Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PENTEST-LAB — Campo de tiro cibernético moderno con 50 desafíos prácticos en áreas de seguridad web, API, nube, IA y equipo azul. Incluye cadenas de ataque guiadas, simulador de IA transparente e informes de evidencias GRC para aprender técnicas de pruebas de penetración y defensa. | Kitploit
Herramientas/GitHubGitHub/pannagkumaar/pentest-lab
Análisis de VulnerabilidadesExplotaciónSeguridad WebCTFPruebas de PenetraciónSeguridad en la NubeAutenticaciónAprendizaje y EducaciónSeguridad de APIsSeguridad de IALabs y Práctica
4hace 1 mesAún no revisado
GitHub
pannagkumaar/pentest-lab

PENTEST-LAB

Campo de tiro cibernético moderno con 50 desafíos prácticos en áreas de seguridad web, API, nube, IA y equipo azul. Incluye cadenas de ataque guiadas, simulador de IA transparente e informes de evidencias GRC para aprender técnicas de pruebas de penetración y defensa.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PENTEST-LAB

Una aplicación vulnerable moderna y campo de entrenamiento cibernético para aprender seguridad web, API, nube, IA y equipo azul mediante cadenas de ataque prácticas.

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║     ██████╗ ███████╗███╗   ██╗████████╗███████╗███████╗████████╗ ║
║     ██╔══██╗██╔════╝████╗  ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║     ██████╔╝█████╗  ██╔██╗ ██║   ██║   █████╗  ███████╗   ██║    ║
║     ██╔═══╝ ██╔══╝  ██║╚██╗██║   ██║   ██╔══╝  ╚════██║   ██║    ║
║     ██║     ███████╗██║ ╚████║   ██║   ███████╗███████║   ██║    ║
║     ╚═╝     ╚══════╝╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚══════╝   ╚═╝    ║
║        CAMPO DE ENTRENAMIENTO CIBERNÉTICO MODERNO · 53 DESAFÍOS · 8 PISTAS ║
╚═══════════════════════════════════════════════════════════════╝

★ Dale una estrella a este repositorio si te resulta útil: es gratis y ayuda a otros a descubrir educación gratuita en seguridad.


Qué lo hace diferente

PENTEST-LAB no es otra caja de una sola vulnerabilidad. Es un campo de entrenamiento cibernético completo que combina las perspectivas del atacante y del defensor con salida de evidencia estilo GRC:

  • 53 desafíos en 8 pistas - Web, API, Auth/Sesión, Nube/DevOps, Seguridad de IA, Lógica de Negocio, Cadena de Ataque, Evidencia de Equipo Azul.
  • Registro central de desafíos - una única fuente de verdad que alimenta la interfaz, el validador de banderas y el generador de evidencia.
  • Aprende antes de resolver - cada desafío enlaza a referencias autorizadas (OWASP, PortSwigger, MITRE, NIST) para que puedas estudiar el concepto y luego explotarlo. Las banderas se ganan explotando, no se revelan en la interfaz.
  • Simulador de IA transparente - la pista de IA se ejecuta sobre un "modelo" inspeccionable en proceso (sin LLM externo): ves el contexto completo [SYSTEM][USER][RETRIEVED][HISTORY], la salida generada, la técnica de inyección detectada y los interruptores para cada mitigación.
  • Almacén central de eventos - cada solicitud y bandera se registra; la vista del defensor se construye sobre los mismos eventos que genera el atacante.
  • Cadena de ataque guiada - Reconocimiento → Divulgación de Información → Abuso de Tokens → Escalada de Privilegios → Acceso a Datos → Informe de Evidencia, con progreso en vivo.
  • Modo Equipo Azul - inicios de sesión fallidos, acceso sospechoso a API, SSRF, escalada de privilegios, subidas de archivos, capturas de banderas y progreso de la cadena en un solo panel.
  • Modo de evidencia GRC - informes Markdown / JSON / CSV que mapean cada hallazgo a severidad, endpoint, evidencia, impacto empresarial, remediación, dominio de control y una oportunidad de detección. (Mapeo amplio de dominios de control - no una certificación de cumplimiento.)
  • Ganadas, no reveladas - el campo de bandera está bloqueado hasta que la captures. El modal muestra el estado, no la bandera literal, así que realmente tienes que explotar el endpoint (mediante el Probador de API integrado o tu propio cliente).
  • Siguiente recomendado + progreso ponderado - cada desafío resuelto sugiere un siguiente sensato, y tu puntuación de progreso pondera los desafíos más difíciles más que los fáciles (4 > 3 > 2 > 1) en lugar de un recuento plano.
  • Progreso portátil - exporta tus banderas capturadas y tu progreso como un artefacto de portafolio Markdown que puedes conservar después de que el laboratorio desaparezca.
  • Seguro por defecto - se vincula a 127.0.0.1, advierte en voz alta en 0.0.0.0, todos los secretos son falsos y claramente marcados, los objetivos SSRF son un mock local en proceso (sin salida real), sin objetivos externos.
  • Fácil de ejecutar - un script de Python, un Makefile y docker-compose.
  • Autoverificación - make verify-registry valida el registro de desafíos (ids/banderas únicos, campos obligatorios, recursos, recuentos de pistas) para que el catálogo se mantenga consistente.

