Buscar

19 mayo 2025

Purple Teaming: la colaboración que fortalece la ciberseguridad

Cuando hablamos de Red Team (ofensivo) y Blue Team (defensivo), solemos imaginar dos mundos enfrentados. Pero el verdadero salto de madurez llega cuando combinamos fuerzas: eso es Purple Teaming.


💡 ¿Qué es?
Es la colaboración directa entre Red y Blue Team para probar, ajustar y mejorar las capacidades de detección, respuesta y resiliencia de la organización. No es un equipo aparte, ¡es un modo de trabajo!

🔑 Beneficios:
✅ Mejora la calidad de las detecciones en SIEM y EDR.
✅ Acelera la respuesta ante incidentes reales.
✅ Reduce el tiempo entre simulación, detección y remediación.
✅ Favorece el aprendizaje cruzado: los Blue entienden al atacante, los Red entienden las limitaciones defensivas.

⚙️ Veamos un ejemplo práctico
1️⃣ El Red Team ejecuta un ataque controlado (ej. phishing + carga de Cobalt Strike + movimiento lateral con PsExec).
2️⃣ El Blue Team monitoriza logs, alertas del SIEM y comportamientos anómalos.
3️⃣ Juntos analizan:
¿Qué falló en la detección?
¿Qué alarmas saltaron?
¿Cómo ajustar reglas, playbooks y correlaciones?
4️⃣ Se itera hasta elevar la postura defensiva.

🛠️ Herramientas útiles:
Atomic Red Team → pruebas unitarias de ATT&CK.
Invoke-AtomicRedTeam → automatización en PowerShell.
Caldera (MITRE) → simulaciones automáticas controladas.
Elastic, Splunk, Sentinel, Wazuh → para afinar detecciones.

📣 Clave final
El Purple Teaming no busca “ganar” ataques, sino elevar el nivel de seguridad global. Si Red y Blue trabajan como rivales, perdemos todos. Si colaboran, las organizaciones se blindan frente a APTs y ransomware.

12 mayo 2025

Simula una APT real en tu laboratorio con herramientas gratuitas

 ⚔️ ¿Y si pudieras reproducir una APT como las del MITRE ATT&CK, pero desde casa y sin gastar un euro?

Simular una amenaza persistente avanzada no es solo para gobiernos o pentesters top. Aquí tienes una infraestructura completa, paso a paso, para entrenar un equipo de Red Teaming serio, en local.

🖥️ 1. Entorno del atacante: Kali Linux o Parrot OS
Herramientas clave: GoPhish, Sliver, BloodHound, Impacket, Evil-WinRM
🎯 Objetivo: Preparar payloads, phishing, explotación y post-explotación.

🧑‍💻 2. Víctimas (Windows): Windows 10 Pro (con Defender activo), DC Windows Server (para escalada a dominio). Otras máquinas Windows/Linux para simular red corporativa.
🛠️ Recomendado: usar VirtualBox + Host-Only Networking o montar en Proxmox / ESXi.

🧪 3. Cadena básica APT simulada (MITRE-based)
Táctica: Acceso inicial
➡️ GoPhish con documento Word malicioso (T1566)
Táctica: Ejecución
➡️ IEX + PowerShell desde documento (T1059)
Táctica: Persistencia
➡️ Tarea programada con schtasks (T1053)
Táctica: Movimiento lateral
➡️ PsExec.py de Impacket o WinRM (T1021)
Táctica: Escalada
➡️ SharpHound + BloodHound para identificar rutas a DA (T1482)
Táctica: Exfiltración
➡️ rclone a Google Drive simulado (T1048)

🛡️ 4. Defensa (opcional si haces Purple Team)
Activar Windows Defender + Sysmon + Wazuh. Analizar logs de ejecución, red y credenciales.

💡 Simular una APT te permite entrenar, testear detecciones, practicar stealth y entender cómo piensa un atacante real. No necesitas presupuesto, solo método y tiempo.

05 mayo 2025

De la superficie al compromiso: cadena OSINT

🔍 En una intrusión real, rara vez se comienza con un exploit. Antes hay algo igual de importante: reconocimiento y enumeración silenciosa.


Hoy comparto una cadena OSINT→Explotación basada en herramientas libres, ideal para ejercicios Red Team, formación o autoentrenamiento.

🧭 1. Fase OSINT (Reconocimiento pasivo)
Herramientas: theHarvester: para recolectar correos y subdominios públicos.
Amass: escaneo de subdominios + DNS bruteforce. Hunter.io: validación de correos expuestos. Google Dorks: búsqueda de archivos internos (.docx, .xlsx) y leaks.
🎯 Objetivo: Mapear la superficie de ataque expuesta públicamente sin tocar la infraestructura del objetivo.

🧪 2. Enumeración activa (Infraestructura)
Herramientas: Nmap: escaneo de puertos + fingerprinting (-sV -sC -p-). WhatWeb / Wappalyzer: detección de tecnologías web. Aquatone: screenshots automatizados de todas las interfaces.
🎯 Objetivo: Identificar hosts, servicios vivos, tecnologías y posibles vectores web o internos.

💣 3. Explotación
Herramientas: Searchsploit: búsqueda local de CVEs conocidos. Metasploit o exploit manual adaptado. ffuf o dirsearch: brute-force de rutas para detectar páginas ocultas.
🎯 Objetivo: Ganar acceso mediante explotación directa (por CVE) o abuso de rutas mal configuradas (paneles ocultos, backups expuestos...).

💣 4. Post-Explotación
Herramientas: LinPEAS / WinPEAS: elevación de privilegios. BloodHound: mapeo de relaciones y rutas a dominio. Mimikatz o Rubeus: extracción de credenciales.
🎯 Objetivo: Persistencia, escalada de privilegios, movimiento lateral.

💡 No se trata de usar una herramienta… sino de pensar como un atacante: moverse sin ruido, identificar lo útil y explotar lo justo.

🧩 ¿Tú por dónde empiezas en un entorno desconocido?

25 enero 2022

Top 10 OWASP

Hoy os dejo un PDF que hice a mediados de 2020 con el Top 10 de OWASP, explicando cada punto y en castellano. Sé que hay una versión actual, pero seguro que os sirve.

Si quieres tener este PDF, sigue leyendo.