← Campus Ciberseguridad Ofensiva: Pensar como Ata
Mi progreso

Ciberseguridad Ofensiva: Pensar como Atacante

ES · universitario 60 h 20 semanas quiz 22 ítems

Curso universitario de seguridad ofensiva con ética desde el día 1: recon pasivo, OSINT, OWASP Top 10 y laboratorio con máquina vulnerable. Se aprueba demostrando hallazgos documentados, nunca adivinando.

Objetivos de aprendizaje

  • Distinguir hacking ético de actividad delictiva
  • Ejecutar reconocimiento pasivo y OSINT sobre un objetivo autorizado
  • Explicar y reproducir los 10 riesgos web principales de OWASP
  • Redactar un informe de hallazgos con severidad y remediación
Evaluación: participación y ejercicios 30 % · quizzes 30 % · proyecto con evidencia 40 %. Nada se aprueba adivinando.

Ciberseguridad Ofensiva: Pensar como Atacante

Nivel: universitario · 60 horas · Idioma principal: ES

Descripcion

Curso universitario de seguridad ofensiva con ética desde el día 1: recon pasivo, OSINT, OWASP Top 10 y laboratorio con máquina vulnerable. Se aprueba demostrando hallazgos documentados, nunca adivinando.

Objetivos de aprendizaje (evidencia)

  • Distinguir hacking ético de actividad delictiva
  • Ejecutar reconocimiento pasivo y OSINT sobre un objetivo autorizado
  • Explicar y reproducir los 10 riesgos web principales de OWASP
  • Redactar un informe de hallazgos con severidad y remediación

Evaluacion estilo Harvard

  • Participacion y ejercicios semanales: 30%
  • Quizzes formativos por semana: 30%
  • Proyecto final con evidencia: 40%
  • Todo se aprueba demostrando, no adivinando.

Cronograma

Semana 1: Ética, legalidad y alcance del test

  • [LECTURA] Regla número uno: permiso escrito
  • [EJERCICIO] Redacta tu carta de autorización
  • [LECTURA] Metodologías: PTES, OWASP WSTG, MITRE ATT&CK

Semana 2: Reconocimiento pasivo y OSINT

  • [LECTURA] Ver sin tocar: footprinting pasivo
  • [EJERCICIO] Perfil OSINT de un dominio propio

Semana 3: Los 10 riesgos web (OWASP Top 10)

  • [LECTURA] Inyección y control de acceso roto
  • [EJERCICIO] Práctica guiada en laboratorio legal
  • [LECTURA] SSRF, XSS y componentes obsoletos

Semana 4: Laboratorio final: máquina vulnerable + informe

  • [PROYECTO] De recon a reporte en Metasploitable
  • [EXAMEN] Informe ético evaluado

Semana 5: Reconocimiento avanzado y OSINT

  • [LECTURA] Teoria: Reconocimiento avanzado y OSINT
  • [EJERCICIO] Practica guiada: Reconocimiento avanzado y OSINT
  • [CASO] Caso real: Reconocimiento avanzado y OSINT

Semana 6: Modelado de amenazas y arboles de ataque

  • [LECTURA] Teoria: Modelado de amenazas y arboles de ataque
  • [EJERCICIO] Practica guiada: Modelado de amenazas y arboles de ataque
  • [CASO] Caso real: Modelado de amenazas y arboles de ataque

Semana 7: Escaneo de vulnerabilidades y validacion

  • [LECTURA] Teoria: Escaneo de vulnerabilidades y validacion
  • [EJERCICIO] Practica guiada: Escaneo de vulnerabilidades y validacion
  • [CASO] Caso real: Escaneo de vulnerabilidades y validacion

Semana 8: Ataques a aplicaciones web (OWASP Top 10)

  • [LECTURA] Teoria: Ataques a aplicaciones web (OWASP Top 10)
  • [EJERCICIO] Practica guiada: Ataques a aplicaciones web (OWASP Top 10)
  • [CASO] Caso real: Ataques a aplicaciones web (OWASP Top 10)

Semana 9: Explotacion de red y servicios

  • [LECTURA] Teoria: Explotacion de red y servicios
  • [EJERCICIO] Practica guiada: Explotacion de red y servicios
  • [CASO] Caso real: Explotacion de red y servicios

Semana 10: Escalada de privilegios Windows y Linux

  • [LECTURA] Teoria: Escalada de privilegios Windows y Linux
  • [EJERCICIO] Practica guiada: Escalada de privilegios Windows y Linux
  • [CASO] Caso real: Escalada de privilegios Windows y Linux

Semana 11: Movimiento lateral y pivoting

  • [LECTURA] Teoria: Movimiento lateral y pivoting
  • [EJERCICIO] Practica guiada: Movimiento lateral y pivoting
  • [CASO] Caso real: Movimiento lateral y pivoting

Semana 12: Mecanismos de persistencia

  • [LECTURA] Teoria: Mecanismos de persistencia
  • [EJERCICIO] Practica guiada: Mecanismos de persistencia
  • [CASO] Caso real: Mecanismos de persistencia

Semana 13: Evasion de defensas

  • [LECTURA] Teoria: Evasion de defensas
  • [EJERCICIO] Practica guiada: Evasion de defensas
  • [CASO] Caso real: Evasion de defensas

Semana 14: Acceso a credenciales y volcado

  • [LECTURA] Teoria: Acceso a credenciales y volcado
  • [EJERCICIO] Practica guiada: Acceso a credenciales y volcado
  • [CASO] Caso real: Acceso a credenciales y volcado

Semana 15: Exfiltracion e impacto

  • [LECTURA] Teoria: Exfiltracion e impacto
  • [EJERCICIO] Practica guiada: Exfiltracion e impacto
  • [CASO] Caso real: Exfiltracion e impacto

Semana 16: Ataques a cloud y contenedores

  • [LECTURA] Teoria: Ataques a cloud y contenedores
  • [EJERCICIO] Practica guiada: Ataques a cloud y contenedores
  • [CASO] Caso real: Ataques a cloud y contenedores

Semana 17: Red teaming wireless y fisico

  • [LECTURA] Teoria: Red teaming wireless y fisico
  • [EJERCICIO] Practica guiada: Red teaming wireless y fisico
  • [CASO] Caso real: Red teaming wireless y fisico

