Saltar al contenido
OPS // KITitspentest.sh

PE-SQL

sqlite3

Abre y consulta archivos de base de datos SQLite sacados de un host, app o perfil de navegador.

Sitio oficialVolver al catálogo

RESUMEN

sqlite3 (sqlite.org/cli.html) es el shell de línea de comandos oficial de SQLite, el formato de base de datos de un solo archivo que respalda los perfiles de Firefox y Chrome, la mayoría de apps móviles nativas y muchísimas herramientas de escritorio. En un engagement es lo que usas en cuanto un `.sqlite`, `.db` o `.sqlite3` cae en la carpeta de loot — `cookies.sqlite`, un almacén local al estilo Signal/WhatsApp, el local storage de una app Electron.

`.tables` lista lo que hay dentro, `.schema <tabla>` muestra las columnas, y un `SELECT` simple lee filas sin instalar nada más que el shell, que ya viene en la mayoría de distros Linux y en macOS. Trabaja sobre una copia del archivo, nunca sobre la copia de evidencia original, porque SQLite puede escribir un `-wal` o `-journal` en cuanto lo abres en modo escritura.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Leer cookies, historial o logins guardados de un perfil de navegador recuperado.

  • 02

    Inspeccionar el almacén SQLite local de una app móvil en busca de tokens, mensajes o respuestas de API cacheadas.

  • 03

    Listar tablas y esquema de un `.db` desconocido antes de decidir qué extraer.

  • 04

    Exportar una tabla concreta a CSV como apéndice de un hallazgo.

PRIMEROS PASOS

Cuando un archivo .sqlite/.db aparece como loot — un perfil de navegador, el storage local de una app móvil, la caché de una app de escritorio — y necesitas leer las tablas sin una GUI.

  1. Confirma que el archivo de base de datos es loot en alcance y trabaja sobre una copia, no el original.
  2. Ábrelo en modo solo lectura cuando sea posible y corre .tables para ver qué hay.
  3. Usa .schema en la tabla de interés antes de escribir un SELECT contra ella.
  4. Exporta solo las filas relevantes para el hallazgo; borra la copia de trabajo después.
sqlite3 — bash
sqlite3 -readonly cookies.sqlite '.tables'

ANTES DE USARLA

Qué revisar antes de lanzarla

Un archivo SQLite sacado de un host, una app móvil o un perfil de navegador puede contener PII, tokens de sesión o credenciales — trátalo bajo las reglas de manejo de datos del engagement, no como un artefacto de prueba descartable.

Abrir una base en vivo en modo escritura puede crear o reescribir un archivo `-wal`/`-journal` al lado — usa `-readonly` o trabaja sobre una copia para no alterar evidencia.

Un esquema por sí solo no prueba que un campo esté sin cifrar o sea sensible — lee unas filas de muestra antes de afirmar un hallazgo de exposición de datos.

SIGUE EXPLORANDO

Ver toda la fase →