Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PENTEST-LAB — Campo de tiro cibernético moderno con 50 desafíos prácticos en áreas de seguridad web, API, nube, IA y equipo azul. Incluye cadenas de ataque guiadas, simulador de IA transparente e informes de evidencias GRC para aprender técnicas de pruebas de penetración y defensa. | Kitploit
Herramientas/GitHubGitHub/pannagkumaar/pentest-lab
Análisis de VulnerabilidadesExplotaciónSeguridad WebCTFPruebas de PenetraciónSeguridad en la NubeAutenticaciónAprendizaje y EducaciónSeguridad de APIsSeguridad de IALabs y Práctica
1hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
pannagkumaar/pentest-lab

PENTEST-LAB

Campo de tiro cibernético moderno con 50 desafíos prácticos en áreas de seguridad web, API, nube, IA y equipo azul. Incluye cadenas de ataque guiadas, simulador de IA transparente e informes de evidencias GRC para aprender técnicas de pruebas de penetración y defensa.

Ver Repositorio

PENTEST-LAB

Un moderno laboratorio de aplicaciones vulnerables y campo de ciberentrenamiento para aprender seguridad web, de API, en la nube, IA y de equipo azul a través de cadenas de ataque prácticas.

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║     ██████╗ ███████╗███╗   ██╗████████╗███████╗███████╗████████╗ ║
║     ██╔══██╗██╔════╝████╗  ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║     ██████╔╝█████╗  ██╔██╗ ██║   ██║   █████╗  ███████╗   ██║    ║
║     ██╔═══╝ ██╔══╝  ██║╚██╗██║   ██║   ██╔══╝  ╚════██║   ██║    ║
║     ██║     ███████╗██║ ╚████║   ██║   ███████╗███████║   ██║    ║
║     ╚═╝     ╚══════╝╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚══════╝   ╚═╝    ║
║        CAMPO DE CIBERENTRENAMIENTO MODERNO · 50 DESAFÍOS · 8 PISTAS ║
╚═══════════════════════════════════════════════════════════════╝

★ Dale estrella a este repositorio si te es útil: es gratis y ayuda a otros a descubrir educación de seguridad gratuita.


Qué lo hace diferente

PENTEST-LAB no es otra caja con una sola vulnerabilidad. Es un campo de ciberentrenamiento completo que combina las perspectivas del atacante y del defensor con resultados de tipo GRC:

  • 50 desafíos en 8 pistas - Web, API, Autenticación/Sesión, Nube/DevOps, Seguridad en IA, Lógica de Negocio, Cadena de Ataque, Evidencia del Equipo Azul.
  • Registro central de desafíos - una única fuente de verdad que alimenta la interfaz de usuario, el validador de flags y el generador de evidencia.
  • Aprende antes de resolver - cada desafío enlaza a referencias autoritativas (OWASP, PortSwigger, MITRE, NIST) para que puedas estudiar el concepto y luego explotarlo. Los flags se obtienen explotando, no se muestran en la interfaz.
  • Simulador de IA transparente - la pista de IA funciona con un "modelo" interno inspeccionable (sin LLM externo): ves el contexto completo [SYSTEM][USER][RETRIEVED][HISTORY], la salida generada, la técnica de inyección detectada y los controles para cada mitigación.
  • Almacén central de eventos - cada petición y flag se registra; la vista del defensor se construye sobre los mismos eventos que genera el atacante.
  • Cadena de ataque guiada - Reconocimiento → Divulgación de Información → Abuso de Tokens → Escalada de Privilegios → Acceso a Datos → Informe de Evidencia, con progreso en vivo.
  • Modo Equipo Azul - inicios de sesión fallidos, acceso sospechoso a API, SSRF, escalada de privilegios, subida de archivos, capturas de flags y progreso de cadena en un solo panel.
  • Modo de evidencia GRC - informes Markdown / JSON / CSV que mapean cada hallazgo con severidad, endpoint, evidencia, impacto en el negocio, remediación, dominio de control y una oportunidad de detección. (Mapeo amplio de dominios de control, no una certificación de cumplimiento.)
  • Obtenido, no revelado - el campo del flag está bloqueado hasta que lo captures. El modal muestra el estado, no el flag literal, así que realmente tienes que explotar el endpoint (mediante el Probador de API en la interfaz o tu propio cliente).
  • Siguiente recomendado + progreso ponderado - cada desafío resuelto sugiere un siguiente adecuado, y tu puntuación de progreso pondera los desafíos más difíciles sobre los fáciles (4 > 3 > 2 > 1) en lugar de un recuento plano.
  • Progreso portátil - exporta tus flags capturados y progreso como un artefacto de portafolio en Markdown que puedes conservar incluso después de que el laboratorio desaparezca.
  • Seguro por defecto - se vincula a 127.0.0.1, advierte con claridad en 0.0.0.0, todos los secretos son falsos y están claramente marcados, los objetivos SSRF son simulaciones locales en proceso (sin tráfico real de salida), sin objetivos externos.
  • Fácil de ejecutar - un script de Python, un Makefile y docker-compose.
  • Autoverificación - make verify-registry valida el registro de desafíos (ids/flags únicos, campos obligatorios, recursos, conteo de pistas) para que el catálogo se mantenga coherente.