  • Inicio rápido

    root@kitploit:~
    # 1. Una línea (instala dependencias, siembra la BD, inicia el servidor)
    python start_lab.py
    # o:  make start
    

    Abre http://localhost:3000 en tu navegador.

    Otras formas de ejecutar
    root@kitploit:~
    # Solo backend
    cd backend && npm install && npm start
    
    # Docker (publicado solo en 127.0.0.1)
    docker compose up --build
    
    # Restablecer banderas capturadas / eventos / progreso de la cadena
    make reset
    
    # Refrescar datos de demostración sembrados
    make seed
    
    # Prueba de humo de rutas principales (inicia el laboratorio primero)
    make test
    
    # Validar el registro de desafíos (ids/banderas únicos, campos, recursos)
    make verify-registry
    
    # Demo de explotación segura solo local (5 desafíos)
    python demo_exploit.py
    

    Pistas de desafíos

    PistaQué aprendes#
    ◆ Pentest de Aplicaciones WebSQLi, IDOR, subida de archivos, path traversal, bypass de WAF14
    ◆ Seguridad de APIBOLA, mass assignment, bypass de límite de tasa, webhooks, GraphQL, reflexión CORS, inyección NoSQL7
    ◆ Auth y SesiónConfusión kid/alg de JWT, reutilización de refresh token, tokens de restablecimiento, fijación, MFA, envenenamiento de restablecimiento por host-header9
    ◆ Nube / DevOpsFuga de .env, SSRF de metadatos, debug de docker, almacenamiento público, tokens de CI/CD5
    ◆ Seguridad de IAinyección de prompts, inyección indirecta, fuga/poisoning de RAG, llamadas a herramientas, jailbreak multi-turno, bypass de filtro de salida y ejercicios de auditoría de tres niveles10
    ◆ Lógica de Negocioacumulación de cupones, cantidad negativa, condiciones de carrera, bypass de pago5
    ◆ Cadena de AtaqueRuta guiada de extremo a extremo + RCE de cadena completa heredada, con evidencia2
    ◆ Evidencia de Equipo AzulDetecta ataques y genera un informe GRC1
    53

    Cada desafío tiene: id, título, pista, categoría, dificultad, objetivo, endpoint vulnerable, concepto de explotación, 3 pistas progresivas (vaga → específica → respuesta), bandera, remediación, notas de detección/evidencia, un dominio de control mapeado y una lista de recursos de aprender antes de resolver.

    El modal de desafío

    Haz clic en cualquier tarjeta de desafío para abrir el modal. Te ofrece:

    • Objetivo, endpoint y el concepto de explotación para que sepas a qué apuntar.
    • Aprende antes de resolver - enlaces autorizados (OWASP, PortSwigger, MITRE, NIST) para estudiar primero.
    • 3 pistas progresivas - revélalas una a la vez si te quedas atascado; cuántas usaste se registra por desafío.
    • Abrir en el Probador de API - salta directamente a una solicitud precargada contra el endpoint vulnerable, o envíala desde tu propio cliente.
    • Siguiente recomendado - una vez resuelto, se sugiere un siguiente desafío sensato para mantener tu ruta de aprendizaje.
    • Navegación Anterior / Siguiente - muévete por los desafíos sin cerrar el modal.
    • Bandera bloqueada - la bandera literal está oculta hasta que la captures explotando el endpoint. El modal muestra el estado capturada / no capturada.

    Modo cadena de ataque

    Una cadena realista, completamente local, en seis pasos detectados:

    root@kitploit:~
    Reconocimiento → Divulgación de Información → Abuso de Credenciales/Tokens →
    Escalada de Privilegios → Acceso a Datos Sensibles → Informe de Evidencia
    
    root@kitploit:~
    B=http://127.0.0.1:3000
    curl -s $B/api/attack-chain/recon    # 1. el endpoint de debug divulga rutas
    curl -s $B/api/attack-chain/leak     # 2. secreto JWT falso filtrado (weak123)
    # 3. forjar token de admin -> 4. escalar -> 5. leer registros falsos de clientes -> 6. informe
    curl -s $B/api/attack-chain/progress
    

    Sigue el progreso en vivo en la pestaña Cadena de Ataque.


