Ciberseguridad Ofensiva: Pensar como Atacante
Curso universitario de seguridad ofensiva con ética desde el día 1: recon pasivo, OSINT, OWASP Top 10 y laboratorio con máquina vulnerable. Se aprueba demostrando hallazgos documentados, nunca adivinando.
Objetivos de aprendizaje
- Distinguir hacking ético de actividad delictiva
- Ejecutar reconocimiento pasivo y OSINT sobre un objetivo autorizado
- Explicar y reproducir los 10 riesgos web principales de OWASP
- Redactar un informe de hallazgos con severidad y remediación
Evaluación: participación y ejercicios 30 % · quizzes 30 % · proyecto con evidencia 40 %. Nada se aprueba adivinando.
Ciberseguridad Ofensiva: Pensar como Atacante
Nivel: universitario · 60 horas · Idioma principal: ES
Descripcion
Curso universitario de seguridad ofensiva con ética desde el día 1: recon pasivo, OSINT, OWASP Top 10 y laboratorio con máquina vulnerable. Se aprueba demostrando hallazgos documentados, nunca adivinando.
Objetivos de aprendizaje (evidencia)
- Distinguir hacking ético de actividad delictiva
- Ejecutar reconocimiento pasivo y OSINT sobre un objetivo autorizado
- Explicar y reproducir los 10 riesgos web principales de OWASP
- Redactar un informe de hallazgos con severidad y remediación
Evaluacion estilo Harvard
- Participacion y ejercicios semanales: 30%
- Quizzes formativos por semana: 30%
- Proyecto final con evidencia: 40%
- Todo se aprueba demostrando, no adivinando.
Cronograma
Semana 1: Ética, legalidad y alcance del test
- [LECTURA] Regla número uno: permiso escrito
- [EJERCICIO] Redacta tu carta de autorización
- [LECTURA] Metodologías: PTES, OWASP WSTG, MITRE ATT&CK
Semana 2: Reconocimiento pasivo y OSINT
- [LECTURA] Ver sin tocar: footprinting pasivo
- [EJERCICIO] Perfil OSINT de un dominio propio
Semana 3: Los 10 riesgos web (OWASP Top 10)
- [LECTURA] Inyección y control de acceso roto
- [EJERCICIO] Práctica guiada en laboratorio legal
- [LECTURA] SSRF, XSS y componentes obsoletos
Semana 4: Laboratorio final: máquina vulnerable + informe
- [PROYECTO] De recon a reporte en Metasploitable
- [EXAMEN] Informe ético evaluado
Semana 5: Reconocimiento avanzado y OSINT
- [LECTURA] Teoria: Reconocimiento avanzado y OSINT
- [EJERCICIO] Practica guiada: Reconocimiento avanzado y OSINT
- [CASO] Caso real: Reconocimiento avanzado y OSINT
Semana 6: Modelado de amenazas y arboles de ataque
- [LECTURA] Teoria: Modelado de amenazas y arboles de ataque
- [EJERCICIO] Practica guiada: Modelado de amenazas y arboles de ataque
- [CASO] Caso real: Modelado de amenazas y arboles de ataque
Semana 7: Escaneo de vulnerabilidades y validacion
- [LECTURA] Teoria: Escaneo de vulnerabilidades y validacion
- [EJERCICIO] Practica guiada: Escaneo de vulnerabilidades y validacion
- [CASO] Caso real: Escaneo de vulnerabilidades y validacion
Semana 8: Ataques a aplicaciones web (OWASP Top 10)
- [LECTURA] Teoria: Ataques a aplicaciones web (OWASP Top 10)
- [EJERCICIO] Practica guiada: Ataques a aplicaciones web (OWASP Top 10)
- [CASO] Caso real: Ataques a aplicaciones web (OWASP Top 10)
Semana 9: Explotacion de red y servicios
- [LECTURA] Teoria: Explotacion de red y servicios
- [EJERCICIO] Practica guiada: Explotacion de red y servicios
- [CASO] Caso real: Explotacion de red y servicios
Semana 10: Escalada de privilegios Windows y Linux
- [LECTURA] Teoria: Escalada de privilegios Windows y Linux
- [EJERCICIO] Practica guiada: Escalada de privilegios Windows y Linux
- [CASO] Caso real: Escalada de privilegios Windows y Linux
Semana 11: Movimiento lateral y pivoting
- [LECTURA] Teoria: Movimiento lateral y pivoting
- [EJERCICIO] Practica guiada: Movimiento lateral y pivoting
- [CASO] Caso real: Movimiento lateral y pivoting
Semana 12: Mecanismos de persistencia
- [LECTURA] Teoria: Mecanismos de persistencia
- [EJERCICIO] Practica guiada: Mecanismos de persistencia
- [CASO] Caso real: Mecanismos de persistencia
Semana 13: Evasion de defensas
- [LECTURA] Teoria: Evasion de defensas
- [EJERCICIO] Practica guiada: Evasion de defensas
- [CASO] Caso real: Evasion de defensas
Semana 14: Acceso a credenciales y volcado
- [LECTURA] Teoria: Acceso a credenciales y volcado
- [EJERCICIO] Practica guiada: Acceso a credenciales y volcado
- [CASO] Caso real: Acceso a credenciales y volcado
Semana 15: Exfiltracion e impacto
- [LECTURA] Teoria: Exfiltracion e impacto
- [EJERCICIO] Practica guiada: Exfiltracion e impacto
- [CASO] Caso real: Exfiltracion e impacto
Semana 16: Ataques a cloud y contenedores
- [LECTURA] Teoria: Ataques a cloud y contenedores
- [EJERCICIO] Practica guiada: Ataques a cloud y contenedores
- [CASO] Caso real: Ataques a cloud y contenedores
Semana 17: Red teaming wireless y fisico
- [LECTURA] Teoria: Red teaming wireless y fisico
- [EJERCICIO] Practica guiada: Red teaming wireless y fisico
- [CASO] Caso real: Red teaming wireless y fisico
Semana 18: Ingenieria social y phishing
- [LECTURA] Teoria: Ingenieria social y phishing
- [EJERCICIO] Practica guiada: Ingenieria social y phishing
- [CASO] Caso real: Ingenieria social y phishing
Semana 19: Informes y seguimiento de remediacion
- [LECTURA] Teoria: Informes y seguimiento de remediacion
- [EJERCICIO] Practica guiada: Informes y seguimiento de remediacion
- [CASO] Caso real: Informes y seguimiento de remediacion
Semana 20: Capstone: Pentest completo end-to-end
- [LECTURA] Teoria: Capstone: Pentest completo end-to-end
- [EJERCICIO] Practica guiada: Capstone: Pentest completo end-to-end
- [CASO] Caso real: Capstone: Pentest completo end-to-end
- [PROYECTO] Proyecto integrador: Capstone: Pentest completo end-to-end
Recursos
Ver recursos.md — bancos abiertos + Drive do Pobre.
