⟐ Blue Team
2026-07-01 · 14 min de lectura
Dos CVE distintos, la misma idea: hacer que Microsoft Defender —que corre como SYSTEM— escriba un fichero atacante dentro de C:\Windows\System32. La clave no es el CVE, es la clase de vulnerabilidad: …
⟐ Blue Team
2026-07-01 · 8 min de lectura
CVSS 4.0. El más bajo de la campaña, y el más peligroso dentro de una kill chain. UnDefend no escala privilegios: es un DoS que deja a Microsoft Defender inservible mientras el panel sigue diciendo …
⟐ Blue Team
2026-07-01 · 9 min de lectura
Dos bypass de BitLocker que atacan el mismo punto ciego —el entorno de recuperación de Windows (WinRE), que corre antes de que las defensas despierten— pero con modelos de amenaza opuestos: YellowKey …
⟐ Blue Team
2026-07-01 · 12 min de lectura
La cuarta vulnerabilidad de Defender del mismo actor, y la que seguía sin parche cuando escribí esto. Misma clase de vulnerabilidad que BlueHammer —TOCTOU con oplock y junction— pero por otra ruta: el …
⟐ Blue Team
2026-07-01 · 8 min de lectura
Dos rutas más a SYSTEM. Una nueva (GreenPlasma, abusando del framework de texto CTFMON); otra que no debería existir (MiniPlasma, que reutiliza sin cambios un PoC de Project Zero de 2020 porque el …
⟐ Blue Team
2026-06-29 · 21 min de lectura
Una muestra real que analicé en una práctica SOC. Yo dije Grandoreiro; el sandbox dijo RatonRAT. Writeup técnico de toda la cadena —del ISO falso al kernel— y de por qué la etiqueta automática de un …
2026-06-20 · 20 min de lectura
La historia completa de SiegedSec: el colectivo que entró a un laboratorio nuclear con cara de gato. Informe técnico, contexto sobre furros e infursec, y un comentario sobre por qué el disfraz no era …
⟐ Proyectos
2026-04-26 · 21 min de lectura
Un pipeline de threat intelligence construido en 6 días: lee feeds RSS, analiza cada artículo con LLM (Ollama local u OpenAI/Claude/Gemini), correlaciona CVEs contra CISA KEV y EPSS, y entrega un …