
Una máquina de laboratorio CTF vulnerable del tipo Boot-to-Root que simula un entorno hospitalario. Cuenta con una cadena de ataque realista de 17 pasos que incluye SQL Injection, XSS, Session Hijacking, acceso SSH, cracking de contraseñas, escalada de privilegios mediante CVE-2021-3493 y compromiso total de root. Desarrollado como proyecto de graduación en la Universidad Nacional de Ajloun (ANU), calificado con un 97%.
🎓 Proyecto de Graduación — Universidad Nacional de Ajloun (UNA)
Facultad de TI · Ciberseguridad y Computación en la Nube · Año Académico 2026
🏆 Nota más alta de la universidad: 97%
Zero-Day Legacy es una máquina de laboratorio Boot-to-Root CTF (Capture The Flag) realista e intencionalmente vulnerable, creada como proyecto de graduación en la Universidad Nacional de Ajloun. Simula un sistema completo de gestión hospitalaria — Royal Health Hospital — que contiene una cadena de ataque real del mundo real a través de múltiples clases de vulnerabilidades.
El atacante interpreta el papel de un paciente que no puede pagar una factura del hospital y decide hackear el sistema desde la red interna. Comenzando con un reconocimiento básico, el atacante debe encadenar 17 pasos desde el acceso web inicial hasta el compromiso total de root — reflejando una prueba de penetración real.
⚠️ Esta máquina es intencionalmente vulnerable para la educación en ciberseguridad. Todas las vulnerabilidades están diseñadas a propósito. Ejecutar solo en una red local aislada. No implementar nunca en un servidor público.
# 1. Import into VirtualBox
File → Import Appliance → select the .ova file
# 2. Set Network Adapter
Settings → Network → Adapter 1 → Bridged Adapter
# 3. Discover the machine IP from Kali Linux
sudo netdiscover
Un paciente del Royal Health Hospital recibe una factura que no puede pagar.
Está conectado a la red interna del hospital y decide hackear el sistema.
A partir de ahí — el tiempo corre.
SO: Ubuntu Server 20.04.6 LTS — kernel 5.4.x (vulnerable a CVE-2021-3493)
vCPU: 1
RAM: 1 GB
Almacenamiento: 2 GB
Red: Bridged Adapter — obtiene IP real del router local
Servicios: Apache (80) · OpenSSH (22) · MySQL (3306 — solo local)
Bilingüe: Árabe + Inglés en todas las páginas
| Documento | Descripción |
|---|---|
Zero-Day-Legacy-PRD.pdf | Documento completo de requisitos del proyecto — cadena de ataque, diseño de BD, configuración de VM, especificaciones de vulnerabilidades |
╔═══════════════════════════════════════════════════════════╗
║ 🏆 LA NOTA MÁS ALTA DE LA UNIVERSIDAD: 97% ║
║ ║
║ Universidad Nacional de Ajloun — Proyecto de Graduación║
║ Facultad de TI — Ciberseguridad y Computación en la Nube║
║ Año Académico: 2025–2026 ║
╚═══════════════════════════════════════════════════════════╝
Este proyecto fue desarrollado exclusivamente con fines académicos y educativos en la Universidad Nacional de Ajloun.
| Capa | Tecnología | Versión |
|---|
| SO | Ubuntu Server LTS (Focal Fossa) | 20.04.6 |
| Servidor Web | Apache | 2.4.x |
| Lenguaje | PHP (sin frameworks — intencional) | 7.4 |
| Base de Datos | MySQL | 8.0.x |
| Frontend | HTML / CSS / JS — personalizado, sin Bootstrap | — |
| Plataforma VM | VirtualBox | — |
| Modo de Red | Bridged Adapter (IP LAN real) | — |
| Bilingüe | Árabe e Inglés completos con RTL | — |
Penetration-Test-Report.pdf| Informe completo de pruebas de penetración por la empresa de ciberseguridad AIMAS — hallazgos técnicos completos con capturas de pantalla |
| Nombre |
|---|
| Ayham Megdadi | ||
| Ibrahim Onizat | ||
| Manar Hussein | ||
| Amira Freihat | ||
| Salsabeel Abu Hawwa | — |
Supervisor: Dr. Mohammad Al-Sawah
Universidad: Universidad Nacional de Ajloun (UNA)
Facultad: TI — Ciberseguridad y Computación en la Nube
Año Académico: 2025–2026