Artículos técnicos sobre threat hunting, detección con KQL/Sentinel, pentesting y respuesta ante incidentes. Sin humo: consultas y procedimientos que uso de verdad.
No necesitas vigilar 400 tipos de evento: necesitas los correctos. Los IDs de evento de Windows que cuentan la historia de un ataque —logon, privilegios, persistencia, borrado de logs, PowerShell y Sysmon— y qué cazar con cada uno.
Leer artículo →Un boletín de CVE dice qué se rompe, no cómo detectarlo. El método para pasar de un advisory a una detección: servicio y puertos, IDs de evento, táctica ATT&CK y un esqueleto de regla Sigma.
Leer artículo →Leer una expresión regular token a token, y la trampa que convierte una validación inocente en un DoS: el catastrophic backtracking (ReDoS). Cómo reconocerlo y evitarlo.
Leer artículo →Un Dockerfile que funciona no es un Dockerfile seguro. Los anti-patrones que revisa un linter —root, :latest, secretos en ENV, curl|sh, privileged, hostPath— y cómo arreglarlos.
Leer artículo →Nmap tiene decenas de opciones, pero un buen escaneo se reduce a seis decisiones: qué hosts, qué puertos, cómo tocarlos, cuánto averiguar, a qué ritmo y cómo guardarlo. Entiende los flags que importan (y úsalos solo donde tengas permiso).
Leer artículo →YARA es el «grep» del análisis de malware: reglas que describen a una familia por sus cadenas y bytes. Anatomía de una regla (meta, strings, condition), modificadores y cómo escribir una que cace variantes sin dispararse con software legítimo.
Leer artículo →Renombrar un .exe a .jpg no lo convierte en imagen. Los primeros bytes de un fichero —su firma o «magic bytes»— revelan su formato real. Por qué importa en forense, subida de archivos y CTF, y cómo comprobarlo.
Leer artículo →El nº1 del OWASP Top 10 para LLM: un usuario reprograma tu chatbot con una frase. Las cuatro formas de secuestrarlo, por qué es tan difícil de parar y cómo defender tu system prompt.
Leer artículo →Un WAF por lista negra es un badén, no un muro: persigue cadenas, no semántica. Las cuatro evasiones clásicas (XSS sin <script>, codificación, comentarios/mayúsculas y doble codificación) y por qué el WAF es una capa, no el arreglo.
Leer artículo →Subes una API key por error, la borras en el siguiente commit y te quedas tranquilo. No lo estés: sigue en el historial. Por qué pasa, por qué lo primero es rotar (no borrar) y cómo evitarlo.
Leer artículo →Un JWT se lee sin clave (no está cifrado). Los tres fallos que lo convierten en un compromiso total: alg:none, secreto HMAC débil y confusión de algoritmo (RS256→HS256). Cómo se explotan y cómo defenderse.
Leer artículo →Una detección en KQL solo vale para Sentinel. Con Sigma la escribes una vez en YAML y la conviertes a KQL, SPL, Elastic o Wazuh. Anatomía de una regla, del log a la regla y cómo no ahogarte en falsos positivos.
Leer artículo →Das de baja un servicio pero el CNAME sigue apuntando ahí; un atacante lo reclama y se queda con tu subdominio para phishing. Cómo pasa, cómo se caza con recon y cómo cerrarlo desde la defensa.
Leer artículo →CVSS v4.0 no es un retoque de v3.1: cambia el modelo de impacto (sistema vulnerable vs posteriores), separa complejidad de requisitos del ataque y reorganiza amenaza, entorno y suplementarias. Qué significa cada métrica nueva y los errores típicos al puntuar.
Leer artículo →El error de novato en un CTF (y en el triaje de malware): confundir codificación con cifrado. Cómo distinguir encoding, cifrado y hashing, reconocer Base64/hex/ROT por su forma y encadenar decodificaciones.
Leer artículo →Antes de tocar un objetivo, un atacante lo mira desde fuentes públicas sin enviar un solo paquete: DNS, Certificate Transparency, WHOIS, Wayback, Shodan. Qué revela tu dominio y cómo reducir esa superficie.
Leer artículo →El cron es legítimo, omnipresente y silencioso: por eso es un nido de persistencia. Dónde miran los atacantes, los patrones que delatan una tarea maliciosa y cómo enumerar y vigilar todos los crontabs.
Leer artículo →Acabas de recibir una reverse shell y es «tonta»: sin autocompletado, sin historial y Ctrl-C te la mata. Cómo conseguir una TTY completa (pty, stty, socat) y cómo lo detecta el Blue Team.
Leer artículo →La mayoría de las CSP son inútiles (con unsafe-inline) o rompen la web. Cómo montar una CSP estricta basada en nonces, las directivas que importan y cómo desplegarla sin sustos.
Leer artículo →Un método para no ahogarte en alertas: validar, enriquecer, acotar y decidir. Los pasos y las herramientas para pasar de "salta una alerta" a "sé qué hacer".
Leer artículo →La configuración por defecto de SSH es un imán para la fuerza bruta. Claves en vez de contraseñas, sin root, 2FA, cifrados modernos y monitorización, paso a paso.
Leer artículo →El CVSS no basta para priorizar parches. Cómo combinar EPSS (probabilidad de explotación), la lista KEV de CISA y tu exposición real para parchear lo que importa.
Leer artículo →Guía de triaje de un correo sospechoso sin abrir enlaces ni adjuntos: cabeceras, autenticación SPF/DKIM/DMARC, remitente, URLs, IOCs y cómo reportarlo.
Leer artículo →Guía práctica para configurar la autenticación de correo (SPF, DKIM y DMARC) en el orden correcto, con los errores típicos y cómo verificarlo todo.
Leer artículo →Configuración práctica de Defender for Office 365, Acceso Condicional y autenticación de correo (SPF/DKIM/DMARC), en el orden en que yo los aplicaría.
Leer artículo →Tres señales KQL (entropía, volumen y tipos de registro) para cazar exfiltración y C2 sobre DNS, y cómo convertirlas en una regla analítica.
Leer artículo →Te aviso por email cuando publique una herramienta o un artículo nuevo. Sin spam, y te das de baja cuando quieras.
>_ Más artículos en camino…