Semana 1: Ética, legalidad y alcance del test
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 1 de 20
Objetivos de aprendizaje
- Distinguir hacking ético de actividad delictiva con base legal concreta
- Redactar un documento de alcance (rules of engagement) válido
- Situar PTES, OWASP WSTG y MITRE ATT&CK en el flujo de un pentest
- Identificar las fases de un test de intrusión profesional
Regla número uno: permiso escrito
Un test de intrusión sin autorización escrita es un delito, sin excepciones. El Convenio de Budapest (arts. 2-6) tipifica el acceso ilícito a sistemas; el Código Penal español (arts. 197 bis, 264) castiga con prisión la intrusión y el daño informático. En Brasil, la Lei 12.737/2012 (Lei Carolina Dieckmann) penaliza la invasión de dispositivos. En la UE, la Directiva 2013/40 armoniza los tipos.
El documento de alcance — llamado 'Rules of Engagement' (RoE) — define: quién autoriza, qué sistemas se pueden tocar, cuándo (ventanas horarias), cómo se escala un incidente imprevisto y dónde se almacenan las evidencias. Sin este documento firmado, cualquier hallazgo es inadmisible y el pentester se expone a responsabilidad penal.
Elementos obligatorios de las RoE:
- Partes: empresa contratante + equipo de pentest + contacto de emergencia
- Alcance: IPs, dominios, redes, aplicaciones incluidas y excluidas
- Ventanas de ejecución: horario permitido, fechas de inicio y fin
- Técnicas autorizadas y prohibidas (p. ej. DoS: sí/no)
- Protocolo de hallazgo crítico: a quién se comunica, en cuánto tiempo
- Almacenamiento y destrucción de evidencias al finalizar
- Firmas de ambas partes con fecha
Referencias:
- Convenio de Budapest, arts. 2-6
- Código Penal ES, arts. 197 bis, 264
- Lei 12.737/2012 (BR)
- Directiva 2013/40/UE
Las fases de un pentest profesional (PTES)
El Penetration Testing Execution Standard (PTES) define 7 fases que todo test ético debe seguir. Saltarse fases produce informes incompletos y hallazgos no reproducibles.
Fase 1 — Pre-engagement (acuerdo previo): RoE, alcance, restricciones, contactos de emergencia. Es la fase más importante: sin ella no hay test.
Fase 2 — Intelligence Gathering (recolección): OSINT pasivo (semana 2), footprinting, identificación de tecnologías. MITRE ATT&CK: tácticas de Reconnaissance (TA0043).
Fase 3 — Threat Modeling: ¿Qué protege el objetivo? ¿Qué le importa a un atacante real? Se priorizan vectores por impacto de negocio.
Fase 4 — Vulnerability Analysis: Escaneo de vulnerabilidades con herramientas (Nmap, Nikto, Nuclei) + análisis manual. Se valida cada hallazgo: un falso positivo en el informe destruye la credibilidad.
Fase 5 — Exploitation: Solo se explota lo que se puede reproducir y documentar. El objetivo no es 'romper todo' sino demostrar el impacto real de cada vulnerabilidad.
Fase 6 — Post-Exploitation: ¿Qué puede hacer un atacante una vez dentro? Escalada de privilegios, movimiento lateral, exfiltración simulada. MITRE ATT&CK: tácticas Persistence (TA0003), Privilege Escalation (TA0004).
Fase 7 — Reporting: El informe es el producto. Tiene dos partes: resumen ejecutivo (para dirección) y detalle técnico (para el equipo). Cada hallazgo: descripción, severidad CVSS, reproducción paso a paso, evidencia (capturas), remediación propuesta.
Referencias:
- PTES — pentest-standard.org
- MITRE ATT&CK — TA0043 Reconnaissance
- MITRE ATT&CK — TA0003 Persistence
- MITRE ATT&CK — TA0004 Privilege Escalation
Metodologías complementarias: OWASP WSTG y ATT&CK
PTES da la estructura del test. Pero para saber qué probar necesitas guías específicas por dominio.
OWASP Web Security Testing Guide (WSTG): 91 pruebas organizadas en 11 categorías: Information Gathering (WSTG-INFO), Configuration (WSTG-CONF), Identity (WSTG-IDENT), Authentication (WSTG-ATHN), Authorization (WSTG-ATHZ), Session (WSTG-SESS), Input Validation (WSTG-INPV), Error Handling (WSTG-ERRH), Cryptography (WSTG-CRYP), Business Logic (WSTG-BUSL), Client-Side (WSTG-CLNT). Cada prueba tiene objetivo, procedimiento y herramientas sugeridas.
MITRE ATT&CK: No es una metodología de test sino un catálogo de comportamiento real del adversario. 14 tácticas, ~200 técnicas, ~400 sub-técnicas documentadas con procedimientos de grupos APT reales. Su valor en un pentest: hablar el lenguaje del defensor. Cuando reportas un hallazgo mapeado a ATT&CK (p. ej. 'T1190 — Exploit Public-Facing Application'), el SOC sabe exactamente qué detectar.
Las tres herramientas se complementan:
- PTES → estructura del proyecto
- WSTG → checklist de pruebas web
- ATT&CK → lenguaje de amenazas y mapeo de cobertura
Referencias:
- OWASP WSTG v4.2 — owasp.org/www-project-web-security-testing-guide
- MITRE ATT&CK — attack.mitre.org
- T1190 — Exploit Public-Facing Application
Caso real: El pentester que fue a prisión: caso Aaron Swartz y lecciones
Aaron Swartz descargó millones de artículos académicos de JSTOR desde la red del MIT en 2011. Aunque JSTOR retiró los cargos, la fiscalía federal mantuvo 13 cargos bajo la CFAA (Computer Fraud and Abuse Act). Lección operativa: tener acceso legítimo a una red (Swartz era fellow del MIT) NO equivale a tener autorización para un test ofensivo. El alcance lo define el documento firmado, no el acceso técnico.
