Notas y apuntes

Mi base de conocimiento de ciberseguridad, publicada tal y como la uso: 77 notas de referencia sobre conceptos, ataque y defensa, herramientas, checklists y laboratorios. No son artículos, son material de consulta, y se corrigen cuando aprendo algo nuevo.

Conceptos 27

  • Active Directory: fundamentos y hardening

    Active Directory Domain Services (AD DS) es el servicio de directorio de Microsoft para entornos Windows que centraliza identidades, autenticación, configuración y control a escala mediante…

  • Arquitectura de red segura y segmentación

    La arquitectura de red segura es el diseño de la red (capas, segmentación, controles y flujos permitidos) con el objetivo de mantener disponibilidad, reducir el movimiento lateral, limitar…

  • Auditoría y monitorización de seguridad

    En operaciones y ciberseguridad suelen convivir cuatro conceptos que se apoyan entre sí:

  • Business Continuity Plan (BCP) and Business Impact Analysis (BIA) en revisión

    En ciberseguridad, BCP se activa cuando el incidente tiene severidad suficiente y la organización necesita “cambiar de modo” (priorizar continuidad sobre procesos normales), sin perder…

  • Crisis Management Team (CMT) en revisión

    El Crisis Management Team (CMT) es el equipo que dirige la toma de decisiones de negocio durante una cibercrisis (incidente de severidad crítica), cuando el impacto es alto, se requieren…

  • Cryptography Basics en revisión

    Fundamentos de criptografía clásica y moderna: cifrado simétrico y asimétrico, intercambio de claves, funciones hash/HMAC y el rol de PKI para autenticidad y confianza.

  • DevOps en revisión

    DevOps es un enfoque cultural + técnico para entregar software de forma rápida y fiable, reduciendo silos entre desarrollo (Dev), operación (Ops) y QA mediante colaboración, visibilidad…

  • DevSecOps en revisión

    DevSecOps es un enfoque (cultura + automatización + diseño de plataformas) que integra la seguridad como responsabilidad compartida dentro de DevOps. En términos operativos: la seguridad…

  • El rol de Security Engineer

    Profesional responsable de diseñar, implantar y mantener la postura de seguridad de la organización, asegurando que los activos digitales estén protegidos y que los riesgos se mantengan en…

  • Escaneo de puertos

    Técnica de reconocimiento que identifica qué puertos están abiertos en un host y qué servicios podrían estar escuchando (p.ej., SSH/22, HTTP/80). Es una base para enumeración y evaluación…

  • Fundamentos de seguridad en la nube

    Cloud security es el conjunto de prácticas, controles y configuraciones que protegen datos, identidades, redes y workloads desplegados en servicios cloud (IaaS/PaaS/SaaS), teniendo en…

  • Fundamentos de virtualización: hipervisores, contenedores y Kubernetes

    La virtualización es el concepto de encapsular las capacidades de una máquina física en un entorno virtual llamado máquina virtual (VM). En términos prácticos, se crea una capa de…

  • Hardening de dispositivos de red

    El endurecimiento (hardening) de dispositivos de red es el conjunto de prácticas para reducir la superficie de ataque, limitar el impacto de un compromiso y mejorar la detección en routers.

  • Hardening de sistemas Linux

    Linux hardening es el conjunto de prácticas para reducir superficie de ataque, limitar el impacto de un compromiso y mejorar la detectabilidad en sistemas Linux mediante controles en capas…

  • Hardening de sistemas Windows

    Windows hardening es el proceso de aplicar configuraciones y controles para reducir superficie de ataque, disminuir el impacto de un compromiso, mejorar detección y respuesta.

  • IAAA - Identification Authentication Authorization Accountability en revisión

    Marco básico de gestión de identidades y acceso que cubre cómo un usuario se identifica, demuestra su identidad, recibe permisos y es responsabilizado por sus acciones.

  • IaC en la nube (Terraform & CloudFormation) en revisión

    IaC en la nube es el uso de herramientas declarativas para aprovisionar y gestionar recursos cloud (red, compute, storage, seguridad) como codigo, de forma repetible, versionable y…

  • Incident First Responder (Evidence Preservation and Escalation) en revisión

    Un incident first responder (socorrista / primer respondiente) es la persona que descubre o recibe primero señales de un incidente y debe ejecutar acciones iniciales que: 1) No destruyan…

  • Incident Response and Incident Management en revisión

    Un incidente cibernético suele aparecer después de una cadena previa: evento → alerta → triaje → incidente.

