· 9 min de lectura
El red team en la nube, donde el modelo mental del atacante cambia de raíz. En un centro de datos clásico el objetivo es una máquina en una red; en la nube no hay una ‘adentro’ de red que …
· 21 min de lectura
Explotación de memoria en el montículo (heap): el modelo del asignador glibc (ptmalloc), las primitivas-bug (heap overflow, use-after-free, double-free, type confusion), la explotación moderna del …
· 19 min de lectura
El capstone del track de explotación binaria: cómo un bug de gestión de memoria en el núcleo (o en un driver) se convierte en control del anillo de máximo privilegio. El modelo del kernel (espacio de …
· 10 min de lectura
Cómo se mapea un dominio de Active Directory antes de atacarlo: el modelo de grafo de BloodHound, la enumeración con PowerView y el AD Module, el user hunting hacia Domain Admin y el catálogo de …
· 16 min de lectura
Cómo se abusa de Kerberos en Active Directory: Kerberoasting, AS-REP Roasting, Pass-the-Ticket/Hash y la familia de tickets forjados Golden/Silver/Diamond/Sapphire, con su detección. Incluye los …
· 13 min de lectura
La debilidad estructural de NTLM en la red: captura de Net-NTLMv1/v2, relay a LDAP/SMB sin craquear nada, coerción con PetitPotam/SpoolSample y las variantes que sortean el signing (Drop the MIC, …
· 14 min de lectura
La PKI del dominio como ruta limpia a Domain Admin: la familia ESC1–ESC11, el SAN arbitrario como falla central, la ruta sin credenciales por coerción y relay (ESC8/ESC11), Certifried, y las técnicas …
· 15 min de lectura
La extracción de credenciales tras el compromiso: el volcado de LSASS en memoria (remoto y local, con su evasión), el saqueo de la base entera del dominio por DCSync o copia de NTDS.dit, el regalo de …
· 12 min de lectura
Las dos maneras de cruzar un límite de seguridad en Active Directory: las relaciones de confianza entre dominios y bosques (SID History, Trust Ticket, PAM trust) y la delegación Kerberos …
· 13 min de lectura
El modelo de permisos de Active Directory como superficie de escalada: el catálogo de aristas de ACE (GenericAll, WriteDACL, ForceChangePassword…) que convierten un control parcial en dominio, los …
· 11 min de lectura
Reutilizar credenciales sin conocer la contraseña: el material robado —NT hash o ticket Kerberos— se convierte en acceso remoto. Pass-the-Hash (NTLM), Overpass-the-Hash (el hash reingresa a Kerberos) …
· 21 min de lectura
El capítulo azul que cierra la Parte 4: consolida en un sistema coherente el mapeo defensivo que 4.1–4.8 vinieron enlazando. La telemetría que hay que tener antes de que sirva, el diccionario de Event …
· 15 min de lectura
El capítulo-marco que abre P5 y da vuelta el manual: del atacante que necesita todos los eslabones al defensor que solo necesita fallar uno. La defensa no es una suma de herramientas sino un programa …
· 13 min de lectura
La capa de datos sobre la que corre toda la detección de P5. No se detecta lo que no se registra —pero registrar todo indiscriminadamente ahoga al analista—, de modo que la telemetría se elige guiada …
· 15 min de lectura
La identidad es el nuevo perímetro y el correo su puerta de entrada: el 41% de los accesos iniciales empiezan en un buzón. Este capítulo recorre la cadena de identidad de afuera hacia adentro —el …
· 10 min de lectura
El destino de toda detección o cacería confirmada: la función Respond del programa de defensa. El capítulo desarrolla el ciclo de respuesta a incidentes del NIST —preparación, detección/análisis, …
· 19 min de lectura
El primero de los seis capítulos que cierran, desde el lado azul, las técnicas del bloque rojo. El movimiento lateral es la fase que convierte un equipo comprometido en una red comprometida, y no …
· 18 min de lectura
El lado azul de la paradoja que abrió 3.10: el implante puede cifrar su tráfico, imitar un navegador y esconderse tras una CDN, pero no puede dejar de comunicar. Sobre esa obligación se construye toda …
· 25 min de lectura
La respuesta azul a la evasión de 3.11, y el capítulo con más hilos entrantes de P5. Su tesis es una distinción que ordena todo lo demás: la evasión gana contra la firma, no contra el comportamiento, …
· 17 min de lectura
Si 5.7 siguió el canal, este capítulo sigue el dato. La exfiltración tiene una anatomía estable —recolección, staging local, compresión, salida y repliegue— y el mejor punto de detección no está en la …