Semana 18: Ingenieria social y phishing

  • [LECTURA] Teoria: Ingenieria social y phishing
  • [EJERCICIO] Practica guiada: Ingenieria social y phishing
  • [CASO] Caso real: Ingenieria social y phishing

Semana 19: Informes y seguimiento de remediacion

  • [LECTURA] Teoria: Informes y seguimiento de remediacion
  • [EJERCICIO] Practica guiada: Informes y seguimiento de remediacion
  • [CASO] Caso real: Informes y seguimiento de remediacion

Semana 20: Capstone: Pentest completo end-to-end

  • [LECTURA] Teoria: Capstone: Pentest completo end-to-end
  • [EJERCICIO] Practica guiada: Capstone: Pentest completo end-to-end
  • [CASO] Caso real: Capstone: Pentest completo end-to-end
  • [PROYECTO] Proyecto integrador: Capstone: Pentest completo end-to-end

Recursos

Ver recursos.md — bancos abiertos + Drive do Pobre.

Semana 1: Ética, legalidad y alcance del test

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 1 de 20

Objetivos de aprendizaje

  • Distinguir hacking ético de actividad delictiva con base legal concreta
  • Redactar un documento de alcance (rules of engagement) válido
  • Situar PTES, OWASP WSTG y MITRE ATT&CK en el flujo de un pentest
  • Identificar las fases de un test de intrusión profesional

Regla número uno: permiso escrito

Un test de intrusión sin autorización escrita es un delito, sin excepciones. El Convenio de Budapest (arts. 2-6) tipifica el acceso ilícito a sistemas; el Código Penal español (arts. 197 bis, 264) castiga con prisión la intrusión y el daño informático. En Brasil, la Lei 12.737/2012 (Lei Carolina Dieckmann) penaliza la invasión de dispositivos. En la UE, la Directiva 2013/40 armoniza los tipos.

El documento de alcance — llamado 'Rules of Engagement' (RoE) — define: quién autoriza, qué sistemas se pueden tocar, cuándo (ventanas horarias), cómo se escala un incidente imprevisto y dónde se almacenan las evidencias. Sin este documento firmado, cualquier hallazgo es inadmisible y el pentester se expone a responsabilidad penal.

Elementos obligatorios de las RoE:

  1. Partes: empresa contratante + equipo de pentest + contacto de emergencia
  2. Alcance: IPs, dominios, redes, aplicaciones incluidas y excluidas
  3. Ventanas de ejecución: horario permitido, fechas de inicio y fin
  4. Técnicas autorizadas y prohibidas (p. ej. DoS: sí/no)
  5. Protocolo de hallazgo crítico: a quién se comunica, en cuánto tiempo
  6. Almacenamiento y destrucción de evidencias al finalizar
  7. Firmas de ambas partes con fecha

Referencias:

  • Convenio de Budapest, arts. 2-6
  • Código Penal ES, arts. 197 bis, 264
  • Lei 12.737/2012 (BR)
  • Directiva 2013/40/UE

Las fases de un pentest profesional (PTES)

El Penetration Testing Execution Standard (PTES) define 7 fases que todo test ético debe seguir. Saltarse fases produce informes incompletos y hallazgos no reproducibles.

Fase 1 — Pre-engagement (acuerdo previo): RoE, alcance, restricciones, contactos de emergencia. Es la fase más importante: sin ella no hay test.

Fase 2 — Intelligence Gathering (recolección): OSINT pasivo (semana 2), footprinting, identificación de tecnologías. MITRE ATT&CK: tácticas de Reconnaissance (TA0043).

Fase 3 — Threat Modeling: ¿Qué protege el objetivo? ¿Qué le importa a un atacante real? Se priorizan vectores por impacto de negocio.

Fase 4 — Vulnerability Analysis: Escaneo de vulnerabilidades con herramientas (Nmap, Nikto, Nuclei) + análisis manual. Se valida cada hallazgo: un falso positivo en el informe destruye la credibilidad.

Fase 5 — Exploitation: Solo se explota lo que se puede reproducir y documentar. El objetivo no es 'romper todo' sino demostrar el impacto real de cada vulnerabilidad.

Fase 6 — Post-Exploitation: ¿Qué puede hacer un atacante una vez dentro? Escalada de privilegios, movimiento lateral, exfiltración simulada. MITRE ATT&CK: tácticas Persistence (TA0003), Privilege Escalation (TA0004).

Fase 7 — Reporting: El informe es el producto. Tiene dos partes: resumen ejecutivo (para dirección) y detalle técnico (para el equipo). Cada hallazgo: descripción, severidad CVSS, reproducción paso a paso, evidencia (capturas), remediación propuesta.

Referencias:

  • PTES — pentest-standard.org
  • MITRE ATT&CK — TA0043 Reconnaissance
  • MITRE ATT&CK — TA0003 Persistence
  • MITRE ATT&CK — TA0004 Privilege Escalation

Metodologías complementarias: OWASP WSTG y ATT&CK

PTES da la estructura del test. Pero para saber qué probar necesitas guías específicas por dominio.

OWASP Web Security Testing Guide (WSTG): 91 pruebas organizadas en 11 categorías: Information Gathering (WSTG-INFO), Configuration (WSTG-CONF), Identity (WSTG-IDENT), Authentication (WSTG-ATHN), Authorization (WSTG-ATHZ), Session (WSTG-SESS), Input Validation (WSTG-INPV), Error Handling (WSTG-ERRH), Cryptography (WSTG-CRYP), Business Logic (WSTG-BUSL), Client-Side (WSTG-CLNT). Cada prueba tiene objetivo, procedimiento y herramientas sugeridas.

MITRE ATT&CK: No es una metodología de test sino un catálogo de comportamiento real del adversario. 14 tácticas, ~200 técnicas, ~400 sub-técnicas documentadas con procedimientos de grupos APT reales. Su valor en un pentest: hablar el lenguaje del defensor. Cuando reportas un hallazgo mapeado a ATT&CK (p. ej. 'T1190 — Exploit Public-Facing Application'), el SOC sabe exactamente qué detectar.