  • Information Security Governance and GRC en revisión

    Estructura, políticas y procesos para asegurar confidencialidad, integridad y disponibilidad alineadas al negocio, cubriendo gobernanza, riesgo y cumplimiento (GRC).

  • JWT (JSON Web Tokens) - Autenticacion basada en tokens en revisión

    Los JWT (JSON Web Tokens) son tokens autocontenidos para transmitir informacion de sesion de forma estandarizada. Se usan en autenticacion basada en tokens, muy comun en APIs, y su…

  • Modelo de responsabilidad compartida

    Marco que divide responsabilidades de seguridad entre el proveedor cloud y el cliente según el servicio consumido (IaaS, PaaS, SaaS).

  • Protocolos de seguridad de red

    Un protocolo de red define reglas para que procesos en dispositivos se comuniquen (formatos, estados, errores, tiempos, puertos). Los protocolos “seguros” añaden controles para…

  • SAST (Static Application Security Testing) en revisión

    SAST (Static Application Security Testing) es el uso de herramientas automatizadas para analizar código fuente (sin ejecutar la aplicación) con el objetivo de detectar debilidades y…

  • Secure SDLC (SSDLC) en revisión

    El Secure SDLC / SSDLC (Secure Software Development Life Cycle) es un enfoque para integrar seguridad en todas las fases del SDLC (planificación, diseño, implementación, pruebas, despliegue…

  • Seguridad en canalizaciones DevOps (CI-CD) en revisión

    Una canalizacion DevOps (CI/CD) es el flujo automatizado que lleva el software desde codigo fuente hasta entrega y operacion. La seguridad del pipeline busca proteger ese flujo para que la…

  • Tríada CIA

    Marco básico para evaluar la seguridad de sistemas y datos a través de tres funciones: Confidencialidad, Integridad y Disponibilidad.

Ataques y defensa 23

  • Aleatoriedad insegura en revisión

    La aleatoriedad insegura ocurre cuando las aplicaciones web usan generadores de números pseudoaleatorios (PRNG) predecibles o fuentes de entropía débiles para generar tokens de seguridad…

  • Ataque de extensión de longitud de hash en revisión

    Un ataque de extensión de longitud es una vulnerabilidad criptográfica que afecta a funciones hash construidas con la construcción Merkle-Damgård (MD5, SHA-1, SHA-256). Permite a un…

  • Ataque de texto plano elegido sobre AES-ECB en revisión

    El modo Electronic Codebook (ECB) es un modo de cifrado por bloques que cifra cada bloque de texto plano de forma independiente con la misma clave. Esta independencia entre bloques elimina…

  • Ataque padding oracle en revisión

    El ataque de oráculo de relleno (Padding Oracle Attack) es un ataque de texto cifrado elegido (CCA) que explota la respuesta de un servidor a errores de validación de padding en cifrados…

  • Automatización de navegador para pentesting

    La automatización de navegador para pentesting consiste en usar herramientas como Selenium o Playwright para controlar un navegador real de forma programática, interactuando con…

  • Cross-Site Request Forgery (CSRF)

    CSRF (Cross-Site Request Forgery) es una vulnerabilidad de seguridad web que permite a un atacante engañar al navegador web de un usuario para que realice acciones no deseadas en un sitio…

  • Cross-Site Scripting (XSS)

    XSS (Cross-Site Scripting) es una vulnerabilidad de seguridad web que permite a un atacante inyectar scripts maliciosos en páginas web visualizadas por otros usuarios. Cuando una aplicación…

  • Encadenamiento de vulnerabilidades

    El encadenamiento de vulnerabilidades (vulnerability chaining) consiste en combinar dos o más debilidades individuales —cada una de riesgo bajo o medio por separado— para alcanzar un…

  • Fallos criptográficos en revisión

    Los errores criptográficos son vulnerabilidades que surgen no del algoritmo en sí, sino de cómo se usa. Pequeños fallos en la configuración, generación de claves, elección de algoritmos o…