    Modo equipo azul

    La pestaña Defensor muestra la misma actividad que acaba de realizar el atacante: eventos recientes, inicios de sesión fallidos, acceso sospechoso a API, subidas de archivos, intentos de SSRF, intentos de escalada de privilegios, banderas capturadas y progreso de la cadena de ataque - cada evento coloreado por severidad, las capturas de banderas marcadas con 🚩.

    root@kitploit:~
    curl -s http://localhost:3000/api/blue-team/dashboard
    

    Modo informe de evidencia

    Genera un informe a partir de tus banderas capturadas mapeando cada una a un hallazgo con severidad, endpoint afectado, evidencia, impacto empresarial, remediación, dominio de control y una oportunidad de detección.

    root@kitploit:~
    # Markdown (por defecto)
    curl -s -X POST http://localhost:3000/api/evidence/report \
      -H 'Content-Type: application/json' -d '{"format":"markdown"}'
    
    # JSON o CSV
    curl -s -X POST http://localhost:3000/api/evidence/report \
      -H 'Content-Type: application/json' -d '{"format":"csv"}'
    
    # Dominios de control mapeados: Control de Acceso, Registro y Monitoreo,
    # Desarrollo Seguro, Gestión de Secretos, Gestión de Cambios,
    # Gestión de Configuración, Protección de Datos, Respuesta a Incidentes.
    

    ⚠️ Esto es un mapeo amplio de dominios de control para el aprendizaje de detección/GRC. No afirma cumplimiento con ningún estándar.


    Recursos de demostración

    El repositorio no incluye capturas de pantalla ni un GIF grabado. Si creas recursos de demostración locales, colócalos en docs/screenshots/ y documenta el proceso de captura junto a ellos. El docs/DEMO_WALKTHROUGH.md listo para presentar es el guion de demostración mantenido.


    Aviso de seguridad

    Este laboratorio es intencionalmente vulnerable. Ejecútalo solo en entornos aislados y nunca lo expongas a internet.

    • Se vincula a 127.0.0.1 por defecto (HOST=127.0.0.1 en backend/.env).
    • Establecer HOST=0.0.0.0 imprime una advertencia en voz alta; la interfaz muestra un banner de peligro.
    • Todos los secretos/tokens son falsos y claramente marcados. Sin credenciales reales.
    • Los endpoints SSRF/metadatos son mocks locales en proceso - sin salida de red real.
    • Sin comandos destructivos, sin persistencia, sin apuntar a sistemas externos.

    Estructura del proyecto

    root@kitploit:~
    ├── start_lab.py              # lanzador de un comando (deps + seed + run)
    ├── demo_exploit.py           # demo de explotación segura solo local (5 desafíos)
    ├── docker-compose.yml        # publicación solo localhost
    ├── Makefile                  # install / start / reset / test / demo / docker
    ├── CHALLENGES.md             # catálogo completo de desafíos
    ├── frontend/                 # interfaz de panel (pistas, cadena, defensor, evidencia)
    ├── backend/
    │   ├── server.js             # app Express, enlace localhost, cableado de rutas
    │   ├── challenges/registry.js # REGISTRO central de desafíos (53 desafíos)
    │   ├── ai/                   # simulador de IA TRANSPARENTE + almacén RAG (sin LLM externo)
    │   ├── utils/events.js       # almacén central de eventos + feed de Equipo Azul
    │   ├── routes/               # rutas vulnerables + de modos (api, cloud, ai, shop, ...)
    │   ├── scripts/              # init-db, seed, reset, test_routes
    │   └── middleware/           # auth (seguro), auth.vulnerable, waf, security
    ├── solutions/                # writeups de explotación en Python
    └── docs/                     # guías de configuración, herramientas, demo y cadena de ataque
    

    Contribuciones

    ¿Encontraste un error o quieres añadir un desafío? Las PRs son bienvenidas.

    1. Mantenlo solo local y educativo - sin secretos reales, sin objetivos externos.
    2. Añade nuevos desafíos a backend/challenges/registry.js (única fuente de verdad).
    3. Emite banderas mediante events.captureFlag({ flag, req }) desde una ruta vulnerable.
    4. Mapea el desafío a un dominio de control y añade notas de detección.
    5. Añade una lista de recursos de aprender antes de resolver (OWASP / PortSwigger / MITRE / NIST).
    6. Ejecuta make test y make verify-registry antes de enviar.

    Hoja de ruta

    • Páginas de writeup por bandera generadas desde el registro
    • Puntuación por dificultad + modo de desafío cronometrado
    • Correcciones de autorización a nivel de campo en resolvers GraphQL como interruptor "seguro"
    • Más escenarios de seguridad de IA y comparaciones de defensa
    • Biblioteca de reglas de detección para equipo azul (estilo Sigma)
    • Mock OIDC/SAML opcional para la pista de auth
    • Modo marcador CTF multiusuario (aún solo local)

    Licencia

    Solo para uso educativo. Consulta LICENSE si existe. Úsalo solo contra sistemas que poseas o para los que estés explícitamente autorizado a probar - aquí, eso significa este laboratorio local.


    Ayuda a que este proyecto crezca

    Si este laboratorio te ayudó a aprender algo nuevo:

    1. Dale una estrella a este repositorio - toma un segundo y ayuda a otros a encontrarlo.
    2. Compártelo - tuitea, publícalo en LinkedIn, cuéntaselo a tus colegas.
    3. Reporta problemas - ayuda a mejorar el laboratorio para todos.

    Buy Me A Coffee

    Descargar herramienta