Las tres herramientas se complementan:

  • PTES → estructura del proyecto
  • WSTG → checklist de pruebas web
  • ATT&CK → lenguaje de amenazas y mapeo de cobertura

Referencias:

  • OWASP WSTG v4.2 — owasp.org/www-project-web-security-testing-guide
  • MITRE ATT&CK — attack.mitre.org
  • T1190 — Exploit Public-Facing Application

Caso real: El pentester que fue a prisión: caso Aaron Swartz y lecciones

Aaron Swartz descargó millones de artículos académicos de JSTOR desde la red del MIT en 2011. Aunque JSTOR retiró los cargos, la fiscalía federal mantuvo 13 cargos bajo la CFAA (Computer Fraud and Abuse Act). Lección operativa: tener acceso legítimo a una red (Swartz era fellow del MIT) NO equivale a tener autorización para un test ofensivo. El alcance lo define el documento firmado, no el acceso técnico.

Ejercicio guiado: Redacta tu documento de alcance (RoE)

  1. Elige un escenario ficticio: ONG con web, correo y VPN
  2. Define las partes (tú como pentester, la ONG como cliente)
  3. Lista los activos en alcance: 2 IPs, 1 dominio, 1 webapp
  4. Establece ventana: sábados 02:00-06:00 UTC
  5. Define técnicas autorizadas (escaneo, inyección) y prohibidas (DoS)
  6. Escribe el protocolo de hallazgo crítico: email + teléfono en < 1h
  7. Añade cláusula de destrucción de evidencias a los 30 días
  8. Firma con fecha (simulada)

Recursos abiertos


Volver al syllabus

Semana 2: Reconocimiento pasivo y OSINT

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 2 de 20

Objetivos de aprendizaje

  • Ejecutar reconocimiento pasivo sin enviar un solo paquete al objetivo
  • Usar Google dorks, crt.sh, Wayback Machine y Shodan para recopilar inteligencia
  • Enumerar subdominios, tecnologías y emails expuestos de un dominio autorizado
  • Documentar hallazgos OSINT en formato reproducible

Reconocimiento pasivo: ver sin tocar

El reconocimiento pasivo recopila información sobre el objetivo sin enviar tráfico directo a su infraestructura. No toca servidores, no dispara alertas IDS, no deja logs en el objetivo. Es legal en la mayoría de jurisdicciones porque solo consulta información pública.

MITRE ATT&CK clasifica el reconocimiento en la táctica TA0043 con técnicas específicas:

  • T1593 — Search Open Websites/Domains: Google, Bing, redes sociales
  • T1596 — Search Open Technical Databases: Shodan, Censys, crt.sh
  • T1592 — Gather Victim Host Information: OS, software, versiones
  • T1589 — Gather Victim Identity Information: emails, nombres, roles
  • T1590 — Gather Victim Network Information: rangos IP, ASN, DNS

Regla del 70%: en un pentest profesional, aproximadamente el 70% de la inteligencia útil proviene del reconocimiento pasivo. El escaneo activo (nmap, nikto) complementa, pero no sustituye.

Referencias:

  • MITRE ATT&CK — TA0043 Reconnaissance
  • T1593 — Search Open Websites/Domains
  • T1596 — Search Open Technical Databases
  • T1592 — Gather Victim Host Information
  • T1589 — Gather Victim Identity Information
  • T1590 — Gather Victim Network Information

Herramientas OSINT: el arsenal pasivo

Cada herramienta OSINT tiene un propósito específico. No se trata de lanzar todas; se elige según lo que se busca.

DNS y subdominios:

# Subdominios vía certificados (Certificate Transparency)
curl -s 'https://crt.sh/?q=%.ejemplo.com&output=json' | jq '.[].name_value' | sort -u
# DNS pasivo con dnsdumpster.com (web) o subfinder (CLI)
subfinder -d ejemplo.com -silent

Google dorks (búsqueda avanzada):

site:ejemplo.com filetype:pdf        # documentos PDF indexados
site:ejemplo.com inurl:admin          # paneles de administración
site:ejemplo.com intitle:"index of"   # directorios abiertos
site:ejemplo.com ext:sql | ext:env    # backups y configs expuestas

Certificados y tecnologías:

  • crt.sh: Certificate Transparency logs — muestra todos los certificados emitidos para un dominio, revelando subdominios internos
  • Wappalyzer / BuiltWith: identifican stack tecnológico (CMS, framework, servidor, CDN) sin enviar tráfico sospechoso
  • Wayback Machine: versiones históricas del sitio; puede revelar endpoints eliminados, credenciales en código fuente antiguo

Shodan (motores de búsqueda de dispositivos):

# Buscar servicios expuestos de una organización
shodan search 'org:"Ejemplo S.A."'
# Filtrar por puerto y producto
shodan search 'hostname:ejemplo.com port:443 product:Apache'

Emails y credenciales filtradas:

  • Hunter.io: emails corporativos asociados a un dominio
  • Have I Been Pwned (HIBP): verifica si un email aparece en brechas
  • Dehashed: búsqueda avanzada en filtraciones (requiere cuenta)

Referencias:

  • crt.sh — Certificate Transparency
  • Shodan — shodan.io
  • HIBP — haveibeenpwned.com
  • Google Hacking Database — exploit-db.com/google-hacking-database

Documentación de hallazgos OSINT

Cada dato recopilado se documenta de forma reproducible. Un hallazgo OSINT sin fuente ni fecha es inútil para el informe.