Ejercicio guiado: Redacta tu documento de alcance (RoE)
- Elige un escenario ficticio: ONG con web, correo y VPN
- Define las partes (tú como pentester, la ONG como cliente)
- Lista los activos en alcance: 2 IPs, 1 dominio, 1 webapp
- Establece ventana: sábados 02:00-06:00 UTC
- Define técnicas autorizadas (escaneo, inyección) y prohibidas (DoS)
- Escribe el protocolo de hallazgo crítico: email + teléfono en < 1h
- Añade cláusula de destrucción de evidencias a los 30 días
- Firma con fecha (simulada)
Recursos abiertos
Semana 2: Reconocimiento pasivo y OSINT
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 2 de 20
Objetivos de aprendizaje
- Ejecutar reconocimiento pasivo sin enviar un solo paquete al objetivo
- Usar Google dorks, crt.sh, Wayback Machine y Shodan para recopilar inteligencia
- Enumerar subdominios, tecnologías y emails expuestos de un dominio autorizado
- Documentar hallazgos OSINT en formato reproducible
Reconocimiento pasivo: ver sin tocar
El reconocimiento pasivo recopila información sobre el objetivo sin enviar tráfico directo a su infraestructura. No toca servidores, no dispara alertas IDS, no deja logs en el objetivo. Es legal en la mayoría de jurisdicciones porque solo consulta información pública.
MITRE ATT&CK clasifica el reconocimiento en la táctica TA0043 con técnicas específicas:
- T1593 — Search Open Websites/Domains: Google, Bing, redes sociales
- T1596 — Search Open Technical Databases: Shodan, Censys, crt.sh
- T1592 — Gather Victim Host Information: OS, software, versiones
- T1589 — Gather Victim Identity Information: emails, nombres, roles
- T1590 — Gather Victim Network Information: rangos IP, ASN, DNS
Regla del 70%: en un pentest profesional, aproximadamente el 70% de la inteligencia útil proviene del reconocimiento pasivo. El escaneo activo (nmap, nikto) complementa, pero no sustituye.
Referencias:
- MITRE ATT&CK — TA0043 Reconnaissance
- T1593 — Search Open Websites/Domains
- T1596 — Search Open Technical Databases
- T1592 — Gather Victim Host Information
- T1589 — Gather Victim Identity Information
- T1590 — Gather Victim Network Information
Herramientas OSINT: el arsenal pasivo
Cada herramienta OSINT tiene un propósito específico. No se trata de lanzar todas; se elige según lo que se busca.
DNS y subdominios:
# Subdominios vía certificados (Certificate Transparency)
curl -s 'https://crt.sh/?q=%.ejemplo.com&output=json' | jq '.[].name_value' | sort -u
# DNS pasivo con dnsdumpster.com (web) o subfinder (CLI)
subfinder -d ejemplo.com -silent
Google dorks (búsqueda avanzada):
site:ejemplo.com filetype:pdf # documentos PDF indexados
site:ejemplo.com inurl:admin # paneles de administración
site:ejemplo.com intitle:"index of" # directorios abiertos
site:ejemplo.com ext:sql | ext:env # backups y configs expuestas
Certificados y tecnologías:
- crt.sh: Certificate Transparency logs — muestra todos los certificados emitidos para un dominio, revelando subdominios internos
- Wappalyzer / BuiltWith: identifican stack tecnológico (CMS, framework, servidor, CDN) sin enviar tráfico sospechoso
- Wayback Machine: versiones históricas del sitio; puede revelar endpoints eliminados, credenciales en código fuente antiguo
Shodan (motores de búsqueda de dispositivos):
# Buscar servicios expuestos de una organización
shodan search 'org:"Ejemplo S.A."'
# Filtrar por puerto y producto
shodan search 'hostname:ejemplo.com port:443 product:Apache'
Emails y credenciales filtradas:
- Hunter.io: emails corporativos asociados a un dominio
- Have I Been Pwned (HIBP): verifica si un email aparece en brechas
- Dehashed: búsqueda avanzada en filtraciones (requiere cuenta)
Referencias:
- crt.sh — Certificate Transparency
- Shodan — shodan.io
- HIBP — haveibeenpwned.com
- Google Hacking Database — exploit-db.com/google-hacking-database
Documentación de hallazgos OSINT
Cada dato recopilado se documenta de forma reproducible. Un hallazgo OSINT sin fuente ni fecha es inútil para el informe.
Formato por hallazgo:
HALLAZGO: Subdominio interno expuesto
FUENTE: crt.sh, certificado CN=staging.ejemplo.com
FECHA: 2026-09-12
DATO: staging.ejemplo.com (IP: 203.0.113.42)
RIESGO: Entorno de staging accesible desde internet puede
contener código sin auditar y datos de prueba reales
EVIDENCIA: captura-crtsh-staging.png
ATT&CK: T1596.003 (Search Open Technical Databases: Digital Certs)
Herramientas de organización:
- Maltego CE (Community Edition): grafo visual de relaciones entre entidades (dominios → IPs → emails → personas)
- Hoja de cálculo: para volumen alto; columnas: tipo, dato, fuente, fecha, riesgo, técnica ATT&CK
- Obsidian / CherryTree: notas enlazadas para investigaciones largas
Errores comunes a evitar:
- Recopilar sin documentar — el dato que no se registra no existe
- Mezclar pasivo con activo — un escaneo nmap no es OSINT
- No validar — un email de Hunter.io puede estar obsoleto
- Guardar datos personales innecesarios — aplica minimización
Referencias:
- T1596.003 — Digital Certificates
- Maltego CE — maltego.com
- OSINT Framework — osintframework.com
Caso real: Capital One 2019: el recon que reveló una brecha de 100M de registros
Paige Thompson (alias 'erratic') descubrió una misconfiguration en el WAF de Capital One alojado en AWS. El metadata service de EC2 (169.254.169.254) era accesible vía SSRF, exponiendo credenciales IAM temporales. Con ellas extrajo datos de 100 millones de clientes. Lección de recon: los metadatos cloud son un vector OSINT crítico. Técnica ATT&CK: T1552.005 (Cloud Instance Metadata API). CWE: CWE-918 (SSRF). La atacante fue condenada porque NO tenía autorización — un pentester ético con RoE habría reportado el hallazgo.
