Writeups de intrusión

Resoluciones completas de máquinas retiradas de Hack The Box, de principio a fin: reconocimiento, acceso inicial, movimiento lateral y escalada hasta el control total. Incluyen los comandos, el razonamiento detrás de cada decisión y los intentos que no funcionaron, que suelen ser la parte más útil.

La mayoría son entornos Windows con Active Directory, que es donde estoy centrando mi especialización, y hay también máquinas Linux.

Ver todos los writeups

Informes de pentest de ejemplo

Para cada una de estas máquinas escribí el informe completo, con el mismo formato que entrego en un encargo real. Sirven para ver cómo redacto un hallazgo, cómo puntúo con CVSS y qué aspecto tiene el entregable antes de contratarlo.

Auditoría de seguridad para una empresa

Encargo directo de una empresa, ejecutado de principio a fin: acuerdo de alcance, pruebas ofensivas, revisión de configuración y entrega de un informe técnico junto a un informe ejecutivo para dirección.

Es el trabajo del que estoy más satisfecho y, por su naturaleza, el único que no puedo enseñar. El contenido de una auditoría es confidencial y pertenece a quien la encarga, así que no se publica ni entera ni resumida.

Si quieres ver cómo es el entregable, los informes de ejemplo de arriba siguen exactamente la misma estructura: mismo formato de hallazgo, misma puntuación CVSS y el mismo par de informe ejecutivo e informe técnico. Lo que cambia en un encargo real es el alcance, no la forma de trabajar ni la de documentar.

Sobre la legalidad de estas pruebas

Todo el contenido técnico de este sitio procede de entornos de laboratorio autorizados, concretamente máquinas retiradas de la plataforma Hack The Box, o de encargos profesionales con autorización previa por escrito del titular de los sistemas. Ninguna de las técnicas publicadas se ha ejecutado contra sistemas de terceros sin permiso.