Laboratorio estructurado de pruebas de penetración que documenta una cadena de ataque completa desde el reconocimiento de red hasta la explotación de root de la puerta trasera vsftpd 2.3.4, con notas de detección de blue team y mapeo MITRE ATT&CK.
Aviso importante: Este laboratorio se llevó a cabo completamente dentro de una red virtual aislada entre dos máquinas virtuales locales. No se atacaron sistemas externos, redes en vivo ni infraestructura real en ningún momento. Todas las técnicas demostradas son solo con fines educativos y fueron presentadas como una charla estructurada a compañeros.
Este repositorio documenta una charla estructurada de pruebas de penetración impartida utilizando una máquina virtual atacante Kali Linux y una máquina virtual objetivo Metasploitable2. El objetivo era recorrer una cadena de ataque realista — desde la observación pasiva de la red hasta el acceso a nivel root en la máquina víctima — utilizando herramientas estándar de la industria que se encuentran en entornos reales de SOC y equipos rojos.
El laboratorio fue diseñado para cerrar la brecha entre la teoría y la práctica, mostrando cómo cada fase del ciclo de vida del ataque se conecta con la siguiente. La red estaba completamente aislada entre las dos MV para contener todo el tráfico, evitar cualquier escaneo no intencionado de la red del anfitrión y garantizar que las capturas de Wireshark se mantuvieran limpias y contenidas.
La charla fue presentada a compañeros y recibió comentarios muy positivos, especialmente en torno a la claridad del recorrido de la cadena de ataque y la demostración en vivo de Wireshark.
[Fase 1] Aislamiento de red y observación de tráfico → Wireshark en eth0 [Fase 2] Reconocimiento → nmap -sV escaneo de versión de servicio [Fase 3] Enumeración del objetivo → Revisión de la interfaz web de Metasploitable2 [Fase 4] Explotación → Puerta trasera vsftpd 2.3.4 a través de Metasploit [Fase 5] Post-explotación → Shell de root confirmado, wall broadcast
| Componente | Detalles |
|---|---|
| MV atacante | Kali Linux (192.168.56.102) |
| MV objetivo | Metasploitable2 Ubuntu (192.168.56.101) |
| Red | Adaptador aislado solo anfitrión (sin internet) |
| Herramientas usadas | Wireshark, Nmap, Metasploit Framework |
| Exploit | unix/ftp/vsftpd_234_backdoor |
| Resultado | Shell de root en el objetivo (uid=0(root)) |
Wireshark — comprender cómo aislar y filtrar el tráfico para observar el handshake TCP, las solicitudes y respuestas HTTP, y la actividad DHCP entre dos hosts. Este es el tipo de análisis de paquetes que subyace a la respuesta a incidentes y la forense de redes.
Nmap — utilizar la detección de versiones de servicios (-sV) para construir una imagen precisa de lo
que se está ejecutando en un objetivo. Un analista de SOC necesita entender lo que los atacantes ven durante
el reconocimiento para poder detectarlo y priorizarlo de manera efectiva.
Metasploit — comprender cómo se weaponiza una CVE conocida (puerta trasera vsftpd 2.3.4) y cómo el framework automatiza la entrega del payload. Reconocer los indicadores de este ataque en registros y tráfico de red es una habilidad directa de SOC.
Post-explotación — comprender lo que hace un atacante una vez que tiene un shell de root, y cómo la evidencia de esas acciones se manifiesta en todo el sistema.
Royal Navy en transición hacia la ciberseguridad
Certificaciones: CompTIA Security+ | Splunk Core Certified User (SPLK-1001)
Actualmente estudiando: Blue Team Labs (BTL1) — examen previsto para agosto de 2026