Ejercicio guiado: Perfil OSINT completo de un dominio propio
- Elige un dominio que controles (o usa 'scanme.nmap.org', autorizado por Nmap)
- Subdominios: consulta crt.sh y anota todos los CN encontrados
- Google dorks: busca site:tudominio filetype:pdf, inurl:admin, intitle:index
- Tecnologías: visita el sitio con Wappalyzer y anota CMS, servidor, framework
- Wayback Machine: busca versiones de hace 1-2 años, compara con la actual
- Emails: busca en Hunter.io (free tier) y verifica 1 email en HIBP
- Documenta cada hallazgo con el formato: dato/fuente/fecha/riesgo/ATT&CK
- Crea un grafo simple (papel o draw.io): dominio → subdominios → IPs → techs
Recursos abiertos
Semana 3: Los 10 riesgos web (OWASP Top 10)
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 3 de 20
Objetivos de aprendizaje
- Explicar los 10 riesgos web OWASP Top 10 (2021) con ejemplos reales
- Reproducir una inyección SQL y un XSS en entorno de laboratorio legal
- Mapear vulnerabilidades web a CWE y técnicas ATT&CK
- Proponer remediaciones concretas para cada riesgo demostrado
OWASP Top 10 (2021): los riesgos que más brechas causan
OWASP Top 10 es un consenso comunitario sobre los 10 riesgos web más críticos. Se actualiza cada 3-4 años con datos reales de incidentes.
A01:2021 — Broken Access Control (CWE-284, CWE-639) El servidor confía en el cliente para controlar el acceso. Ejemplo: cambiar ?user_id=123 a ?user_id=124 y acceder a datos ajenos (IDOR — Insecure Direct Object Reference). ATT&CK: T1078.
A02:2021 — Cryptographic Failures (CWE-327, CWE-328) Datos sensibles sin cifrar o con algoritmos rotos (MD5, SHA1 sin sal). Contraseñas en texto plano, cookies sin Secure/HttpOnly.
A03:2021 — Injection (CWE-89 SQLi, CWE-79 XSS, CWE-77 Command) Input del usuario que se ejecuta como código. La defensa universal: nunca concatenar input en queries/comandos; usar prepared statements, parametrización, encoding de salida.
-- VULNERABLE (concatenación):
SELECT * FROM users WHERE name = '' + input + '
-- SEGURO (prepared statement):
SELECT * FROM users WHERE name = ? -- el driver escapa automáticamente
A04:2021 — Insecure Design (CWE-209, CWE-256) Fallos de arquitectura que no se arreglan parcheando: falta de rate limiting, preguntas de seguridad predecibles, ausencia de modelo de amenazas.
Referencias:
- OWASP Top 10 — owasp.org/Top10/
- CWE-89 — SQL Injection
- CWE-79 — Cross-site Scripting
- CWE-284 — Improper Access Control
- T1078 — Valid Accounts
OWASP Top 10: riesgos A05 a A10
A05:2021 — Security Misconfiguration (CWE-16) Permisos por defecto, headers faltantes, stack traces en producción, servicios innecesarios activos. Incluye XML External Entities (XXE).
A06:2021 — Vulnerable & Outdated Components (CWE-1104) Dependencias con CVEs conocidos sin parchear. npm audit, pip-audit, trivy detectan automáticamente. La mayor fuente de brechas masivas.
A07:2021 — Identification & Authentication Failures (CWE-287) Credenciales débiles, sesiones que no expiran, falta de MFA en cuentas privilegiadas, brute force sin rate-limit.
A08:2021 — Software & Data Integrity Failures (CWE-502) Deserialización insegura, pipelines CI/CD sin verificación de firmas, updates sin validación de integridad. ATT&CK: T1195 (Supply Chain).
A09:2021 — Security Logging & Monitoring Failures (CWE-778) Sin logs de eventos de seguridad, sin alertas, sin capacidad de detectar una brecha. En promedio, una brecha tarda 287 días en detectarse (IBM 2023).
A10:2021 — Server-Side Request Forgery (SSRF) (CWE-918) El servidor hace peticiones a URLs controladas por el atacante. Vector crítico en entornos cloud: acceso al metadata service (169.254.169.254). ATT&CK: T1090.
Referencias:
- CWE-918 — SSRF
- CWE-502 — Deserialization
- T1195 — Supply Chain Compromise
- IBM Cost of a Data Breach Report 2023
Laboratorio práctico: SQLi y XSS en Juice Shop
OWASP Juice Shop es una aplicación web deliberadamente vulnerable, mantenida por OWASP como herramienta educativa. Se ejecuta en local (Docker o Node.js) — nunca en un servidor público.
Instalación:
# Opción 1: Docker (recomendada)
docker run --rm -p 3000:3000 bkimminich/juice-shop
# Opción 2: Node.js
git clone https://github.com/juice-shop/juice-shop.git
cd juice-shop && npm install && npm start
# Abrir http://localhost:3000
Ejercicio 1 — SQL Injection (A03, CWE-89):
- Ve al login de Juice Shop
- En el campo email, introduce:
' OR 1=1-- - Contraseña: cualquier cosa
- Observa: entras como admin sin conocer credenciales
- ¿Por qué funciona? El backend concatena el input en la query SQL
- Remediación: prepared statements + validación de input
Ejercicio 2 — Reflected XSS (A03, CWE-79):
- Ve a la barra de búsqueda de Juice Shop
- Busca:
<iframe src="javascript:alert('XSS')"> - Observa: el script se ejecuta en tu navegador
- ¿Por qué funciona? El input se refleja sin encoding en el HTML
- Remediación: encoding de salida (HTML entities) + Content-Security-Policy
Documentación del hallazgo:
HALLAZGO: SQL Injection en endpoint de login
SEVERIDAD: CVSS 9.8 (Critical)
CWE: CWE-89
ATT&CK: T1190 (Exploit Public-Facing Application)
REPRO: Email: ' OR 1=1-- / Pass: x → acceso admin
IMPACTO: Bypass completo de autenticación
REMEDIO: Usar ORM con prepared statements
Referencias:
- OWASP Juice Shop — owasp.org/www-project-juice-shop/
- T1190 — Exploit Public-Facing Application
- CWE-89 — SQL Injection
- CWE-79 — Cross-site Scripting
Caso real: Equifax 2017: CVE-2017-5638 (Apache Struts) — 147M registros
Equifax no parcheó CVE-2017-5638 (RCE en Apache Struts, CVSS 10.0) durante 2 meses después de la publicación del parche. Un atacante explotó la vulnerabilidad A06 (Vulnerable Components) para acceder a datos de 147 millones de personas: SSN, fechas de nacimiento, direcciones. Coste: $700M en acuerdos. Lección: A06 — Vulnerable & Outdated Components mata. Un npm audit / pip-audit semanal habría evitado la brecha.