Inicio rápido

root@kitploit:~
# 1. Comando único (instala dependencias, inicializa la BD, inicia el servidor)
python start_lab.py
# o:  make start

Abre http://localhost:3000 en tu navegador.

Otras formas de ejecutar
root@kitploit:~
# Solo backend
cd backend && npm install && npm start

# Docker (publicado solo en 127.0.0.1)
docker compose up --build

# Restablecer flags capturados / eventos / progreso de cadena
make reset

# Refrescar datos de demostración
make seed

# Prueba rápida de rutas principales (inicia el laboratorio primero)
make test

# Validar el registro de desafíos (ids/flags únicos, campos, recursos)
make verify-registry

# Demostración de exploits local segura (5 desafíos)
python demo_exploit.py

Pistas de desafíos

Cada desafío incluye: id, título, pista, categoría, dificultad, objetivo, endpoint vulnerable, concepto de explotación, 3 pistas progresivas (vaga → específica → respuesta), flag, remediación, notas de detección/evidencia, un dominio de control mapeado y una lista de recursos para aprender antes de resolver.

El modal de desafío

Haz clic en cualquier tarjeta de desafío para abrir el modal. Te proporciona:

  • Objetivo, endpoint y el concepto de explotación para que sepas a qué apuntar.
  • Aprende antes de resolver - enlaces autoritativos (OWASP, PortSwigger, MITRE, NIST) para estudiar primero.
  • 3 pistas progresivas - revélalas una a una si te quedas atascado; se registra cuántas has usado por desafío.
  • Abrir en Probador de API - salta directamente a una solicitud precargada contra el endpoint vulnerable, o envíala desde tu propio cliente.
  • Siguiente recomendado - una vez resuelto, se sugiere un siguiente desafío adecuado para mantener tu ruta de aprendizaje.
  • Navegación Anterior / Siguiente - muévete entre desafíos sin cerrar el modal.
  • Flag bloqueado - el flag literal está oculto hasta que lo captures explotando el endpoint. El modal muestra el estado capturado / no capturado.

Modo cadena de ataque

Una cadena realista, completamente local, en seis pasos detectados:

root@kitploit:~
Reconocimiento → Divulgación de Información → Abuso de Credenciales/Tokens →
Escalada de Privilegios → Acceso a Datos Sensibles → Informe de Evidencia
root@kitploit:~
B=http://127.0.0.1:3000
curl -s $B/api/attack-chain/recon    # 1. endpoint de depuración revela rutas
curl -s $B/api/attack-chain/leak     # 2. secreto JWT falso filtrado (weak123)
# 3. forjar token admin -> 4. escalar -> 5. leer registros de clientes falsos -> 6. informe
curl -s $B/api/attack-chain/progress

Sigue el progreso en vivo en la pestaña Cadena de Ataque.


Modo equipo azul

La pestaña Defensor muestra la misma actividad que el atacante acaba de realizar: eventos recientes, inicios de sesión fallidos, acceso sospechoso a API, subidas de archivos, intentos de SSRF, intentos de escalada de privilegios, flags capturados y progreso de la cadena de ataque; cada evento con código de colores según severidad, y capturas de flags marcadas con 🚩.

root@kitploit:~
curl -s http://localhost:3000/api/blue-team/dashboard

Modo informe de evidencia

Genera un informe a partir de tus flags capturados, mapeando cada uno a un hallazgo con severidad, endpoint afectado, evidencia, impacto en el negocio, remediación, dominio de control y una oportunidad de detección.

root@kitploit:~
# Markdown (por defecto)
curl -s -X POST http://localhost:3000/api/evidence/report \
  -H 'Content-Type: application/json' -d '{"format":"markdown"}'

# JSON o CSV
curl -s -X POST http://localhost:3000/api/evidence/report -d '{"format":"csv"}'

# Dominios de control mapeados: Control de Acceso, Registro y Monitoreo,
# Desarrollo Seguro, Gestión de Secretos, Gestión de Cambios,
# Gestión de Configuración, Protección de Datos, Respuesta a Incidentes.

⚠️ Esto es un mapeo amplio de dominios de control para aprendizaje de detección/GRC. No afirma cumplimiento con ningún estándar.


Capturas de pantalla / demo

Panel de pistasCadena de ataque
Vista del defensorInforme de evidencia

🎬 GIF de demo: docs/demo.gif - consulta docs/DEMO_WALKTHROUGH.md para un guion de presentador de ~6 minutos. (Coloca tus propias capturas en docs/screenshots/ y docs/demo.gif para reemplazar los marcadores de posición.)


