// BLOG

Notas de un analista

Artículos técnicos sobre threat hunting, detección con KQL/Sentinel, pentesting y respuesta ante incidentes. Sin humo: consultas y procedimientos que uso de verdad.

Los Windows Event IDs que todo SOC debería vigilar

No necesitas vigilar 400 tipos de evento: necesitas los correctos. Los IDs de evento de Windows que cuentan la historia de un ataque —logon, privilegios, persistencia, borrado de logs, PowerShell y Sysmon— y qué cazar con cada uno.

Leer artículo →

De una CVE a una detección: del advisory a una regla que caza el ataque

Un boletín de CVE dice qué se rompe, no cómo detectarlo. El método para pasar de un advisory a una detección: servicio y puertos, IDs de evento, táctica ATT&CK y un esqueleto de regla Sigma.

Leer artículo →

Entender una regex (y no tumbar tu servidor con un ReDoS)

Leer una expresión regular token a token, y la trampa que convierte una validación inocente en un DoS: el catastrophic backtracking (ReDoS). Cómo reconocerlo y evitarlo.

Leer artículo →

Endurece tu Dockerfile: los anti-patrones que delatan un contenedor inseguro

Un Dockerfile que funciona no es un Dockerfile seguro. Los anti-patrones que revisa un linter —root, :latest, secretos en ENV, curl|sh, privileged, hostPath— y cómo arreglarlos.

Leer artículo →

Nmap sin miedo: construye el escaneo correcto

Nmap tiene decenas de opciones, pero un buen escaneo se reduce a seis decisiones: qué hosts, qué puertos, cómo tocarlos, cuánto averiguar, a qué ritmo y cómo guardarlo. Entiende los flags que importan (y úsalos solo donde tengas permiso).

Leer artículo →

Tu primera regla YARA: describe un malware y cázalo

YARA es el «grep» del análisis de malware: reglas que describen a una familia por sus cadenas y bytes. Anatomía de una regla (meta, strings, condition), modificadores y cómo escribir una que cace variantes sin dispararse con software legítimo.

Leer artículo →

La extensión miente: identifica archivos por sus magic bytes

Renombrar un .exe a .jpg no lo convierte en imagen. Los primeros bytes de un fichero —su firma o «magic bytes»— revelan su formato real. Por qué importa en forense, subida de archivos y CTF, y cómo comprobarlo.

Leer artículo →

Inyección de prompts: el «XSS» de las aplicaciones con IA

El nº1 del OWASP Top 10 para LLM: un usuario reprograma tu chatbot con una frase. Las cuatro formas de secuestrarlo, por qué es tan difícil de parar y cómo defender tu system prompt.

Leer artículo →

Cómo se evade un WAF (y por qué un blocklist casi nunca basta)

Un WAF por lista negra es un badén, no un muro: persigue cadenas, no semántica. Las cuatro evasiones clásicas (XSS sin <script>, codificación, comentarios/mayúsculas y doble codificación) y por qué el WAF es una capa, no el arreglo.

Leer artículo →

Un secreto en git no se borra: se rota (y por qué)

Subes una API key por error, la borras en el siguiente commit y te quedas tranquilo. No lo estés: sigue en el historial. Por qué pasa, por qué lo primero es rotar (no borrar) y cómo evitarlo.

Leer artículo →

JWT: los 3 fallos que veo en cada pentest

Un JWT se lee sin clave (no está cifrado). Los tres fallos que lo convierten en un compromiso total: alg:none, secreto HMAC débil y confusión de algoritmo (RS256→HS256). Cómo se explotan y cómo defenderse.

Leer artículo →

De un log a una detección que funciona en cualquier SIEM

Una detección en KQL solo vale para Sentinel. Con Sigma la escribes una vez en YAML y la conviertes a KQL, SPL, Elastic o Wazuh. Anatomía de una regla, del log a la regla y cómo no ahogarte en falsos positivos.

Leer artículo →

Subdomain takeover: cómo un CNAME olvidado acaba siendo tuyo

Das de baja un servicio pero el CNAME sigue apuntando ahí; un atacante lo reclama y se queda con tu subdominio para phishing. Cómo pasa, cómo se caza con recon y cómo cerrarlo desde la defensa.

