Cargas útiles
Cargas útiles almacena listas de palabras con nombre que puedes referenciar por su nombre en las sesiones de Automatización, en lugar de volver a introducir las cadenas cada vez.
Creación de una lista de cargas útiles
- Abre Utilidades > Cargas útiles.
- Haz clic en Nueva lista.
- Introduce un nombre (p. ej.,
sqli-basic,xss-reflected,idor-ids). - Añade entradas, una por línea, en el editor, o impórtalas desde un archivo (consulta más abajo).
- La lista se guarda automáticamente.
Edición de entradas
- Haz clic en cualquier entrada para editarla directamente.
- Pulsa Intro para añadir una entrada nueva debajo de la actual.
- Selecciona una o varias entradas y pulsa Supr para eliminarlas.
- Arrastra las entradas para reordenarlas; Automatización recorre la lista en el orden mostrado.
Importación desde un archivo de texto
- Haz clic en Importar en cualquier lista.
- Selecciona un archivo de texto sin formato con una carga útil por línea.
- Ogma añade el contenido del archivo al final de la lista actual. No se sobrescriben las entradas existentes.
Las líneas vacías y las que empiezan por # se omiten durante la importación.
Uso de una lista de cargas útiles en Automatización
- Abre una sesión de Automatización y marca las posiciones en las que quieras realizar fuzzing.
- En los ajustes de Carga útil de una posición, cambia el origen de "Lista simple" a Lista guardada.
- Selecciona la lista por su nombre en el desplegable.
- Automatización recorre las entradas de la lista durante la ejecución.
Los cambios en la lista de Cargas útiles surten efecto la próxima vez que inicies una ejecución; no afectan a una ejecución que ya esté en curso.
Tipos de listas típicos
- Sondeos SQLi (
' OR 1=1--,"; DROP TABLE users--, etc.) - Vectores XSS para pruebas de XSS reflejado y almacenado
- Identificadores numéricos o UUID para IDOR
- Cadenas de recorrido de rutas
- Nombres de usuario o contraseñas habituales para pruebas de reutilización masiva de credenciales
- Valores de cabecera personalizados