Ejercicio guiado: Encuentra y documenta 3 vulnerabilidades en Juice Shop
- Instala Juice Shop con Docker: docker run --rm -p 3000:3000 bkimminich/juice-shop
- Abre http://localhost:3000 y explora la aplicación como usuario normal
- Intenta el SQLi del login: ' OR 1=1--
- Busca un XSS reflejado en la barra de búsqueda
- Explora el panel /administration (IDOR — A01)
- Para cada hallazgo documenta: descripción, CWE, CVSS estimado, reproducción, remediación
- Opcional: consulta el Juice Shop Score Board (/score-board) para más retos
Recursos abiertos
Semana 4: Laboratorio final: máquina vulnerable + informe
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 4 de 20
Objetivos de aprendizaje
- Ejecutar un pentest completo de recon a reporte sobre una máquina vulnerable
- Usar nmap, nikto y herramientas de explotación en entorno local autorizado
- Puntuar hallazgos con CVSS 3.1 y mapearlos a ATT&CK
- Escribir un informe con resumen ejecutivo y detalle técnico reproducible
El laboratorio: máquina vulnerable en red local
Para la práctica final usamos máquinas deliberadamente vulnerables en red local aislada. Nunca sobre internet, nunca contra terceros.
Opciones de laboratorio (todas gratuitas):
- Metasploitable 2: VM clásica con servicios vulnerables (FTP, SSH, Samba, Apache, MySQL). Descarga: sourceforge.net/projects/metasploitable
- VulnHub: cientos de VMs descargables por dificultad (vulnhub.com)
- HackTheBox (Starting Point): máquinas guiadas online con VPN
- TryHackMe: laboratorios guiados con teoría integrada
Configuración segura del lab:
# Red host-only en VirtualBox (aislada de internet)
# 1. VirtualBox → File → Host Network Manager → Create
# 2. VM atacante (Kali): Adapter 1 → Host-only
# 3. VM objetivo (Metasploitable): Adapter 1 → Host-only
# 4. Verificar: desde Kali, ping a Metasploitable → OK
# desde Metasploitable, ping a 8.8.8.8 → DEBE fallar
La red host-only garantiza que el tráfico de explotación nunca sale a internet. Es un control de seguridad, no una conveniencia.
Referencias:
- Metasploitable — sourceforge.net/projects/metasploitable
- VulnHub — vulnhub.com
- HackTheBox — hackthebox.com
- TryHackMe — tryhackme.com
De recon a explotación: flujo completo con herramientas
Paso 1 — Descubrimiento de hosts:
nmap -sn 192.168.56.0/24 # ping sweep: qué hosts hay en la red
Paso 2 — Escaneo de puertos y servicios:
nmap -sV -sC -p- 192.168.56.101 -oN scan.txt
# -sV: versión de servicios
# -sC: scripts por defecto (NSE)
# -p-: todos los 65535 puertos
# -oN: guardar output (evidencia)
Paso 3 — Identificación de vulnerabilidades:
# Web: escaneo con nikto
nikto -h http://192.168.56.101 -output nikto.txt
# Buscar CVEs por versión: searchsploit apache 2.2
searchsploit apache 2.2.8
Paso 4 — Explotación controlada: Cada explotación debe ser: (a) autorizada, (b) documentada paso a paso, (c) con captura de evidencia (screenshot + output). El objetivo es demostrar el impacto, no causar daño.
Paso 5 — Post-explotación: ¿Qué puede hacer un atacante una vez dentro?
- Leer
/etc/shadow→ credenciales - Escalar privilegios (kernel exploits, SUID binaries)
- Pivotar a otros hosts de la red interna
ATT&CK: T1003 (OS Credential Dumping), T1068 (Exploitation for Privilege Escalation), T1021 (Remote Services para lateral movement)
Referencias:
- Nmap — nmap.org
- Nikto — github.com/sullo/nikto
- SearchSploit — exploit-db.com/searchsploit
- T1003 — OS Credential Dumping
- T1068 — Exploitation for Privilege Escalation
El informe: el producto real del pentester
El informe ético tiene dos audiencias: dirección (resumen ejecutivo) y equipo técnico (detalle reproducible). Sin un buen informe, todo el trabajo técnico no sirve.
Estructura del informe:
1. Portada: cliente, equipo, fecha, clasificación (CONFIDENCIAL)
2. Resumen ejecutivo (1-2 páginas):
- Alcance y objetivos del test
- Resumen de hallazgos por severidad (tabla: Critical/High/Medium/Low)
- Conclusión: postura de seguridad y recomendaciones prioritarias
- Redactado para quien NO es técnico
3. Detalle técnico (por hallazgo):
ID: VULN-001
TÍTULO: SQL Injection en endpoint de login
SEVERIDAD: Critical (CVSS 9.8)
CVSS Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE: CWE-89
ATT&CK: T1190
DESCRIPCIÓN: El parámetro 'email' del endpoint POST /rest/user/login
no sanitiza input, permitiendo inyección SQL.
REPRODUCCIÓN:
1. POST /rest/user/login
2. Body: {"email": "' OR 1=1--", "password": "x"}
3. Respuesta: 200 OK con token de sesión admin
EVIDENCIA: [captura adjunta]
IMPACTO: Bypass completo de autenticación; acceso a todos los datos
REMEDIACIÓN: Usar ORM con prepared statements; validar formato email
4. Apéndices: configuración del lab, herramientas usadas, log de tiempos, lista de puertos/servicios encontrados.
CVSS 3.1 — cómo puntuar: 8 métricas: Attack Vector, Complexity, Privileges Required, User Interaction, Scope, Confidentiality/Integrity/Availability Impact. Usa la calculadora oficial de FIRST (first.org/cvss/calculator/3.1).