Formato por hallazgo:

HALLAZGO: Subdominio interno expuesto
FUENTE:   crt.sh, certificado CN=staging.ejemplo.com
FECHA:    2026-09-12
DATO:     staging.ejemplo.com (IP: 203.0.113.42)
RIESGO:   Entorno de staging accesible desde internet puede
          contener código sin auditar y datos de prueba reales
EVIDENCIA: captura-crtsh-staging.png
ATT&CK:   T1596.003 (Search Open Technical Databases: Digital Certs)

Herramientas de organización:

  • Maltego CE (Community Edition): grafo visual de relaciones entre entidades (dominios → IPs → emails → personas)
  • Hoja de cálculo: para volumen alto; columnas: tipo, dato, fuente, fecha, riesgo, técnica ATT&CK
  • Obsidian / CherryTree: notas enlazadas para investigaciones largas

Errores comunes a evitar:

  1. Recopilar sin documentar — el dato que no se registra no existe
  2. Mezclar pasivo con activo — un escaneo nmap no es OSINT
  3. No validar — un email de Hunter.io puede estar obsoleto
  4. Guardar datos personales innecesarios — aplica minimización

Referencias:

  • T1596.003 — Digital Certificates
  • Maltego CE — maltego.com
  • OSINT Framework — osintframework.com

Caso real: Capital One 2019: el recon que reveló una brecha de 100M de registros

Paige Thompson (alias 'erratic') descubrió una misconfiguration en el WAF de Capital One alojado en AWS. El metadata service de EC2 (169.254.169.254) era accesible vía SSRF, exponiendo credenciales IAM temporales. Con ellas extrajo datos de 100 millones de clientes. Lección de recon: los metadatos cloud son un vector OSINT crítico. Técnica ATT&CK: T1552.005 (Cloud Instance Metadata API). CWE: CWE-918 (SSRF). La atacante fue condenada porque NO tenía autorización — un pentester ético con RoE habría reportado el hallazgo.

Ejercicio guiado: Perfil OSINT completo de un dominio propio

  1. Elige un dominio que controles (o usa 'scanme.nmap.org', autorizado por Nmap)
  2. Subdominios: consulta crt.sh y anota todos los CN encontrados
  3. Google dorks: busca site:tudominio filetype:pdf, inurl:admin, intitle:index
  4. Tecnologías: visita el sitio con Wappalyzer y anota CMS, servidor, framework
  5. Wayback Machine: busca versiones de hace 1-2 años, compara con la actual
  6. Emails: busca en Hunter.io (free tier) y verifica 1 email en HIBP
  7. Documenta cada hallazgo con el formato: dato/fuente/fecha/riesgo/ATT&CK
  8. Crea un grafo simple (papel o draw.io): dominio → subdominios → IPs → techs

Recursos abiertos


Volver al syllabus

Semana 3: Los 10 riesgos web (OWASP Top 10)

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 3 de 20

Objetivos de aprendizaje

  • Explicar los 10 riesgos web OWASP Top 10 (2021) con ejemplos reales
  • Reproducir una inyección SQL y un XSS en entorno de laboratorio legal
  • Mapear vulnerabilidades web a CWE y técnicas ATT&CK
  • Proponer remediaciones concretas para cada riesgo demostrado

OWASP Top 10 (2021): los riesgos que más brechas causan

OWASP Top 10 es un consenso comunitario sobre los 10 riesgos web más críticos. Se actualiza cada 3-4 años con datos reales de incidentes.

A01:2021 — Broken Access Control (CWE-284, CWE-639) El servidor confía en el cliente para controlar el acceso. Ejemplo: cambiar ?user_id=123 a ?user_id=124 y acceder a datos ajenos (IDOR — Insecure Direct Object Reference). ATT&CK: T1078.

A02:2021 — Cryptographic Failures (CWE-327, CWE-328) Datos sensibles sin cifrar o con algoritmos rotos (MD5, SHA1 sin sal). Contraseñas en texto plano, cookies sin Secure/HttpOnly.

A03:2021 — Injection (CWE-89 SQLi, CWE-79 XSS, CWE-77 Command) Input del usuario que se ejecuta como código. La defensa universal: nunca concatenar input en queries/comandos; usar prepared statements, parametrización, encoding de salida.

-- VULNERABLE (concatenación):
SELECT * FROM users WHERE name = '' + input + '
-- SEGURO (prepared statement):
SELECT * FROM users WHERE name = ?   -- el driver escapa automáticamente

A04:2021 — Insecure Design (CWE-209, CWE-256) Fallos de arquitectura que no se arreglan parcheando: falta de rate limiting, preguntas de seguridad predecibles, ausencia de modelo de amenazas.

Referencias:

  • OWASP Top 10 — owasp.org/Top10/
  • CWE-89 — SQL Injection
  • CWE-79 — Cross-site Scripting
  • CWE-284 — Improper Access Control
  • T1078 — Valid Accounts

OWASP Top 10: riesgos A05 a A10

A05:2021 — Security Misconfiguration (CWE-16) Permisos por defecto, headers faltantes, stack traces en producción, servicios innecesarios activos. Incluye XML External Entities (XXE).

A06:2021 — Vulnerable & Outdated Components (CWE-1104) Dependencias con CVEs conocidos sin parchear. npm audit, pip-audit, trivy detectan automáticamente. La mayor fuente de brechas masivas.

A07:2021 — Identification & Authentication Failures (CWE-287) Credenciales débiles, sesiones que no expiran, falta de MFA en cuentas privilegiadas, brute force sin rate-limit.

A08:2021 — Software & Data Integrity Failures (CWE-502) Deserialización insegura, pipelines CI/CD sin verificación de firmas, updates sin validación de integridad. ATT&CK: T1195 (Supply Chain).

A09:2021 — Security Logging & Monitoring Failures (CWE-778) Sin logs de eventos de seguridad, sin alertas, sin capacidad de detectar una brecha. En promedio, una brecha tarda 287 días en detectarse (IBM 2023).

A10:2021 — Server-Side Request Forgery (SSRF) (CWE-918) El servidor hace peticiones a URLs controladas por el atacante. Vector crítico en entornos cloud: acceso al metadata service (169.254.169.254). ATT&CK: T1090.

Referencias:

  • CWE-918 — SSRF
  • CWE-502 — Deserialization
  • T1195 — Supply Chain Compromise
  • IBM Cost of a Data Breach Report 2023

Laboratorio práctico: SQLi y XSS en Juice Shop

OWASP Juice Shop es una aplicación web deliberadamente vulnerable, mantenida por OWASP como herramienta educativa. Se ejecuta en local (Docker o Node.js) — nunca en un servidor público.

