Saltearse al contenido

Metodología CTF

Los CTF (Capture The Flag) son competiciones donde se resuelven retos de seguridad para obtener “flags”. Son la mejor forma de practicar hacking de manera legal y estructurada: entrenan las mismas habilidades que un pentest real, pero en un entorno controlado y con solución garantizada.

Jeopardy retos independientes por categorías (web, pwn, cripto, forense, rev, misc)
se puntúa por reto resuelto; el formato más común
Attack-Defense cada equipo defiende sus servicios y ataca los de otros (en vivo)
King of the Hill mantener el control de una máquina frente a otros
Boot2root comprometer una máquina de principio a fin (estilo HTB/OSCP)
1. ENUMERACIÓN escaneo de puertos/servicios (nmap), web, versiones -> lo más importante
2. ANÁLISIS entender cada servicio; buscar vulns/exploits/credenciales
3. FOOT-HOLD acceso inicial (web shell, exploit, credenciales) -> user flag
4. ESCALADA de usuario a root/SYSTEM (ver linux-privesc/win-privesc) -> root flag
5. DOCUMENTAR notas de todo (para el writeup y para aprender, ver ctf-writeups)

“La enumeración lo es todo”: la mayoría de los atascos son por no haber enumerado lo suficiente.

- enumerar EXHAUSTIVAMENTE antes de lanzarse a explotar (puertos, dirs, params, versiones)
- un paso cada vez; anotar TODO lo encontrado (credenciales, pistas, rabbit holes)
- si te atascas: volver a enumerar, cambiar de ángulo, revisar lo descartado
- time-box por reto en competición; no obsesionarse con uno solo
- un "rabbit hole" es una pista falsa que consume tiempo -> reconocerlo y salir
- si algo requiere demasiadas suposiciones improbables, probablemente NO es el camino
- en Jeopardy, la dificultad/puntos orientan; en boot2root, lo "intencionado" suele ser más simple
Enum nmap, ffuf/gobuster, nikto, enum4linux
Web Burp (tool-burp), curl
Pwn/rev Ghidra, pwntools, gdb (ver pwn-reversing)
Cripto CyberChef, sage, python (ver crypto-*)
Forense binwalk, volatility, wireshark (ver dfir-*, crypto-stego)
  • Enumerar a fondo es el 80% del éxito; la mayoría de atascos se resuelven volviendo a enumerar.
  • Documentar todo durante el reto facilita el writeup (Cómo escribir writeups) y fija el aprendizaje.
  • Reconocer y abandonar rabbit holes a tiempo; time-box en competición.
  • Los CTF entrenan las habilidades del pentest real en un entorno legal y con solución garantizada.
  • Pon un límite de tiempo por reto y rota; clavarte en uno (rabbit hole) es el error número uno.
  • Toma notas de todo lo que pruebas: evita repetir y ayuda a pedir pista o a colaborar.
  • Lee el enunciado con lupa: nombres de archivo, puntos y descripción casi siempre esconden la pista.
  • Identificar el tipo de CTF (Jeopardy/AD/boot2root)
  • Enumeración exhaustiva (puertos, servicios, web, versiones)
  • Analizar cada servicio; buscar vulns/credenciales
  • Foot-hold (user flag) y documentar el camino
  • Escalada de privilegios (root flag)
  • Reconocer y salir de rabbit holes; time-box
  • Notas completas → writeup (Cómo escribir writeups)