Referencias:
- CVSS 3.1 — first.org/cvss/
- PTES Reporting — pentest-standard.org
- OWASP Reporting Guidelines
Caso real: SolarWinds 2020: la post-explotación más sofisticada documentada
El grupo UNC2452 (atribuido a SVR ruso) comprometió el pipeline de build de SolarWinds Orion (ATT&CK: T1195.002 — Supply Chain: Software Supply Chain). El backdoor SUNBURST se distribuyó como actualización legítima a 18.000 organizaciones. Post-explotación: movimiento lateral con tokens SAML forjados (T1606.002), persistencia con tareas programadas (T1053.005). Lección para el informe: la post-explotación define el impacto real — sin ella, un hallazgo parece menor de lo que es.
Ejercicio guiado: Pentest completo de Metasploitable 2 con informe
- Configura el lab: Kali + Metasploitable 2 en red host-only
- Ejecuta ping sweep: nmap -sn 192.168.56.0/24
- Escanea la máquina: nmap -sV -sC -p- [IP] -oN scan.txt
- Identifica al menos 5 servicios vulnerables en el output
- Elige 2 vectores y explótalos (documenta cada paso con capturas)
- Intenta escalada de privilegios en al menos 1 vector
- Puntúa cada hallazgo con CVSS 3.1 (usa la calculadora de FIRST)
- Escribe el informe completo: ejecutivo + técnico + apéndices
Recursos abiertos
Semana 5: Reconocimiento avanzado y OSINT
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 5 de 20
LECTURA: Teoria: Reconocimiento avanzado y OSINT
Contenido teorico detallado para reconocimiento avanzado y osint. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Reconocimiento avanzado y OSINT
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para reconocimiento avanzado y osint.
CASO: Caso real: Reconocimiento avanzado y OSINT
Analisis de incidente real donde reconocimiento avanzado y osint fue factor clave. Lecciones aprendidas.
Semana 6: Modelado de amenazas y arboles de ataque
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 6 de 20
LECTURA: Teoria: Modelado de amenazas y arboles de ataque
Contenido teorico detallado para modelado de amenazas y arboles de ataque. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Modelado de amenazas y arboles de ataque
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para modelado de amenazas y arboles de ataque.
CASO: Caso real: Modelado de amenazas y arboles de ataque
Analisis de incidente real donde modelado de amenazas y arboles de ataque fue factor clave. Lecciones aprendidas.
Semana 7: Escaneo de vulnerabilidades y validacion
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 7 de 20
LECTURA: Teoria: Escaneo de vulnerabilidades y validacion
Contenido teorico detallado para escaneo de vulnerabilidades y validacion. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Escaneo de vulnerabilidades y validacion
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para escaneo de vulnerabilidades y validacion.
CASO: Caso real: Escaneo de vulnerabilidades y validacion
Analisis de incidente real donde escaneo de vulnerabilidades y validacion fue factor clave. Lecciones aprendidas.
Semana 8: Ataques a aplicaciones web (OWASP Top 10)
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 8 de 20
LECTURA: Teoria: Ataques a aplicaciones web (OWASP Top 10)
Contenido teorico detallado para ataques a aplicaciones web (owasp top 10). Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Ataques a aplicaciones web (OWASP Top 10)
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ataques a aplicaciones web (owasp top 10).
CASO: Caso real: Ataques a aplicaciones web (OWASP Top 10)
Analisis de incidente real donde ataques a aplicaciones web (owasp top 10) fue factor clave. Lecciones aprendidas.
Semana 9: Explotacion de red y servicios
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 9 de 20
LECTURA: Teoria: Explotacion de red y servicios
Contenido teorico detallado para explotacion de red y servicios. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Explotacion de red y servicios
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para explotacion de red y servicios.
CASO: Caso real: Explotacion de red y servicios
Analisis de incidente real donde explotacion de red y servicios fue factor clave. Lecciones aprendidas.
Semana 10: Escalada de privilegios Windows y Linux
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 10 de 20
LECTURA: Teoria: Escalada de privilegios Windows y Linux
Contenido teorico detallado para escalada de privilegios windows y linux. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Escalada de privilegios Windows y Linux
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para escalada de privilegios windows y linux.
CASO: Caso real: Escalada de privilegios Windows y Linux
Analisis de incidente real donde escalada de privilegios windows y linux fue factor clave. Lecciones aprendidas.
Semana 11: Movimiento lateral y pivoting
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 11 de 20
LECTURA: Teoria: Movimiento lateral y pivoting
Contenido teorico detallado para movimiento lateral y pivoting. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Movimiento lateral y pivoting
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para movimiento lateral y pivoting.
CASO: Caso real: Movimiento lateral y pivoting
Analisis de incidente real donde movimiento lateral y pivoting fue factor clave. Lecciones aprendidas.
Semana 12: Mecanismos de persistencia
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 12 de 20
LECTURA: Teoria: Mecanismos de persistencia
Contenido teorico detallado para mecanismos de persistencia. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Mecanismos de persistencia
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para mecanismos de persistencia.
CASO: Caso real: Mecanismos de persistencia
Analisis de incidente real donde mecanismos de persistencia fue factor clave. Lecciones aprendidas.
Semana 13: Evasion de defensas
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 13 de 20
LECTURA: Teoria: Evasion de defensas
Contenido teorico detallado para evasion de defensas. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Evasion de defensas
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para evasion de defensas.
CASO: Caso real: Evasion de defensas
Analisis de incidente real donde evasion de defensas fue factor clave. Lecciones aprendidas.
Semana 14: Acceso a credenciales y volcado
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 14 de 20
LECTURA: Teoria: Acceso a credenciales y volcado
Contenido teorico detallado para acceso a credenciales y volcado. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Acceso a credenciales y volcado
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para acceso a credenciales y volcado.
CASO: Caso real: Acceso a credenciales y volcado
Analisis de incidente real donde acceso a credenciales y volcado fue factor clave. Lecciones aprendidas.
Semana 15: Exfiltracion e impacto
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 15 de 20
LECTURA: Teoria: Exfiltracion e impacto
Contenido teorico detallado para exfiltracion e impacto. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Exfiltracion e impacto
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para exfiltracion e impacto.
CASO: Caso real: Exfiltracion e impacto
Analisis de incidente real donde exfiltracion e impacto fue factor clave. Lecciones aprendidas.
Semana 16: Ataques a cloud y contenedores
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 16 de 20
LECTURA: Teoria: Ataques a cloud y contenedores
Contenido teorico detallado para ataques a cloud y contenedores. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Ataques a cloud y contenedores
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ataques a cloud y contenedores.