Instalación:

# Opción 1: Docker (recomendada)
docker run --rm -p 3000:3000 bkimminich/juice-shop
# Opción 2: Node.js
git clone https://github.com/juice-shop/juice-shop.git
cd juice-shop && npm install && npm start
# Abrir http://localhost:3000

Ejercicio 1 — SQL Injection (A03, CWE-89):

  1. Ve al login de Juice Shop
  2. En el campo email, introduce: ' OR 1=1--
  3. Contraseña: cualquier cosa
  4. Observa: entras como admin sin conocer credenciales
  5. ¿Por qué funciona? El backend concatena el input en la query SQL
  6. Remediación: prepared statements + validación de input

Ejercicio 2 — Reflected XSS (A03, CWE-79):

  1. Ve a la barra de búsqueda de Juice Shop
  2. Busca: <iframe src="javascript:alert('XSS')">
  3. Observa: el script se ejecuta en tu navegador
  4. ¿Por qué funciona? El input se refleja sin encoding en el HTML
  5. Remediación: encoding de salida (HTML entities) + Content-Security-Policy

Documentación del hallazgo:

HALLAZGO:  SQL Injection en endpoint de login
SEVERIDAD: CVSS 9.8 (Critical)
CWE:       CWE-89
ATT&CK:    T1190 (Exploit Public-Facing Application)
REPRO:     Email: ' OR 1=1-- / Pass: x → acceso admin
IMPACTO:   Bypass completo de autenticación
REMEDIO:   Usar ORM con prepared statements

Referencias:

  • OWASP Juice Shop — owasp.org/www-project-juice-shop/
  • T1190 — Exploit Public-Facing Application
  • CWE-89 — SQL Injection
  • CWE-79 — Cross-site Scripting

Caso real: Equifax 2017: CVE-2017-5638 (Apache Struts) — 147M registros

Equifax no parcheó CVE-2017-5638 (RCE en Apache Struts, CVSS 10.0) durante 2 meses después de la publicación del parche. Un atacante explotó la vulnerabilidad A06 (Vulnerable Components) para acceder a datos de 147 millones de personas: SSN, fechas de nacimiento, direcciones. Coste: $700M en acuerdos. Lección: A06 — Vulnerable & Outdated Components mata. Un npm audit / pip-audit semanal habría evitado la brecha.

Ejercicio guiado: Encuentra y documenta 3 vulnerabilidades en Juice Shop

  1. Instala Juice Shop con Docker: docker run --rm -p 3000:3000 bkimminich/juice-shop
  2. Abre http://localhost:3000 y explora la aplicación como usuario normal
  3. Intenta el SQLi del login: ' OR 1=1--
  4. Busca un XSS reflejado en la barra de búsqueda
  5. Explora el panel /administration (IDOR — A01)
  6. Para cada hallazgo documenta: descripción, CWE, CVSS estimado, reproducción, remediación
  7. Opcional: consulta el Juice Shop Score Board (/score-board) para más retos

Recursos abiertos


Volver al syllabus

Semana 4: Laboratorio final: máquina vulnerable + informe

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 4 de 20

Objetivos de aprendizaje

  • Ejecutar un pentest completo de recon a reporte sobre una máquina vulnerable
  • Usar nmap, nikto y herramientas de explotación en entorno local autorizado
  • Puntuar hallazgos con CVSS 3.1 y mapearlos a ATT&CK
  • Escribir un informe con resumen ejecutivo y detalle técnico reproducible

El laboratorio: máquina vulnerable en red local

Para la práctica final usamos máquinas deliberadamente vulnerables en red local aislada. Nunca sobre internet, nunca contra terceros.

Opciones de laboratorio (todas gratuitas):

  • Metasploitable 2: VM clásica con servicios vulnerables (FTP, SSH, Samba, Apache, MySQL). Descarga: sourceforge.net/projects/metasploitable
  • VulnHub: cientos de VMs descargables por dificultad (vulnhub.com)
  • HackTheBox (Starting Point): máquinas guiadas online con VPN
  • TryHackMe: laboratorios guiados con teoría integrada

Configuración segura del lab:

# Red host-only en VirtualBox (aislada de internet)
# 1. VirtualBox → File → Host Network Manager → Create
# 2. VM atacante (Kali): Adapter 1 → Host-only
# 3. VM objetivo (Metasploitable): Adapter 1 → Host-only
# 4. Verificar: desde Kali, ping a Metasploitable → OK
#    desde Metasploitable, ping a 8.8.8.8 → DEBE fallar

La red host-only garantiza que el tráfico de explotación nunca sale a internet. Es un control de seguridad, no una conveniencia.

Referencias:

  • Metasploitable — sourceforge.net/projects/metasploitable
  • VulnHub — vulnhub.com
  • HackTheBox — hackthebox.com
  • TryHackMe — tryhackme.com

De recon a explotación: flujo completo con herramientas

Paso 1 — Descubrimiento de hosts:

nmap -sn 192.168.56.0/24    # ping sweep: qué hosts hay en la red

Paso 2 — Escaneo de puertos y servicios:

nmap -sV -sC -p- 192.168.56.101 -oN scan.txt
# -sV: versión de servicios
# -sC: scripts por defecto (NSE)
# -p-: todos los 65535 puertos
# -oN: guardar output (evidencia)

Paso 3 — Identificación de vulnerabilidades:

# Web: escaneo con nikto
nikto -h http://192.168.56.101 -output nikto.txt
# Buscar CVEs por versión: searchsploit apache 2.2
searchsploit apache 2.2.8

Paso 4 — Explotación controlada: Cada explotación debe ser: (a) autorizada, (b) documentada paso a paso, (c) con captura de evidencia (screenshot + output). El objetivo es demostrar el impacto, no causar daño.

Paso 5 — Post-explotación: ¿Qué puede hacer un atacante una vez dentro?

  • Leer /etc/shadow → credenciales
  • Escalar privilegios (kernel exploits, SUID binaries)
  • Pivotar a otros hosts de la red interna

ATT&CK: T1003 (OS Credential Dumping), T1068 (Exploitation for Privilege Escalation), T1021 (Remote Services para lateral movement)

Referencias:

  • Nmap — nmap.org
  • Nikto — github.com/sullo/nikto
  • SearchSploit — exploit-db.com/searchsploit
  • T1003 — OS Credential Dumping
  • T1068 — Exploitation for Privilege Escalation

El informe: el producto real del pentester

El informe ético tiene dos audiencias: dirección (resumen ejecutivo) y equipo técnico (detalle reproducible). Sin un buen informe, todo el trabajo técnico no sirve.