Aviso de seguridad

Este laboratorio es intencionalmente vulnerable. Ejecútalo solo en entornos aislados y nunca lo expongas a internet.

  • Se vincula a 127.0.0.1 por defecto (HOST=127.0.0.1 en backend/.env).
  • Al establecer HOST=0.0.0.0 se muestra una advertencia en mayúsculas; la interfaz muestra un banner de peligro.
  • Todos los secretos/tokens son falsos y están claramente marcados. Sin credenciales reales.
  • Los endpoints de SSRF/metadatos son simulaciones locales en proceso - sin tráfico de red real de salida.
  • Sin comandos destructivos, sin persistencia, sin apuntar a sistemas externos.

Estructura del proyecto

root@kitploit:~
├── start_lab.py              # lanzador con un solo comando (deps + seed + run)
├── demo_exploit.py           # demo de exploits local segura (5 desafíos)
├── docker-compose.yml        # publicación solo en localhost
├── Makefile                  # install / start / reset / test / demo / docker
├── CHALLENGES.md             # catálogo completo de desafíos
├── frontend/                 # interfaz de panel (pistas, cadena, defensor, evidencia)
├── backend/
│   ├── server.js             # aplicación Express, vinculación localhost, enrutamiento
│   ├── challenges/registry.js # REGISTRO CENTRAL de desafíos (50 desafíos)
│   ├── ai/                   # SIMULADOR DE IA TRANSPARENTE + almacén RAG (sin LLM externo)
│   ├── utils/events.js       # ALMACÉN CENTRAL de eventos + feed del Equipo Azul
│   ├── routes/               # rutas vulnerables + de modo (api, cloud, ai, shop, ...)
│   ├── scripts/              # init-db, seed, reset, test_routes
│   └── middleware/           # auth (segura), auth.vulnerable, waf, security
├── solutions/                # writeups de exploits en Python
└── docs/                     # SECURITY_REPORT, SETUP, DEMO_WALKTHROUGH

Contribuir

¿Encontraste un error o quieres añadir un desafío? Las solicitudes de incorporación de cambios son bienvenidas.

  1. Mantenlo local y educativo - sin secretos reales, sin objetivos externos.
  2. Añade nuevos desafíos a backend/challenges/registry.js (fuente única de verdad).
  3. Emite flags mediante events.captureFlag({ flag, req }) desde una ruta vulnerable.
  4. Mapea el desafío a un dominio de control y añade notas de detección.
  5. Añade una lista de recursos para aprender antes de resolver (OWASP / PortSwigger / MITRE / NIST).
  6. Ejecuta make test y make verify-registry antes de enviar.

Hoja de ruta

  • Páginas de writeup por flag generadas desde el registro
  • Puntuación por dificultad + modo de desafío cronometrado
  • Correcciones de autorización a nivel de campo en resolutores GraphQL como un interruptor "seguro"
  • Más desafíos de IA (escalera de jailbreak, envenenamiento RAG)
  • Biblioteca de reglas de detección para equipo azul (estilo Sigma)
  • Simulacro OIDC/SAML opcional para la pista de autenticación
  • Modo de marcador CTF multiusuario (aún local)

Licencia

Solo para uso educativo. Consulta LICENSE si existe. Úsalo solo contra sistemas que poseas o para los que tengas autorización explícita de prueba; aquí, eso significa este laboratorio local.


Ayuda a este proyecto a crecer

Si este laboratorio te ayudó a aprender algo nuevo:

  1. Dale estrella a este repositorio - toma un segundo y ayuda a otros a encontrarlo.
  2. Comparte - tuítalo, publícalo en LinkedIn, cuéntaselo a tus colegas.
  3. Reporta problemas - ayuda a mejorar el laboratorio para todos.

Cómprame un café

Descargar herramienta
PistaQué aprendes#
◆ Pentest WebSQLi, IDOR, subida de archivos, path traversal, bypass de WAF14
◆ Seguridad en APIBOLA, asignación masiva, bypass de límite de tasa, webhooks, GraphQL, reflexión CORS, inyección NoSQL7
◆ Autenticación y SesiónConfusión kid/alg en JWT, reutilización de refresh-token, tokens de restablecimiento, fijación, MFA, envenenamiento de restablecimiento por host-header9
◆ Nube / DevOpsFuga de .env, metadatos SSRF, debug de Docker, almacenamiento público, tokens CI/CD5
◆ Seguridad en IAInyección de prompts, inyección indirecta, fuga/envenenamiento de RAG, llamadas a herramientas, jailbreak multi-turno, bypass de filtro de salida7
◆ Lógica de NegocioAcumulación de cupones, cantidad negativa, condiciones de carrera, bypass de pago5
◆ Cadena de AtaqueRuta guiada de extremo a extremo + RCE de cadena completa heredada, con evidencia2
◆ Evidencia del Equipo AzulDetectar ataques y generar un informe GRC1
50