CASO: Caso real: Ataques a cloud y contenedores
Analisis de incidente real donde ataques a cloud y contenedores fue factor clave. Lecciones aprendidas.
Semana 17: Red teaming wireless y fisico
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 17 de 20
LECTURA: Teoria: Red teaming wireless y fisico
Contenido teorico detallado para red teaming wireless y fisico. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Red teaming wireless y fisico
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para red teaming wireless y fisico.
CASO: Caso real: Red teaming wireless y fisico
Analisis de incidente real donde red teaming wireless y fisico fue factor clave. Lecciones aprendidas.
Semana 18: Ingenieria social y phishing
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 18 de 20
LECTURA: Teoria: Ingenieria social y phishing
Contenido teorico detallado para ingenieria social y phishing. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Ingenieria social y phishing
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ingenieria social y phishing.
CASO: Caso real: Ingenieria social y phishing
Analisis de incidente real donde ingenieria social y phishing fue factor clave. Lecciones aprendidas.
Semana 19: Informes y seguimiento de remediacion
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 19 de 20
LECTURA: Teoria: Informes y seguimiento de remediacion
Contenido teorico detallado para informes y seguimiento de remediacion. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Informes y seguimiento de remediacion
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para informes y seguimiento de remediacion.
CASO: Caso real: Informes y seguimiento de remediacion
Analisis de incidente real donde informes y seguimiento de remediacion fue factor clave. Lecciones aprendidas.
Semana 20: Capstone: Pentest completo end-to-end
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 20 de 20
LECTURA: Teoria: Capstone: Pentest completo end-to-end
Contenido teorico detallado para capstone: pentest completo end-to-end. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Capstone: Pentest completo end-to-end
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para capstone: pentest completo end-to-end.
CASO: Caso real: Capstone: Pentest completo end-to-end
Analisis de incidente real donde capstone: pentest completo end-to-end fue factor clave. Lecciones aprendidas.
PROYECTO: Proyecto integrador: Capstone: Pentest completo end-to-end
Proyecto final que integra todos los conocimientos del curso.
Quiz del curso
Checkpoint formativo: 22 ítems con explicación. Al superar 70 %, márcalo en tu progreso.
Lab guiado: Juice Shop en local (legal)
Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Duración estimada: 3–4 h · Nivel: universitario
Objetivo
Encontrar y documentar 3 vulnerabilidades del OWASP Top 10 en un entorno creado para ser vulnerable.
Marco legal y ético
Juice Shop is deliberately vulnerable and local: it is the legal way to practice. NEVER against systems you don't own.
Pasos
- Install Docker Desktop (or Docker Engine).
- Levantar el objetivo:
docker run --rm -p 3000:80 bkimminich/juice-shop→ http://localhost:3000 - Recon: walk the app, view page source, check /ftp route, error messages.
- Vector 1 (inyección): in login, test
' or 1=1--and document what happens. - Vector 2 (control de acceso): open a product URL and try changing the ID to another user's.
- Vector 3 (XSS): find a field that reflects text and try
<script>alert(1)</script>. - For each one: screenshot + step-by-step reproduction + CVSS + remediation.
- Cleanup:
docker stop <id>and delete local containers.
Evidencia a entregar
3 hallazgos completos (formato del informe de la chuleta) en evidencia-ofensiva.md.
Criterio de superación
La evidencia debe permitir que otra persona reproduzca el resultado sin preguntarte nada. Si no es reproducible, no es evidencia (ver rúbrica).
Examen final y proyecto — Ciberseguridad Ofensiva: Pensar como Atacante
Parte A — Examen (30 % del bloque de evaluación)
- 12 preguntas tipo test (banco del quiz ampliado) + 2 preguntas cortas de razonamiento.
- Sin material. Duración estimada: 45 min.
- Cubre: S1: Ética, legalidad y alcance del test, S2: Reconocimiento pasivo y OSINT, S3: Los 10 riesgos web (OWASP Top 10), S4: Laboratorio final: máquina vulnerable + informe, S5: Reconocimiento avanzado y OSINT, S6: Modelado de amenazas y arboles de ataque, S7: Escaneo de vulnerabilidades y validacion, S8: Ataques a aplicaciones web (OWASP Top 10), S9: Explotacion de red y servicios, S10: Escalada de privilegios Windows y Linux, S11: Movimiento lateral y pivoting, S12: Mecanismos de persistencia, S13: Evasion de defensas, S14: Acceso a credenciales y volcado, S15: Exfiltracion e impacto, S16: Ataques a cloud y contenedores, S17: Red teaming wireless y fisico, S18: Ingenieria social y phishing, S19: Informes y seguimiento de remediacion, S20: Capstone: Pentest completo end-to-end.
Parte B — Proyecto final con evidencia (40 %)
Encargo: Encontrar y documentar 3 vulnerabilidades del OWASP Top 10 en un entorno creado para ser vulnerable.
Laboratorio de referencia: laboratorio.md — Lab guiado: Juice Shop en local (legal)
Entregables
- Evidencia (
evidencia-*.md): 3 hallazgos completos (formato del informe de la chuleta) enevidencia-ofensiva.md. - Informe con la estructura de la chuleta: qué, cuánto, cómo, captura, remediación/decisión.
- Defensa (10 min): demo en vivo respondiendo con el artefacto delante.
Condiciones éticas
Juice Shop is deliberately vulnerable and local: it is the legal way to practice. NEVER against systems you don't own.
Cómo se califica
Según la rúbrica, bloque 3. Sin evidencia verificable no hay proyecto: un resumen bonito no es evidencia.
Superación del curso
| Bloque | Peso | Mínimo |
|---|---|---|
| Participación + ejercicios | 30 % | entregar ≥ 70 % de semanas |
| Quizzes formativos | 30 % | ≥ 60 % de aciertos |
| Examen + proyecto | 40 % | evidencia presentada y defendida |
Al superar el curso puedes generar tu credencial con sello hash en ../credencial.html.
Rúbrica de evaluación — Ciberseguridad Ofensiva: Pensar como Atacante
Peso global: participación y ejercicios 30 % · quizzes formativos 30 % · proyecto final con evidencia 40 %. Estilo Harvard: se aprueba demostrando.