Estructura del informe:

1. Portada: cliente, equipo, fecha, clasificación (CONFIDENCIAL)

2. Resumen ejecutivo (1-2 páginas):

  • Alcance y objetivos del test
  • Resumen de hallazgos por severidad (tabla: Critical/High/Medium/Low)
  • Conclusión: postura de seguridad y recomendaciones prioritarias
  • Redactado para quien NO es técnico

3. Detalle técnico (por hallazgo):

ID:          VULN-001
TÍTULO:      SQL Injection en endpoint de login
SEVERIDAD:   Critical (CVSS 9.8)
CVSS Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE:         CWE-89
ATT&CK:      T1190
DESCRIPCIÓN: El parámetro 'email' del endpoint POST /rest/user/login
             no sanitiza input, permitiendo inyección SQL.
REPRODUCCIÓN:
  1. POST /rest/user/login
  2. Body: {"email": "' OR 1=1--", "password": "x"}
  3. Respuesta: 200 OK con token de sesión admin
EVIDENCIA:   [captura adjunta]
IMPACTO:     Bypass completo de autenticación; acceso a todos los datos
REMEDIACIÓN: Usar ORM con prepared statements; validar formato email

4. Apéndices: configuración del lab, herramientas usadas, log de tiempos, lista de puertos/servicios encontrados.

CVSS 3.1 — cómo puntuar: 8 métricas: Attack Vector, Complexity, Privileges Required, User Interaction, Scope, Confidentiality/Integrity/Availability Impact. Usa la calculadora oficial de FIRST (first.org/cvss/calculator/3.1).

Referencias:

  • CVSS 3.1 — first.org/cvss/
  • PTES Reporting — pentest-standard.org
  • OWASP Reporting Guidelines

Caso real: SolarWinds 2020: la post-explotación más sofisticada documentada

El grupo UNC2452 (atribuido a SVR ruso) comprometió el pipeline de build de SolarWinds Orion (ATT&CK: T1195.002 — Supply Chain: Software Supply Chain). El backdoor SUNBURST se distribuyó como actualización legítima a 18.000 organizaciones. Post-explotación: movimiento lateral con tokens SAML forjados (T1606.002), persistencia con tareas programadas (T1053.005). Lección para el informe: la post-explotación define el impacto real — sin ella, un hallazgo parece menor de lo que es.

Ejercicio guiado: Pentest completo de Metasploitable 2 con informe

  1. Configura el lab: Kali + Metasploitable 2 en red host-only
  2. Ejecuta ping sweep: nmap -sn 192.168.56.0/24
  3. Escanea la máquina: nmap -sV -sC -p- [IP] -oN scan.txt
  4. Identifica al menos 5 servicios vulnerables en el output
  5. Elige 2 vectores y explótalos (documenta cada paso con capturas)
  6. Intenta escalada de privilegios en al menos 1 vector
  7. Puntúa cada hallazgo con CVSS 3.1 (usa la calculadora de FIRST)
  8. Escribe el informe completo: ejecutivo + técnico + apéndices

Recursos abiertos


Volver al syllabus

Semana 5: Reconocimiento avanzado y OSINT

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 5 de 20

LECTURA: Teoria: Reconocimiento avanzado y OSINT

Contenido teorico detallado para reconocimiento avanzado y osint. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Reconocimiento avanzado y OSINT

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para reconocimiento avanzado y osint.

CASO: Caso real: Reconocimiento avanzado y OSINT

Analisis de incidente real donde reconocimiento avanzado y osint fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 6: Modelado de amenazas y arboles de ataque

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 6 de 20

LECTURA: Teoria: Modelado de amenazas y arboles de ataque

Contenido teorico detallado para modelado de amenazas y arboles de ataque. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Modelado de amenazas y arboles de ataque

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para modelado de amenazas y arboles de ataque.

CASO: Caso real: Modelado de amenazas y arboles de ataque

Analisis de incidente real donde modelado de amenazas y arboles de ataque fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 7: Escaneo de vulnerabilidades y validacion

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 7 de 20

LECTURA: Teoria: Escaneo de vulnerabilidades y validacion

Contenido teorico detallado para escaneo de vulnerabilidades y validacion. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Escaneo de vulnerabilidades y validacion

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para escaneo de vulnerabilidades y validacion.

CASO: Caso real: Escaneo de vulnerabilidades y validacion

Analisis de incidente real donde escaneo de vulnerabilidades y validacion fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 8: Ataques a aplicaciones web (OWASP Top 10)

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 8 de 20

LECTURA: Teoria: Ataques a aplicaciones web (OWASP Top 10)

Contenido teorico detallado para ataques a aplicaciones web (owasp top 10). Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Ataques a aplicaciones web (OWASP Top 10)

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ataques a aplicaciones web (owasp top 10).

CASO: Caso real: Ataques a aplicaciones web (OWASP Top 10)

Analisis de incidente real donde ataques a aplicaciones web (owasp top 10) fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 9: Explotacion de red y servicios

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 9 de 20

LECTURA: Teoria: Explotacion de red y servicios

Contenido teorico detallado para explotacion de red y servicios. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Explotacion de red y servicios

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para explotacion de red y servicios.

CASO: Caso real: Explotacion de red y servicios

Analisis de incidente real donde explotacion de red y servicios fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 10: Escalada de privilegios Windows y Linux

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 10 de 20

LECTURA: Teoria: Escalada de privilegios Windows y Linux

Contenido teorico detallado para escalada de privilegios windows y linux. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Escalada de privilegios Windows y Linux

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para escalada de privilegios windows y linux.

CASO: Caso real: Escalada de privilegios Windows y Linux

Analisis de incidente real donde escalada de privilegios windows y linux fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 11: Movimiento lateral y pivoting

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 11 de 20

LECTURA: Teoria: Movimiento lateral y pivoting

Contenido teorico detallado para movimiento lateral y pivoting. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Movimiento lateral y pivoting

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para movimiento lateral y pivoting.

CASO: Caso real: Movimiento lateral y pivoting

Analisis de incidente real donde movimiento lateral y pivoting fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 12: Mecanismos de persistencia

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 12 de 20

LECTURA: Teoria: Mecanismos de persistencia

Contenido teorico detallado para mecanismos de persistencia. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Mecanismos de persistencia

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para mecanismos de persistencia.

