Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BSCP-EXAM-GUIDE-BY-N3OARI-2026 — Burp Suite Practicante Certificado - Portswigger - Mis notas - Guía | Kitploit
Herramientas/GitHubGitHub/n3oari/bscp-exam-guide-by-n3oari-2026
Seguridad WebPruebas de PenetraciónAprendizaje y EducaciónRecursos CuradosRutas de Aprendizaje y CursosLabs y Práctica
GitHubn3oari/bscp-exam-guide-by-n3oari-2026

BSCP-EXAM-GUIDE-BY-N3OARI-2026

Burp Suite Practicante Certificado - Portswigger - Mis notas - Guía

Ver Repositorio
2756hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

README.MD (MARZO 2026)

Este repositorio contiene cada hoja de trucos junto con sus respectivos laboratorios más importantes.

Cada tema incluye su propia hoja de trucos/metodología, los laboratorios más relevantes y recursos útiles.


⭐Este es el resultado de meses de trabajo — espero que te sea útil. Si lo es, por favor deja una estrella. ⭐


❗Este repositorio contiene mis propias hojas de trucos y metodologías para el examen — no las de PortSwigger. Puedes consultar los recursos de PortSwigger si lo deseas, pero los archivos aquí son mis notas personales.

❗Recomiendo encarecidamente crear tus propias hojas de trucos. Este repositorio tiene la intención de ayudar a otros, proporcionar ejemplos, mostrar la organización general y demostrar mi trabajo y metodologías.

💡🤓 Este repositorio es un resumen de todas mis notas de Obsidian para el BSCP. Aprendí mucho mientras lo creaba porque me centré en hacerlo lo más claro y didáctico posible, internalizando completamente todos los conceptos para poder explicarlos correctamente.


Los siguientes son recursos básicos ofrecidos por PortSwigger para el examen:

  • lista de palabras de nombres de usuario
  • lista de palabras de contraseñas
  • lista de palabras de delimitadores (web cache deception)

El examen consta de 2 máquinas, cada una con 3 fases, y una duración de 4 horas.

  • 1: Acceder a cualquier cuenta de usuario.
  • 2: Elevar privilegios o comprometer la cuenta del administrador.
  • 3: Exfiltrar el contenido de /home/carlos/secret y
enviar la solución

Algunas utilidades

  • Encabezados HTTP más importantes
  • Máquinas HTB que recomiendo para cada tema
  • Explicación de REGEX (útil para interpretar código)
  • js-beautify (útil para interpretar código)
  • Hoja de trucos de bypass de validación de URL (SSRF)

Enumeración y Descubrimiento Web

  • Pruebas de API / reconocimiento
  • Payloads de ofuscación (bypass de escape)

FASE 1 → Obtener Usuario Inicial

  • XSS / vulnerabilidades DOM
  • Autenticación / Fuerza Bruta
  • OAuth
  • Inyección de Cabecera Host
  • Envenenamiento de Caché Web
  • Engaño de Caché Web
  • Contrabando de Solicitudes HTTP

FASE 2 → Elevar Privilegios

  • Inyección SQL
  • Inyección NoSQL
  • Falsificación de Solicitud del Lado del Cliente (CSRF)
  • Intercambio de Recursos de Origen Cruzado (CORS)
  • Contaminación de Prototipos
  • Autenticación -> Restablecimiento de Contraseña
  • JWT
  • GraphQL API

FASE 3 → Exfiltrar Datos

  • XML - Inyección XXE
  • Falsificación de Solicitud del Lado del Servidor (SSRF)
  • Recorrido de Rutas
  • Inyección de Comandos del SO
  • Deserialización Insegura
  • Subida de Archivos (Web Shell)
  • Inyección de Plantillas del Lado del Servidor (SSTI)

OTROS

  • Condición de Carrera
  • Clickjacking


⚠️ Esto es una referencia — por favor, siempre verifica e investiga por tu cuenta.

❗ Recuerda: Probablemente deberías encadenar múltiples vulnerabilidades.


CategoríaEtapa 1Etapa 2Etapa 3
XSS🟢🟢🟡
DOM🟢🟢🟡
Inyección SQL🔴🟢🟡
Inyección NoSQL🔴🟢🟡
CSRF🟢🟢🔴
SSRF🔴🟡🟢
Autenticación🟢🟢🔴
OAuth🟢🟢🔴
Inyección de Comandos del SO🔴🔴🟢
Envenenamiento de Caché Web🟢🟢🔴
Engaño de Caché Web🟢🟢🔴
Subida de Archivos🔴🔴🟢
Inyección de Cabecera Host🟡🟡🟢
Deserialización Insegura🔴🔴🟢
Contrabando de Solicitudes HTTP🟢🟢🔴
API🟢🟢🔴
CORS

¡Contáctame!

Discord


Descargar herramienta
🟢
🟢
🔴
Contaminación de Prototipos🟢🟢🟢
JWT🟢🟢🔴
GraphQL - Endpoints de API🟢🔴
XML - XXE🔴🟡🟢
SSTI🔴🔴🟢
Control de Acceso Roto🔴🟢🔴
Recorrido de Rutas🔴🔴🟢
Condición de Carrera🟢🟢