Objetivos que la rúbrica mide
- Distinguir hacking ético de actividad delictiva
- Ejecutar reconocimiento pasivo y OSINT sobre un objetivo autorizado
- Explicar y reproducir los 10 riesgos web principales de OWASP
- Redactar un informe de hallazgos con severidad y remediación
1. Participación y ejercicios semanales (30 %)
| Criterio | Excelente (100) | Suficiente (60) | Insuficiente (0) |
|---|---|---|---|
| Constancia | Todas las semanas con entrega | ≥ 70 % de semanas | < 70 % |
| Calidad del ejercicio | Resuelto y explicado con palabras propias | Resuelto sin explicar | Copiado o vacío |
2. Quizzes formativos (30 %)
| Criterio | Excelente | Suficiente | Insuficiente |
|---|---|---|---|
| Aciertos acumulados | ≥ 85 % | 60–84 % | < 60 % |
| Uso de la explicación | Repasa lo fallado y lo corrige | Repasa a veces | No repasa |
3. Proyecto final con evidencia (40 %)
| Criterio | Excelente (100) | Suficiente (60) | Insuficiente (0) |
|---|---|---|---|
| Evidencia | Artefactos verificables y reproducibles | Evidencia parcial | Solo afirmaciones |
| Informe | Hallazgo + severidad + reproducción + remediación | Falta 1 sección | Sin estructura |
| Defensa | Responde con el artefacto delante | Responde con dudas | No puede defenderlo |
| Ética/legalidad | Alcance respetado en todo momento | Duda menor documentada | Fuera de alcance |
Nota final = 0.3·P1 + 0.3·P2 + 0.4·P3 · Aprobado ≥ 60/100 con evidencia presentada.
Glosario — Ciberseguridad Ofensiva: Pensar como Atacante
Términos que el curso usa y que el examen puede pedir.
| Término | Definición en una línea |
|---|---|
| Alcance (scope) | Contractual definition of what can and cannot be tested. No scope, no test. |
| OSINT | Open Source INTelligence: public information without touching the target. |
| Footprinting pasivo | Recon that does not send packets to the target's infrastructure. |
| Google dork | Advanced search operators that expose indexed information. |
| Falso amigo de seguridad | An open service that looks legitimate but expands the attack surface. |
| OWASP Top 10 | Community consensus on the 10 most critical web application risks. |
| Inyección SQL | Untrusted input becomes executable code against the DB. |
| Broken Access Control | The server trusts client-side restrictions; users reach what isn't theirs. |
| XSS | Injection of scripts executed in the victim's browser. |
| SSRF | The server is tricked into making requests on the attacker's behalf. |
| CVSS | Common Vulnerability Scoring System: severity from 0 to 10. |
| Regla de compromiso | Rules of engagement: windows, intensity, contacts, stop conditions. |
| Escalada de privilegios | Moving from initial access to higher permissions. |
| Pivot | Using a compromised machine as a bridge to reach others. |
| Exfiltración | Illegitimate extraction of data from the target. |
| Informe ético | Finding + severity + reproduction + remediation. The deliverable of the course. |
Regla de estudio: si no sabes explicarlo en una frase a alguien de fuera, aún no lo sabes.
Ciberseguridad Ofensiva: Pensar como Atacante — material de repaso
Chuleta — Ciberseguridad Ofensiva
Regla 0 (antes que cualquier comando)
- ¿Permiso escrito? ¿Alcance firmado? ¿Ventana horaria? → si falta algo: NO.
Recon pasivo (no toca al objetivo)
crt.sh/?q=dominio— subdomains via certificatessite:dominio filetype:pdf/inurl:admin— Google dorks- Wayback Machine — deleted versions
- DNS:
nslookup,dig any dominio
Recon activo suave (autorizado)
nmap -sn 192.168.1.0/24— host discoverynmap -sV -p- --min-rate 1000 <ip>— services (with permission)whatweb <url>— visible technologies
OWASP Top 10 (memory hook)
1 Inyección · 2 Auth rota · 3 Datos sensibles · 4 XXE · 5 Control de acceso · 6 Mal configuración · 7 XSS · 8 Deserialización · 9 Componentes obsoletos · 10 Logging insuficiente
Informe (lo que se evalúa)
- Hallazgo (qué) · 2. Severidad CVSS (cuánto) · 3. Reproducción paso a paso (cómo)
- Evidencia (captura) · 5. Remediación (qué hacer)
Números que importan
- CVSS: 0.1–3.9 bajo · 4.0–6.9 medio · 7.0–8.9 alto · 9.0–10 crítico
Generado por edu-forge academy. Imprímela: es lo que llevas al examen.
Recursos abiertos — Ciberseguridad Ofensiva: Pensar como Atacante
Repositorios verificados (GitHub, activos)
- OWASP Web Security Testing Guide — guía oficial de pruebas de seguridad web (9.8k★)
- OWASP Juice Shop — app vulnerable moderna para práctica legal en local (13.8k★)
- DVWA — web app deliberadamente vulnerable (PHP/MySQL) (13.6k★)
- Metasploit Framework — framework de explotación — solo en pentests autorizados (39k★)
- freeCodeCamp — currículo abierto de programación y matemáticas (455k★)
- public-apis — directorio comunitario de APIs gratuitas (479k★)
APIs abiertas verificadas (sin API key)
- Open Library API — catálogo abierto de libros, sin API key
- Wikipedia API — contenido enciclopédico multilingüe, sin API key
- arXiv API — papers científicos abiertos, sin API key
PT
- Khan Academy PT — matematicas, ciencias
- Wikilivros PT — libros abiertos
- Forvo PT — pronunciacion real
- Portal Domínio Público — obras libres BR
- Ciberdúvidas — dudas de portugues
ES
- Khan Academy ES — matematicas, ciencias
- GCF Global — office, internet, empleo
- Aula Mentor (MEC) — cursos oficiales gratuitos
- Google Activate — habilidades digitales
- MIT OpenCourseWare — universitario abierto
- OpenStax — libros de texto abiertos
- INE / datos abiertos — datos publicos
EN
- Harvard Online (CS50) — curso insignia
- MIT OCW — grado abierto
- OpenLearn (OU) — cursos gratuitos
- Project Gutenberg — libros dominio publico
Regla de oro
Todo recurso externo está verificado (existencia y actividad comprobadas el 2026-09-12 vía GitHub API / HTTP) antes de citarse. Nada de contenido con licencia dudosa.