Leer artículo →

CVSS v3.1 vs v4.0: qué cambia y cómo puntuar bien

CVSS v4.0 no es un retoque de v3.1: cambia el modelo de impacto (sistema vulnerable vs posteriores), separa complejidad de requisitos del ataque y reorganiza amenaza, entorno y suplementarias. Qué significa cada métrica nueva y los errores típicos al puntuar.

Leer artículo →

Encoding no es cifrado: reconocer y encadenar decodificaciones

El error de novato en un CTF (y en el triaje de malware): confundir codificación con cifrado. Cómo distinguir encoding, cifrado y hashing, reconocer Base64/hex/ROT por su forma y encadenar decodificaciones.

Leer artículo →

Reconocimiento pasivo: la huella pública de tu dominio (y cómo reducirla)

Antes de tocar un objetivo, un atacante lo mira desde fuentes públicas sin enviar un solo paquete: DNS, Certificate Transparency, WHOIS, Wayback, Shodan. Qué revela tu dominio y cómo reducir esa superficie.

Leer artículo →

Persistencia por cron: cómo la usan los atacantes y cómo cazarla

El cron es legítimo, omnipresente y silencioso: por eso es un nido de persistencia. Dónde miran los atacantes, los patrones que delatan una tarea maliciosa y cómo enumerar y vigilar todos los crontabs.

Leer artículo →

Reverse shells: cómo estabilizar la TTY (de shell tonta a terminal real)

Acabas de recibir una reverse shell y es «tonta»: sin autocompletado, sin historial y Ctrl-C te la mata. Cómo conseguir una TTY completa (pty, stty, socat) y cómo lo detecta el Blue Team.

Leer artículo →

CSP en la práctica: una Content-Security-Policy que frena el XSS sin romper tu web

La mayoría de las CSP son inútiles (con unsafe-inline) o rompen la web. Cómo montar una CSP estricta basada en nonces, las directivas que importan y cómo desplegarla sin sustos.

Leer artículo →

Triaje en un SOC: los primeros 15 minutos de una alerta

Un método para no ahogarte en alertas: validar, enriquecer, acotar y decidir. Los pasos y las herramientas para pasar de "salta una alerta" a "sé qué hacer".

Leer artículo →

Endurecer SSH: checklist práctico contra fuerza bruta y accesos indebidos

La configuración por defecto de SSH es un imán para la fuerza bruta. Claves en vez de contraseñas, sin root, 2FA, cifrados modernos y monitorización, paso a paso.

Leer artículo →

Qué CVE parchear primero: prioriza con EPSS, KEV y contexto

El CVSS no basta para priorizar parches. Cómo combinar EPSS (probabilidad de explotación), la lista KEV de CISA y tu exposición real para parchear lo que importa.

Leer artículo →

Cómo analizar un correo de phishing (.eml) paso a paso

Guía de triaje de un correo sospechoso sin abrir enlaces ni adjuntos: cabeceras, autenticación SPF/DKIM/DMARC, remitente, URLs, IOCs y cómo reportarlo.

Leer artículo →

SPF, DKIM y DMARC en la práctica: deja de que suplanten tu dominio

Guía práctica para configurar la autenticación de correo (SPF, DKIM y DMARC) en el orden correcto, con los errores típicos y cómo verificarlo todo.

Leer artículo →

Endurecer Microsoft 365 contra phishing: los controles que de verdad importan

Configuración práctica de Defender for Office 365, Acceso Condicional y autenticación de correo (SPF/DKIM/DMARC), en el orden en que yo los aplicaría.

Leer artículo →

Detección de DNS Tunneling con KQL en Microsoft Sentinel

Tres señales KQL (entropía, volumen y tipos de registro) para cazar exfiltración y C2 sobre DNS, y cómo convertirlas en una regla analítica.

Leer artículo →

📬 ¿No te quieres perder nada?

Te aviso por email cuando publique una herramienta o un artículo nuevo. Sin spam, y te das de baja cuando quieras.

>_ Más artículos en camino…