CASO: Caso real: Mecanismos de persistencia

Analisis de incidente real donde mecanismos de persistencia fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 13: Evasion de defensas

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 13 de 20

LECTURA: Teoria: Evasion de defensas

Contenido teorico detallado para evasion de defensas. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Evasion de defensas

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para evasion de defensas.

CASO: Caso real: Evasion de defensas

Analisis de incidente real donde evasion de defensas fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 14: Acceso a credenciales y volcado

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 14 de 20

LECTURA: Teoria: Acceso a credenciales y volcado

Contenido teorico detallado para acceso a credenciales y volcado. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Acceso a credenciales y volcado

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para acceso a credenciales y volcado.

CASO: Caso real: Acceso a credenciales y volcado

Analisis de incidente real donde acceso a credenciales y volcado fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 15: Exfiltracion e impacto

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 15 de 20

LECTURA: Teoria: Exfiltracion e impacto

Contenido teorico detallado para exfiltracion e impacto. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Exfiltracion e impacto

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para exfiltracion e impacto.

CASO: Caso real: Exfiltracion e impacto

Analisis de incidente real donde exfiltracion e impacto fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 16: Ataques a cloud y contenedores

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 16 de 20

LECTURA: Teoria: Ataques a cloud y contenedores

Contenido teorico detallado para ataques a cloud y contenedores. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Ataques a cloud y contenedores

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ataques a cloud y contenedores.

CASO: Caso real: Ataques a cloud y contenedores

Analisis de incidente real donde ataques a cloud y contenedores fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 17: Red teaming wireless y fisico

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 17 de 20

LECTURA: Teoria: Red teaming wireless y fisico

Contenido teorico detallado para red teaming wireless y fisico. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Red teaming wireless y fisico

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para red teaming wireless y fisico.

CASO: Caso real: Red teaming wireless y fisico

Analisis de incidente real donde red teaming wireless y fisico fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 18: Ingenieria social y phishing

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 18 de 20

LECTURA: Teoria: Ingenieria social y phishing

Contenido teorico detallado para ingenieria social y phishing. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Ingenieria social y phishing

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ingenieria social y phishing.

CASO: Caso real: Ingenieria social y phishing

Analisis de incidente real donde ingenieria social y phishing fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 19: Informes y seguimiento de remediacion

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 19 de 20

LECTURA: Teoria: Informes y seguimiento de remediacion

Contenido teorico detallado para informes y seguimiento de remediacion. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Informes y seguimiento de remediacion

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para informes y seguimiento de remediacion.

CASO: Caso real: Informes y seguimiento de remediacion

Analisis de incidente real donde informes y seguimiento de remediacion fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 20: Capstone: Pentest completo end-to-end

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Semana 20 de 20

LECTURA: Teoria: Capstone: Pentest completo end-to-end

Contenido teorico detallado para capstone: pentest completo end-to-end. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Capstone: Pentest completo end-to-end

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para capstone: pentest completo end-to-end.

CASO: Caso real: Capstone: Pentest completo end-to-end

Analisis de incidente real donde capstone: pentest completo end-to-end fue factor clave. Lecciones aprendidas.

PROYECTO: Proyecto integrador: Capstone: Pentest completo end-to-end

Proyecto final que integra todos los conocimientos del curso.


Volver al syllabus

Quiz del curso

Checkpoint formativo: 22 ítems con explicación. Al superar 70 %, márcalo en tu progreso.

Lab guiado: Juice Shop en local (legal)

Curso: Ciberseguridad Ofensiva: Pensar como Atacante · Duración estimada: 3–4 h · Nivel: universitario

Objetivo

Encontrar y documentar 3 vulnerabilidades del OWASP Top 10 en un entorno creado para ser vulnerable.

Marco legal y ético

Juice Shop is deliberately vulnerable and local: it is the legal way to practice. NEVER against systems you don't own.

Pasos

  1. Install Docker Desktop (or Docker Engine).
  2. Levantar el objetivo: docker run --rm -p 3000:80 bkimminich/juice-shop → http://localhost:3000
  3. Recon: walk the app, view page source, check /ftp route, error messages.
  4. Vector 1 (inyección): in login, test ' or 1=1-- and document what happens.
  5. Vector 2 (control de acceso): open a product URL and try changing the ID to another user's.
  6. Vector 3 (XSS): find a field that reflects text and try <script>alert(1)</script>.
  7. For each one: screenshot + step-by-step reproduction + CVSS + remediation.
  8. Cleanup: docker stop <id> and delete local containers.

Evidencia a entregar

3 hallazgos completos (formato del informe de la chuleta) en evidencia-ofensiva.md.

Criterio de superación

La evidencia debe permitir que otra persona reproduzca el resultado sin preguntarte nada. Si no es reproducible, no es evidencia (ver rúbrica).

Examen final y proyecto — Ciberseguridad Ofensiva: Pensar como Atacante

Parte A — Examen (30 % del bloque de evaluación)

  • 12 preguntas tipo test (banco del quiz ampliado) + 2 preguntas cortas de razonamiento.
  • Sin material. Duración estimada: 45 min.
  • Cubre: S1: Ética, legalidad y alcance del test, S2: Reconocimiento pasivo y OSINT, S3: Los 10 riesgos web (OWASP Top 10), S4: Laboratorio final: máquina vulnerable + informe, S5: Reconocimiento avanzado y OSINT, S6: Modelado de amenazas y arboles de ataque, S7: Escaneo de vulnerabilidades y validacion, S8: Ataques a aplicaciones web (OWASP Top 10), S9: Explotacion de red y servicios, S10: Escalada de privilegios Windows y Linux, S11: Movimiento lateral y pivoting, S12: Mecanismos de persistencia, S13: Evasion de defensas, S14: Acceso a credenciales y volcado, S15: Exfiltracion e impacto, S16: Ataques a cloud y contenedores, S17: Red teaming wireless y fisico, S18: Ingenieria social y phishing, S19: Informes y seguimiento de remediacion, S20: Capstone: Pentest completo end-to-end.