  • HTTP Browser Desync en revisión

    HTTP Browser Desync (o Client-Side Desync) es una variante de HTTP Request Smuggling en la que la desincronización se produce directamente en la conexión entre el navegador del usuario y el…

  • HTTP Request Smuggling en revisión

    HTTP Request Smuggling (también llamado HTTP Desync o Request Desynchronization) es una vulnerabilidad que surge cuando distintos componentes de la infraestructura web —proxies, load…

  • HTTP2 Request Smuggling en revisión

    HTTP/2 Request Smuggling es una familia de vulnerabilidades que permite colar peticiones HTTP a través de proxies que usan HTTP/2 en el frontend pero HTTP/1.1 en el backend (downgrading)…

  • Introducción a los WAF

    Los firewalls evolucionaron a medida que los ataques se volvieron más sofisticados.

  • Malas configuraciones de CORS y SOP

    El Cross-Origin Resource Sharing (CORS) y la Same Origin Policy (SOP) son mecanismos críticos de seguridad web que controlan cómo las aplicaciones web pueden solicitar recursos de…

  • OWASP API Security Top 10 (2019)

    El OWASP API Security Top 10 es una lista de los riesgos más comunes (y de alto impacto) en el diseño e implementación de APIs. Su objetivo es ayudar a desarrolladores y equipos de AppSec a…

  • Seguridad en LLM: cadena de suministro y envenenamiento de modelos

    En el contexto de LLMs, la supply chain incluye todos los componentes externos que intervienen en el entrenamiento, fine-tuning o despliegue del modelo:

  • Seguridad en LLM: prompt injection y jailbreaking

    El system prompt es el conjunto de instrucciones ocultas que define el rol, las restricciones y las políticas del LLM. Es el primer bloque de contexto que ve el modelo antes de cualquier…

  • Seguridad en LLM: tratamiento de salida y fuga de datos

    En aplicaciones tradicionales: los developers aprenden a nunca confiar en el user input. En aplicaciones LLM: el output del modelo es la nueva fuente de datos no confiable.

  • SQL Injection

    Vulnerabilidad donde entradas controladas por el usuario se incorporan a consultas SQL de forma insegura, permitiendo leer, modificar o destruir datos o incluso ejecutar acciones…

  • Técnicas de bypass de WAF

    Contexto: OWASP Core Rule Set (CRS) es la colección de reglas genéricas de detección para WAFs más ampliamente usada. Utiliza principalmente pattern/signature matching con pasos de…

  • Tooling propio con Burp

    Un plugin de Burp Suite es un archivo JAR que extiende la funcionalidad del proxy mediante la API Montoya. Permite interceptar y modificar tráfico HTTP en tiempo real, automatizar brute…

  • Tooling propio en Python

    Las herramientas existentes (open-source o comerciales) rara vez encajan perfectamente en un engagement específico. Además, la mayoría ya están firmadas, lo que aumenta significativamente…

  • WebSocket Request Smuggling en revisión

    WebSocket Request Smuggling es una técnica de request smuggling que abusa del mecanismo de upgrade de WebSocket para crear un túnel no supervisado a través de un proxy vulnerable. El…

Red Team 17

  • Ataques a contraseñas

    Los ataques de contraseña son técnicas para descubrir credenciales válidas, bien offline (sobre hashes obtenidos de un sistema comprometido) o online (contra servicios de red en tiempo…

  • Command and Control (C2) en revisión

    Un C2 Framework (Command and Control) es una plataforma que permite a un red team (u operador ofensivo) gestionar de forma centralizada los activos comprometidos durante un engagement. Los…

  • Enumeración post-explotación

    Una vez obtenido un shell en el sistema objetivo, la enumeración post-explotación consiste en recopilar la mayor cantidad de información posible sobre el sistema y su red: sistema…

  • Escalada de privilegios en Windows

    La escalada de privilegios en Windows consiste en aprovechar vulnerabilidades, configuraciones incorrectas o credenciales expuestas para pasar de un usuario con privilegios limitados a uno…

  • Exfiltración de datos

    La exfiltración de datos es el proceso de tomar una copia no autorizada de información sensible y transferirla desde el interior de la red de la organización hacia el exterior. Ocurre en la…

  • Fundamentos de Red Team en revisión

    El Red Teaming es una disciplina de seguridad ofensiva que simula las tácticas, técnicas y procedimientos (TTPs) de atacantes reales (Advanced Persistent Threats / APT) para evaluar la…

