Metodología CTF
Los CTF (Capture The Flag) son competiciones donde se resuelven retos de seguridad para obtener “flags”. Son la mejor forma de practicar hacking de manera legal y estructurada: entrenan las mismas habilidades que un pentest real, pero en un entorno controlado y con solución garantizada.
Tipos de CTF
Sección titulada «Tipos de CTF»Jeopardy retos independientes por categorías (web, pwn, cripto, forense, rev, misc) se puntúa por reto resuelto; el formato más comúnAttack-Defense cada equipo defiende sus servicios y ataca los de otros (en vivo)King of the Hill mantener el control de una máquina frente a otrosBoot2root comprometer una máquina de principio a fin (estilo HTB/OSCP)Metodología general (máquina boot2root)
Sección titulada «Metodología general (máquina boot2root)»1. ENUMERACIÓN escaneo de puertos/servicios (nmap), web, versiones -> lo más importante2. ANÁLISIS entender cada servicio; buscar vulns/exploits/credenciales3. FOOT-HOLD acceso inicial (web shell, exploit, credenciales) -> user flag4. ESCALADA de usuario a root/SYSTEM (ver linux-privesc/win-privesc) -> root flag5. DOCUMENTAR notas de todo (para el writeup y para aprender, ver ctf-writeups)“La enumeración lo es todo”: la mayoría de los atascos son por no haber enumerado lo suficiente.
Mentalidad y método
Sección titulada «Mentalidad y método»- enumerar EXHAUSTIVAMENTE antes de lanzarse a explotar (puertos, dirs, params, versiones)- un paso cada vez; anotar TODO lo encontrado (credenciales, pistas, rabbit holes)- si te atascas: volver a enumerar, cambiar de ángulo, revisar lo descartado- time-box por reto en competición; no obsesionarse con uno soloEvitar rabbit holes
Sección titulada «Evitar rabbit holes»- un "rabbit hole" es una pista falsa que consume tiempo -> reconocerlo y salir- si algo requiere demasiadas suposiciones improbables, probablemente NO es el camino- en Jeopardy, la dificultad/puntos orientan; en boot2root, lo "intencionado" suele ser más simpleHerramientas (ver Herramientas imprescindibles)
Sección titulada «Herramientas (ver Herramientas imprescindibles)»Enum nmap, ffuf/gobuster, nikto, enum4linuxWeb Burp (tool-burp), curlPwn/rev Ghidra, pwntools, gdb (ver pwn-reversing)Cripto CyberChef, sage, python (ver crypto-*)Forense binwalk, volatility, wireshark (ver dfir-*, crypto-stego)Blue Team / aprendizaje
Sección titulada «Blue Team / aprendizaje»- Enumerar a fondo es el 80% del éxito; la mayoría de atascos se resuelven volviendo a enumerar.
- Documentar todo durante el reto facilita el writeup (Cómo escribir writeups) y fija el aprendizaje.
- Reconocer y abandonar rabbit holes a tiempo; time-box en competición.
- Los CTF entrenan las habilidades del pentest real en un entorno legal y con solución garantizada.
Consejos y errores comunes
Sección titulada «Consejos y errores comunes»- Pon un límite de tiempo por reto y rota; clavarte en uno (rabbit hole) es el error número uno.
- Toma notas de todo lo que pruebas: evita repetir y ayuda a pedir pista o a colaborar.
- Lee el enunciado con lupa: nombres de archivo, puntos y descripción casi siempre esconden la pista.
Checklist de prueba
Sección titulada «Checklist de prueba»- Identificar el tipo de CTF (Jeopardy/AD/boot2root)
- Enumeración exhaustiva (puertos, servicios, web, versiones)
- Analizar cada servicio; buscar vulns/credenciales
- Foot-hold (user flag) y documentar el camino
- Escalada de privilegios (root flag)
- Reconocer y salir de rabbit holes; time-box
- Notas completas → writeup (Cómo escribir writeups)