Parte B — Proyecto final con evidencia (40 %)

Encargo: Encontrar y documentar 3 vulnerabilidades del OWASP Top 10 en un entorno creado para ser vulnerable.

Laboratorio de referencia: laboratorio.md — Lab guiado: Juice Shop en local (legal)

Entregables

  1. Evidencia (evidencia-*.md): 3 hallazgos completos (formato del informe de la chuleta) en evidencia-ofensiva.md.
  2. Informe con la estructura de la chuleta: qué, cuánto, cómo, captura, remediación/decisión.
  3. Defensa (10 min): demo en vivo respondiendo con el artefacto delante.

Condiciones éticas

Juice Shop is deliberately vulnerable and local: it is the legal way to practice. NEVER against systems you don't own.

Cómo se califica

Según la rúbrica, bloque 3. Sin evidencia verificable no hay proyecto: un resumen bonito no es evidencia.

Superación del curso

BloquePesoMínimo
Participación + ejercicios30 %entregar ≥ 70 % de semanas
Quizzes formativos30 %≥ 60 % de aciertos
Examen + proyecto40 %evidencia presentada y defendida

Al superar el curso puedes generar tu credencial con sello hash en ../credencial.html.

Rúbrica de evaluación — Ciberseguridad Ofensiva: Pensar como Atacante

Peso global: participación y ejercicios 30 % · quizzes formativos 30 % · proyecto final con evidencia 40 %. Estilo Harvard: se aprueba demostrando.

Objetivos que la rúbrica mide

  • Distinguir hacking ético de actividad delictiva
  • Ejecutar reconocimiento pasivo y OSINT sobre un objetivo autorizado
  • Explicar y reproducir los 10 riesgos web principales de OWASP
  • Redactar un informe de hallazgos con severidad y remediación

1. Participación y ejercicios semanales (30 %)

CriterioExcelente (100)Suficiente (60)Insuficiente (0)
ConstanciaTodas las semanas con entrega≥ 70 % de semanas< 70 %
Calidad del ejercicioResuelto y explicado con palabras propiasResuelto sin explicarCopiado o vacío

2. Quizzes formativos (30 %)

CriterioExcelenteSuficienteInsuficiente
Aciertos acumulados≥ 85 %60–84 %< 60 %
Uso de la explicaciónRepasa lo fallado y lo corrigeRepasa a vecesNo repasa

3. Proyecto final con evidencia (40 %)

CriterioExcelente (100)Suficiente (60)Insuficiente (0)
EvidenciaArtefactos verificables y reproduciblesEvidencia parcialSolo afirmaciones
InformeHallazgo + severidad + reproducción + remediaciónFalta 1 secciónSin estructura
DefensaResponde con el artefacto delanteResponde con dudasNo puede defenderlo
Ética/legalidadAlcance respetado en todo momentoDuda menor documentadaFuera de alcance

Nota final = 0.3·P1 + 0.3·P2 + 0.4·P3 · Aprobado ≥ 60/100 con evidencia presentada.

Glosario — Ciberseguridad Ofensiva: Pensar como Atacante

Términos que el curso usa y que el examen puede pedir.

TérminoDefinición en una línea
Alcance (scope)Contractual definition of what can and cannot be tested. No scope, no test.
OSINTOpen Source INTelligence: public information without touching the target.
Footprinting pasivoRecon that does not send packets to the target's infrastructure.
Google dorkAdvanced search operators that expose indexed information.
Falso amigo de seguridadAn open service that looks legitimate but expands the attack surface.
OWASP Top 10Community consensus on the 10 most critical web application risks.
Inyección SQLUntrusted input becomes executable code against the DB.
Broken Access ControlThe server trusts client-side restrictions; users reach what isn't theirs.
XSSInjection of scripts executed in the victim's browser.
SSRFThe server is tricked into making requests on the attacker's behalf.
CVSSCommon Vulnerability Scoring System: severity from 0 to 10.
Regla de compromisoRules of engagement: windows, intensity, contacts, stop conditions.
Escalada de privilegiosMoving from initial access to higher permissions.
PivotUsing a compromised machine as a bridge to reach others.
ExfiltraciónIllegitimate extraction of data from the target.
Informe éticoFinding + severity + reproduction + remediation. The deliverable of the course.
Regla de estudio: si no sabes explicarlo en una frase a alguien de fuera, aún no lo sabes.

Ciberseguridad Ofensiva: Pensar como Atacante — material de repaso

Chuleta — Ciberseguridad Ofensiva

Regla 0 (antes que cualquier comando)

  • ¿Permiso escrito? ¿Alcance firmado? ¿Ventana horaria? → si falta algo: NO.

Recon pasivo (no toca al objetivo)

  • crt.sh/?q=dominio — subdomains via certificates
  • site:dominio filetype:pdf / inurl:admin — Google dorks
  • Wayback Machine — deleted versions
  • DNS: nslookup, dig any dominio

Recon activo suave (autorizado)

  • nmap -sn 192.168.1.0/24 — host discovery
  • nmap -sV -p- --min-rate 1000 <ip> — services (with permission)
  • whatweb <url> — visible technologies

OWASP Top 10 (memory hook)

1 Inyección · 2 Auth rota · 3 Datos sensibles · 4 XXE · 5 Control de acceso · 6 Mal configuración · 7 XSS · 8 Deserialización · 9 Componentes obsoletos · 10 Logging insuficiente

Informe (lo que se evalúa)

  1. Hallazgo (qué) · 2. Severidad CVSS (cuánto) · 3. Reproducción paso a paso (cómo)
  2. Evidencia (captura) · 5. Remediación (qué hacer)

Números que importan

  • CVSS: 0.1–3.9 bajo · 4.0–6.9 medio · 7.0–8.9 alto · 9.0–10 crítico

Generado por edu-forge academy. Imprímela: es lo que llevas al examen.

Recursos abiertos — Ciberseguridad Ofensiva: Pensar como Atacante

Repositorios verificados (GitHub, activos)

APIs abiertas verificadas (sin API key)

PT

ES

EN

Regla de oro

Todo recurso externo está verificado (existencia y actividad comprobadas el 2026-09-12 vía GitHub API / HTTP) antes de citarse. Nada de contenido con licencia dudosa.