
Paquete de habilidades de seguridad ofensiva validado en campo con 169 técnicas de reconocimiento y pruebas de penetración. Cubre CORS, SSRF, toma de control de subdominios, abuso de IAM en la nube, enumeración SCADA y detección automatizada de CMS en 45+ sectores.
169 habilidades ofensivas de seguridad para reconocimiento y pentest. Técnicas validadas en campo a partir de más de 600 objetivos corporativos en más de 45 sectores. Actualizado con evasión de huellas de navegador, bypass anti-bot, búsqueda de credenciales hardcodeadas y enumeración de SCADA/ICS.
📖 Blog e investigación: hiago.sh — Playbook de pentest, notas de campo y herramientas.
recon-skills/
├── SOUL.md — Philosophy & agent operating instructions
├── AGENTS.md — Complete catalog + HARDLINE skill standards
├── recon/ (41) — WordPress/CORS/XMLRPC recon, source leaks, JS secrets, web enum, email sec, staging hunt, port scans, hardcoded creds, S3/MinIO XSS, API flow hijack, SCADA Hikvision ISAPI, browser evasion, origin IP discovery, subdomain takeover, vhost enum, GitHub secrets, ASN mapping, visual recon, CMS detection
├── redteam/ (116) — 61 hunt-* (xss, sqli, ssrf, rce, ato, idor, cors, firebase, supabase, schema-enum, write-gap, metrics, k8s, mass-assignment, prototype-pollution, bfla, info-disclosure, django, fastapi, nestjs, etc) + 24 sector recon + 29 methodology/ops
├── meta/ (6) — Recon playbook, sector methodology, attack patterns, wave delta, google dorks, pentest playbook
├── chains/ (2) — Cross-attack chaining, WordPress full compromise
├── auth/ (1) — SAML SSO attacks
├── infra/ (1) — Docker privilege escalation
| Categoría | Habilidad | Qué hace |
|---|---|---|
| meta | recon-playbook | Pipeline de 4 fases: generación de objetivos → filtrado rápido → comprobación profunda de WP → invasión profunda |
| recon | cors-credential-wordpress | 8 variantes de CORS (V1-V8) con objetivos reales confirmados |
| recon | xmlrpc-exploitation | System.multicall, pingback SSRF, adivinación de roles IMDS, wp.uploadFile |
| recon | web-enumeration | Más de 200 rutas de archivos sensibles, extracción de .env, path traversal, enumeración de vhosts |
| recon | js-secrets-extraction | 12 patrones regex para claves API, JWT, Firebase, Supabase en paquetes JS |
| recon | email-security | Comprobaciones DMARC/SPF/DKIM, suplantación SMTP, análisis de cabeceras |
| chains | cross-attack-chains | Metodología de cadenas de ataque: CORS+XMLRPC→RCE, SSRF→IMDS, etc. |
| chains | wordpress-full-compromise | Kill chains para la toma completa de WordPress |
| meta | attack-patterns-reference | 25 patrones (P-01 a P-25), 18 patrones de abuso de WP, 8 variantes de CORS |
| meta | cross-wave-delta-analysis | Comparar oleadas → NUEVO / REGRESIÓN / PERSISTENTE / CAMBIO |
| meta | sector-recon-methodology | Selección de sector por niveles + líneas base de vulnerabilidades por sector |
| meta | google-dorks-catalog | Más de 100 patrones de dorks por tipo de servicio + búsqueda de código en GitHub |
| redteam | hunt-* (54 habilidades) | Una por clase de vulnerabilidad: xss, sqli, ssrf, rce, ato, idor, cors, firebase, supabase, schema-enum, write-gap, metrics, k8s, llm-ai, etc. |
| redteam | hunt-schema-enumeration | Enumeración basada en pistas de error de API: descubre tablas ocultas mediante fugas de validación de PostgREST/Zod/FastAPI |
| redteam | hunt-write-gap | Endpoints protegidos contra lectura pero abiertos a escritura: escalada de privilegios mediante PATCH/POST/DELETE |
| redteam | hunt-metrics-exposure | /metrics, /health, actuator públicos: uso de IA, pools de BD, inteligencia operativa |
| recon | hardcoded-credential-hunt | Detecta contraseñas hardcodeadas en formularios HTML, JavaScript, endpoints de configuración de API y páginas de depuración |
| recon | s3-minio-content-type-xss | Sobrescritura de Content-Type en buckets S3/MinIO públicos → XSS almacenado en el origen objetivo |
| recon | unauth-api-flow-hijack | Explota flujos API de varios pasos sin autenticación: inicio→envío→subida→exportación |
| recon | scada-hikvision-isapi | Enumera endpoints ISAPI de Hikvision, cámaras, RTSP en interfaces web SCADA/IoT |
| recon | stealth-browser-launch | Chromium parcheado en C++: 18 flags de huella, bypass de Cloudflare/reCAPTCHA/FingerprintJS |
| recon | humanize-automation | Ratón Bézier, teclado con errores, scroll aceleración-crucero-desaceleración para bypass de comportamiento |
| recon | tls-fingerprint-impersonation | 20 perfiles de navegador (Chrome/Firefox/Safari/OkHttp) con validación TLS JA4 |
| recon | http2-header-impersonation | Suplantación de ajustes HTTP/2, orden de pseudo-cabeceras, cabeceras sec-ch-ua del navegador |
| redteam | parallel-recon-triad | 3 subagentes en paralelo cada 20 min: Deep Invade + Expand + Skill Evolution |
| redteam | ops-proxyns | Proxy a nivel de kernel mediante namespaces de red: Tor para todo el tráfico |
| redteam | cloud-iam-deep | Enumeración IAM de AWS/GCP/Azure, abuso de claves de cuentas de servicio, Cloud Run, Artifact Registry |
| Métrica | Valor |
|---|---|
| Dominios únicos probados | 600+ |
| Empresas vulnerables encontradas | 80+ |
| Sectores probados | 45+ |
| Variantes de CORS catalogadas | 8 (V1-V8) |
| Patrones de ataque catalogados | 25 (P-01 a P-25) |
| Patrones de abuso de WP | 18 (WP-01 a WP-18) |
| Cadenas de ataque confirmadas | 10 |
| Rondas de reconocimiento completadas | 12 |
| Scripts ejecutables | 48 (40 .py, 7 .sh, 1 .js) |
| Habilidades de caza ampliadas (2025-2026) | 10 (schema-enum, write-gap, metrics, smuggling, mfa, saml, ato, api, llm, race) |
| Severidad | Cantidad | Patrones comunes |
|---|---|---|
| Crítica | 14 | RLS write gap (actualización de nivel, inyección de saldo), MySQL expuesto, PHPInfo + registro abierto, CORS + XMLRPC + subida → RCE, manipulación de precios |
| Alta | 30 | Reflexión de credenciales CORS, multicall XMLRPC, toma de staging, enumeración de esquemas, exposición de métricas |
| Media | 18 | Enumeración de usuarios de WP, API de WooCommerce, divulgación de versiones de plugins |
MIT — úsalo libremente y contribuye.