PE-SQL
sqlite3
Abre y consulta archivos de base de datos SQLite sacados de un host, app o perfil de navegador.
Sitio oficialVolver al catálogo
RESUMEN
sqlite3 (sqlite.org/cli.html) es el shell de línea de comandos oficial de SQLite, el formato de base de datos de un solo archivo que respalda los perfiles de Firefox y Chrome, la mayoría de apps móviles nativas y muchísimas herramientas de escritorio. En un engagement es lo que usas en cuanto un `.sqlite`, `.db` o `.sqlite3` cae en la carpeta de loot — `cookies.sqlite`, un almacén local al estilo Signal/WhatsApp, el local storage de una app Electron.
`.tables` lista lo que hay dentro, `.schema <tabla>` muestra las columnas, y un `SELECT` simple lee filas sin instalar nada más que el shell, que ya viene en la mayoría de distros Linux y en macOS. Trabaja sobre una copia del archivo, nunca sobre la copia de evidencia original, porque SQLite puede escribir un `-wal` o `-journal` en cuanto lo abres en modo escritura.
CASOS DE USO
Casos de uso en un engagement
- 01
Leer cookies, historial o logins guardados de un perfil de navegador recuperado.
- 02
Inspeccionar el almacén SQLite local de una app móvil en busca de tokens, mensajes o respuestas de API cacheadas.
- 03
Listar tablas y esquema de un `.db` desconocido antes de decidir qué extraer.
- 04
Exportar una tabla concreta a CSV como apéndice de un hallazgo.
PRIMEROS PASOS
Cuando un archivo .sqlite/.db aparece como loot — un perfil de navegador, el storage local de una app móvil, la caché de una app de escritorio — y necesitas leer las tablas sin una GUI.
- Confirma que el archivo de base de datos es loot en alcance y trabaja sobre una copia, no el original.
- Ábrelo en modo solo lectura cuando sea posible y corre .tables para ver qué hay.
- Usa .schema en la tabla de interés antes de escribir un SELECT contra ella.
- Exporta solo las filas relevantes para el hallazgo; borra la copia de trabajo después.
sqlite3 -readonly cookies.sqlite '.tables'ANTES DE USARLA
Qué revisar antes de lanzarla
Un archivo SQLite sacado de un host, una app móvil o un perfil de navegador puede contener PII, tokens de sesión o credenciales — trátalo bajo las reglas de manejo de datos del engagement, no como un artefacto de prueba descartable.
Abrir una base en vivo en modo escritura puede crear o reescribir un archivo `-wal`/`-journal` al lado — usa `-readonly` o trabaja sobre una copia para no alterar evidencia.
Un esquema por sí solo no prueba que un campo esté sin cifrar o sea sensible — lee unas filas de muestra antes de afirmar un hallazgo de exposición de datos.