Aprende, practica y defiende — éticamente.
Este repositorio contiene materiales de curso y laboratorios para el módulo Web Security. Úselo solo en entornos controlados y legales (VMs, redes de laboratorio) y siga la Divulgación Responsable y el Código de Conducta a continuación.
Tabla de contenidos
Visión general
Resultados de aprendizaje
Resumen del caso de estudio
Módulos del curso y temario
Ejercicios de laboratorio (seguros/controlados)
Configuración del entorno de laboratorio
Guía de mitigaciones y detección
Divulgación responsable y ética
Contribuciones
Referencias
Licencia
Visión general
Este repositorio respalda un track de formación en seguridad ofensiva que enseña análisis de vulnerabilidades web, fundamentos de explotación y detección defensiva mediante un enfoque basado en casos de estudio reales. El énfasis está en el aprendizaje ético, configuraciones de laboratorio reproducibles y técnicas prácticas de mitigación/detección.
Resultados de aprendizaje
Al completar este módulo podrás:
Explicar los fundamentos del motor V8 y cómo surgen los errores de confusión de tipos.
Analizar una vulnerabilidad real de navegador a alto nivel.
Reproducir demostraciones seguras y no destructivas en VMs de laboratorio aisladas.
Implementar pasos de mitigación y firmas de detección para entornos empresariales.
Seguir las mejores prácticas de divulgación responsable y respuesta a incidentes.
Este curso utiliza una vulnerabilidad del motor del navegador como caso de enseñanza. Los materiales se centran en la investigación, el triaje de fallos y las contramedidas defensivas. No se incluye código de exploit armado. Todos los ejercicios están diseñados para ser no destructivos y estar contenidos dentro de VMs de laboratorio.
Módulos del curso y temario (alto nivel)
Introducción a los motores de navegador y los internos de V8
Confusión de tipos: teoría y ejemplos seguros
Recorrido del caso de estudio (análisis de alto nivel)
Laboratorio seguro: demostraciones controladas de comportamiento de memoria
Análisis de fallos y triaje
Caza y detección (reglas EDR/SIEM)
Mitigación, gestión de parches y endurecimiento
Divulgación responsable y ética
Ejercicios de laboratorio (seguros)
Cada laboratorio DEBE ejecutarse en entornos de VM aislados basados en instantáneas. Ejemplos de laboratorios:
Inspección del diseño de objetos V8 (compilaciones de depuración, instrumentación)
Demostración controlada de confusión de tipos (solo instrumentación, no exploit)
Análisis de fallos y triaje simbolizado
Creación de reglas de detección (ejemplos YARA/EDR/SIEM)
No ejecute exploits o PoCs que intenten ejecución remota de código en sistemas de producción o de terceros.
Configuración del entorno de laboratorio (mínimo recomendado)
Host con virtualización (VirtualBox/VMware/KVM)
VM víctima: Windows 10/11 o Linux con símbolos de depuración de Chrome/Chromium
VM atacante: Kali/Ubuntu (herramientas de análisis)
VM de instrumentación (opcional): servidor de símbolos, herramientas de depuración
Herramientas: compilaciones de depuración de Chrome, WinDbg/gdb, procmon, paquetes de símbolos, herramientas Node/V8, ELK o SIEM para registro
Tome una instantánea antes de cada ejercicio.
Mitigaciones y detección (práctico)
Parchear rápidamente: aplicar las actualizaciones del proveedor tan pronto como estén disponibles.
Habilitar el aislamiento de sitios y procesos en los navegadores.
Usar filtrado de contenido y políticas de ejecución de JS para contenido no confiable.
Reglas EDR/SIEM: alertar sobre fallos repetidos del renderizador con pilas similares, patrones anómalos de payload JS, comportamientos inusuales posteriores a la visita.
Monitorear la red: observar conexiones salientes originadas por el navegador hacia dominios sospechosos.
Divulgación responsable y ética
Obtener siempre autorización antes de probar sistemas.
Usar redes de laboratorio aisladas para la investigación.
Si se descubre una vulnerabilidad, seguir un proceso de divulgación responsable (equipos de seguridad del proveedor, divulgación coordinada).
No publicar código de exploit armado.
Contribuciones
Se aceptan contribuciones (laboratorios, reglas defensivas, contenido de detección, documentación). Reglas:
No publicar PoCs de exploit que habiliten RCE.
Envíos limitados a demostraciones benignas, contenido defensivo, instrucciones de laboratorio, diapositivas y artículos.
Abrir un PR con pasos reproducibles y detalles del entorno de laboratorio.