Trabajos prácticos de ciberseguridad: honeypots y análisis forense, pipelines de
threat intelligence, infraestructura C2 de red team, automatización DevSecOps y
herramientas propias. Cada uno es también una entrada del blog —acá viven juntos,
ordenados del más reciente al más antiguo.
⟐ Blue Team
2026-07-14 · 11 min de lectura
Última entrega de la serie. Cambiamos de asiento: dejamos de leer reglas y abrimos el motor que las evalúa. capa-real —el subconjunto file-scope de capa que reimplementé en APT115, corriendo en el …
⟐ Blue Team
2026-07-13 · 10 min de lectura
Quinta entrega de la serie sobre capa-rules. El final del kill chain: la comunicación con el C2 (HTTP, socket, DNS), la colección de datos (keylogging, captura de pantalla), y el impacto del …
⟐ Blue Team
2026-07-12 · 10 min de lectura
Cuarta entrega de la serie sobre capa-rules. La frontera file-scope se mueve a favor del análisis estático: el robo de credenciales en la nube, la caza de contraseñas de navegador y el reconocimiento …
⟐ Blue Team
2026-07-11 · 12 min de lectura
Tercera entrega de la serie sobre capa-rules. Desarmamos inject thread línea por línea —el ejemplo canónico de por qué una técnica compuesta se le escapa al file-scope aunque sus ingredientes no— y la …
⟐ Blue Team
2026-07-10 · 15 min de lectura
Segunda entrega de la serie sobre capa-rules. El malware primero intenta no ser analizado: detecta la VM, busca el debugger, oculta sus imports y descomprime su payload real. Desarmamos las reglas que …
⟐ Blue Team
2026-07-09 · 16 min de lectura
Arranca una serie de estudio sobre capa-rules, el ruleset abierto de Mandiant que traduce lo que hace un binario a una lista de capacidades. Parte 0: qué es una regla de capa por dentro —meta, …
⟐ Blue Team
2026-07-01 · 11 min de lectura
Entre abril y junio de 2026, un investigador en disputa con Microsoft soltó ocho PoCs contra Defender y BitLocker, cronometrados para caer justo después de cada Patch Tuesday. No es una APT: es una …
⟐ Blue Team
2026-07-01 · 14 min de lectura
Dos CVE distintos, la misma idea: hacer que Microsoft Defender —que corre como SYSTEM— escriba un fichero atacante dentro de C:\Windows\System32. La clave no es el CVE, es la clase de vulnerabilidad: …
⟐ Blue Team
2026-07-01 · 8 min de lectura
CVSS 4.0. El más bajo de la campaña, y el más peligroso dentro de una kill chain. UnDefend no escala privilegios: es un DoS que deja a Microsoft Defender inservible mientras el panel sigue diciendo …
⟐ Blue Team
2026-07-01 · 9 min de lectura
Dos bypass de BitLocker que atacan el mismo punto ciego —el entorno de recuperación de Windows (WinRE), que corre antes de que las defensas despierten— pero con modelos de amenaza opuestos: YellowKey …
⟐ Blue Team
2026-07-01 · 12 min de lectura
La cuarta vulnerabilidad de Defender del mismo actor, y la que seguía sin parche cuando escribí esto. Misma clase de vulnerabilidad que BlueHammer —TOCTOU con oplock y junction— pero por otra ruta: el …
⟐ Blue Team
2026-07-01 · 8 min de lectura
Dos rutas más a SYSTEM. Una nueva (GreenPlasma, abusando del framework de texto CTFMON); otra que no debería existir (MiniPlasma, que reutiliza sin cambios un PoC de Project Zero de 2020 porque el …
⟐ Blue Team
2026-06-29 · 21 min de lectura
Una muestra real que analicé en una práctica SOC. Yo dije Grandoreiro; el sandbox dijo RatonRAT. Writeup técnico de toda la cadena —del ISO falso al kernel— y de por qué la etiqueta automática de un …
⟐ Red Team
2026-05-03 · 30 min de lectura
Una infraestructura C2 red team multicapa sobre cloud gratuito y hardware doméstico: operador en WSL, Sliver en Proxmox, Cloudflare como relay y Nginx en Oracle como redirector L7, todo en túneles …
⟐ Seguridad Ofensiva
2026-04-28 · 17 min de lectura
Si un atacante puede operar casi indetectable con redirectores, domain fronting y living-off-the-land, ¿por qué sigue existiendo el malware masivo? La respuesta separa tres disciplinas —CTF, …
⟐ Proyectos
2026-04-26 · 21 min de lectura
Un pipeline de threat intelligence construido en 6 días: lee feeds RSS, analiza cada artículo con LLM (Ollama local u OpenAI/Claude/Gemini), correlaciona CVEs contra CISA KEV y EPSS, y entrega un …
⟐ DevSecOps
2026-01-30 · 4 min de lectura
En la alquimia, el Ouroboros simboliza el ciclo eterno de renovación. En el desarrollo de software moderno, este ciclo es el CI/CD (Integración y Despliegue Continuo). Pero un ciclo infinito de código …
⟐ Ciberseguridad
2026-01-28 · 12 min de lectura
La Alquimia de Datos: Transformando Ruido en Inteligencia En la antigua práctica de la alquimia, el Athanor era el horno de destilación donde los maestros separaban las impurezas del metal base para …
⟐ Ciberseguridad
2026-01-28 · 11 min de lectura
El Concepto: De la Alquimia a la Ciberseguridad En la tradición alquímica, el Athanor es el horno que mantiene un calor constante para la digestión de la materia prima, transformándola mediante …