com/projectdiscovery/interactsh), de ProjectDiscovery, es un sistema de out-of-band application security testing (OAST) de código abierto: entrega subdominios únicos y desechables que resuelven a un servidor que registra cada interacción DNS, HTTP, SMTP y LDAP que llega a ellos. Al plantar uno de esos identificadores únicos en un parámetro sospechoso de SSRF, XXE ciego, SSTI ciego o inyección de comandos ciega, un callback en el log es la prueba de que el payload se ejecutó en algún lugar fuera de la vista directa del tester.

Incluye tanto un cliente público (interact.sh, operado por ProjectDiscovery) como un servidor autoalojable, por lo que funciona como alternativa gratuita a Burp Collaborator cuando un cliente exige que toda la infraestructura de testing permanezca bajo control del tester, y se integra directamente con otras herramientas de ProjectDiscovery como Nuclei para detección automatizada de vulnerabilidades ciegas a escala.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Confirmar SSRF plantando una URL única de Interactsh en un parámetro y observando el callback.

  • 02

    Detectar XXE ciego incrustando un hostname de Interactsh en una entidad externa y revisando si hay un hit DNS/HTTP.

  • 03

    Verificar SSTI ciego o inyección de comandos donde la respuesta no da indicación visible de ejecución.

  • 04

    Autoalojar el servidor para que todos los datos de interacción queden en infraestructura aprobada por el cliente, no en un tercero.

PRIMEROS PASOS

Cuando una clase de vulnerabilidad no produce respuesta visible en banda — SSRF, XXE ciego, SSTI ciego, inyección de comandos ciega — y necesitas un callback para probar que se disparó.

  1. Confirma que el testing fuera de banda (tráfico hacia un servidor de interacción externo) está permitido bajo las reglas de enfrentamiento del engagement.
  2. Instala interactsh-client (o autoaloja el servidor interactsh en infraestructura que controles).
  3. Genera una URL/hostname de interacción único para la sesión.
  4. Planta ese identificador en el punto de inyección sospechoso (un parámetro de URL, una entidad XML, un campo de plantilla).
  5. Consulta al cliente por interacciones registradas y correlaciona un hit con el payload y timestamp exactos que lo dispararon.
interactsh-client -v

ANTES DE USARLA

Qué revisar antes de lanzarla

Usar el servidor público interact.sh envía metadatos de la interacción (IPs de origen, payloads, timing) a la infraestructura de ProjectDiscovery — confirma que esto es aceptable bajo los términos de manejo de datos del engagement, o autoaloja el servidor.

Un callback prueba que el payload llegó y se ejecutó en algún lugar, pero no necesariamente en el objetivo mismo — confirma que la interacción realmente se originó en el sistema bajo prueba antes de reportarla como confirmada.

Autoalojar requiere una IP/dominio público y puertos DNS/HTTP abiertos, lo cual es en sí infraestructura que hay que asegurar y eventualmente dar de baja tras el engagement.

SIGUE EXPLORANDO

Ver toda la fase →