  • Hacking WiFi: guía completa de laboratorio en revisión

    Cuando te conectas a una red inalámbrica, tus datos se transmiten por el aire. Cualquiera dentro del rango puede interceptarlos. La única protección es el cifrado, y la mayoría del cifrado…

  • Movimiento lateral y pivoting

    El movimiento lateral es el conjunto de técnicas que utilizan los atacantes para desplazarse progresivamente por la red hacia objetivos de mayor valor, generando el menor número de alertas…

  • OPSEC en Red Team en revisión

    OPSEC (Operations Security) es un proceso sistemático de 5 pasos originado en el ámbito militar. En ciberseguridad (contexto red team), NIST lo define como:

  • Persistencia

    La persistencia es el conjunto de técnicas que permiten a un atacante mantener el acceso a un sistema comprometido sin necesidad de pasar de nuevo por la fase de explotación. Se establece…

  • Phishing

    Phishing es una técnica de ingeniería social entregada principalmente por email, que engaña a la víctima para que revele información personal/credenciales o ejecute código malicioso. En un…

  • Planificación de un engagement de Red Team en revisión

    La planificación de un red team engagement es el proceso estructurado de definir objetivos, alcance, reglas de operación y planes de campaña antes de ejecutar cualquier acción ofensiva. Una…

  • Reconocimiento del entorno comprometido

    Una vez obtenido el acceso inicial a una máquina comprometida, el objetivo inmediato es comprender el entorno: infraestructura de red, AD, usuarios/grupos, y soluciones de seguridad…

  • Reconocimiento en Red Team

    El reconocimiento en operaciones de red team consiste en recopilar información sobre el objetivo —partiendo a menudo sólo del nombre de la empresa— sin alertar a los defensores. Se divide…

  • Red Team Playbook (Guia avanzada) en revisión

    Playbook operativo para red teaming/pentesting con orden practico, tecnicas enlazadas, comandos base y criterios claros de avance.

  • Threat intelligence para Red Team en revisión

    Cyber Threat Intelligence (CTI) es el conjunto de información —especialmente TTPs (Tactics, Techniques and Procedures) e IOCs (Indicators of Compromise)— atribuida a adversarios conocidos…

  • Weaponization

    Weaponization es la segunda fase del Cyber Kill Chain (Lockheed Martin). En esta etapa el atacante genera y desarrolla código malicioso encapsulado en payloads entregables (documentos Word…

Herramientas 7

  • Docker

    Docker es una plataforma y motor de contenedores para empaquetar, distribuir y ejecutar aplicaciones como imagenes y contenedores de forma portable y reproducible.

  • MSFvenom

    MSFvenom es el generador de payloads de Metasploit: fusiona en una sola herramienta lo que antes hacían msfpayload y msfencode. Toma un payload del framework (una reverse shell, un…

  • Nessus

    Nessus, de Tenable, es uno de los escáneres de vulnerabilidades más extendidos: sondea hosts y servicios, coteja lo que encuentra contra una enorme base de plugins (uno por comprobación) y…

  • Netcat

    Netcat (nc) es la "navaja suiza" de las redes TCP/UDP: abre, escucha y mueve datos crudos por un socket sin ningún protocolo por encima. En una máquina lees o escribes en un puerto como si…

  • Nmap

    Herramienta de escaneo de red usada para descubrir hosts, puertos, servicios y (en algunos casos) obtener huellas de versión y sistema operativo.

  • Searchsploit

    Searchsploit es el cliente de línea de comandos de Exploit-DB: mantiene una copia local de toda la base de datos de exploits y PoCs, y la busca offline. En un pentest sin acceso a internet…

  • Socat

    Socat (SOcket CAT) es netcat llevado al extremo: conecta dos flujos de datos de casi cualquier tipo —sockets TCP/UDP, ficheros, pipes, dispositivos serie, pseudo-terminales, túneles TLS— y…

Checklists 1

Labs 1

Concienciacion 1

  • Concienciación frente a phishing

    El phishing es un intento de engaño (por email, SMS, llamadas o mensajería) para que la víctima entregue credenciales, dinero o información, o ejecute una acción peligrosa (abrir un…