🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIntroducción a la seguridad ofensiva
4 tareas · 20 min · Principiante
Vas a mirar el portal de una clínica como lo mira quien busca entrar sin permiso: no por donde lleva el menú, sino por donde nadie mira. Con un navegador y una terminal, aquí mismo, sin instalar nada.
Objetivo de la sala
Vas a mirar el portal de una clínica como lo mira quien busca entrar sin permiso: no por donde lleva el menú, sino por donde nadie mira. Con un navegador y una terminal, aquí mismo, sin instalar nada.Pon a dos profesionales frente al portal de una clínica. Los dos ven exactamente lo mismo: una casilla de usuario, un campo de contraseña y un botón de ingreso.
La primera persona se pregunta cómo entrar sin autorización. Prueba contraseñas predecibles, mira si el sistema suelta pistas cuando falla y cuenta cuántos intentos tolera antes de bloquear a alguien. Su trabajo es encontrar las grietas antes de que las encuentre otro.
La segunda se pregunta cómo impedirlo. Decide cuántos intentos se permiten, comprueba que cada fallo quede anotado en los registros y se asegura de que alguien reciba el aviso cuando el patrón se repita. Su trabajo es cerrar lo que la primera abre.
Al primer enfoque se le llama seguridad ofensiva (Red Team) y al segundo seguridad defensiva (Blue Team). No son bandos opuestos: son dos turnos del mismo trabajo, y quien defiende sin entender cómo se ataca, defiende solo contra lo que imagina.
Dos personas trabajan hoy en la seguridad de la clínica:
- Valeria usó una lista de contraseñas frecuentes contra el formulario de acceso, con autorización por escrito, para ver si alguna entraba.
- Mateo dejó configurado que, tras varios fallos seguidos desde la misma conexión, el sistema deje de aceptar intentos y avise al equipo.
Responde para continuar
¿Quién de los dos está aplicando seguridad ofensiva?
Ver pista de ayuda
Uno busca la manera de entrar; el otro prepara lo que lo impide.
Abre el laboratorio con el botón de abajo. Vas a ver un escritorio con dos cosas: un navegador, ya abierto, y un icono de terminal que usarás más adelante. No son dibujos: el navegador abre direcciones y la terminal ejecuta comandos.
El sitio de esta práctica es la Clínica Meridiano, una clínica que no existe,
montada para que puedas trastear sin romperle nada a nadie. Su dirección es
clinica-meridiano.local, y es lo que el navegador tiene cargado.
Antes de tocar nada, mira qué te está contando el sitio de sí mismo: un nombre, un número de historia, una cita. Reconocer qué datos maneja un sistema es el primer paso de cualquier revisión, porque es lo que dice qué se pierde si algo sale mal. Aquí no es dinero: es a quién atienden, de qué y cuándo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el número de historia que muestra el portal?
Formato esperado: ____
Ver pista de ayuda
Está en el portal del paciente, en el navegador del laboratorio.
Un sitio web casi nunca es solo lo que se ve desde su menú. Se construye por partes y a lo largo de años, y por el camino quedan direcciones que funcionan y no están enlazadas desde ningún sitio: la pantalla con la que una recepcionista organiza el día, el formulario de una campaña de vacunación que ya terminó, la copia de una página vieja que nadie borró.
No están escondidas en el sentido de protegidas. Están escondidas en el sentido de que no hay ningún enlace que te lleve a ellas. Si escribes la dirección exacta en la barra, el servidor responde igual que con cualquier otra página.
¿Y cómo se encuentran, si no están enlazadas? Probando nombres. Casi nadie
inventa direcciones originales para una pantalla interna: se llaman /login,
/admin, /panel, /agenda, /backup. Así que se toma una lista de miles de
palabras así y se pide una por una al servidor, anotando cuáles contestan que
existen. A mano son semanas; un programa lo hace en segundos, y a esa familia de
herramientas se le llama escáner de directorios.
Para usarlo necesitas la terminal, y todavía no está abierta: en el escritorio, a la izquierda, hay un icono que dice Terminal. Pulsa ahí y escribe:
dirb http://clinica-meridiano.local
(También puedes utilizar gobuster dir -u http://clinica-meridiano.local -w /usr/share/wordlists/dirb/common.txt)
El escáner probará miles de palabras y te devolverá las que responden, marcadas como CODE:200 — el 200 es la forma en que un servidor dice «esto existe, aquí lo tienes». Una de ellas es el portal (/). Las otras no aparecen en el menú, y una de esas dos guarda información de pacientes.
Esta tarea se hace en el laboratorio
Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
De las direcciones encontradas, ¿cuál lleva a una pantalla de uso interno?
Formato esperado: /______-_______
Ver pista de ayuda
Empieza por barra. Descarta el portal y la que suena a contenido público.
Ahora escribe esa dirección en la barra del navegador y pulsa Ir.
Vas a encontrarte la pantalla con la que la clínica organiza su día. Sin que nadie te pidiera usuario ni contraseña. Fíjate en el código de turno que aparece arriba: es la prueba de que llegaste.
Y mira la tabla que hay debajo. Entraste al portal como Amparo, y ahora tienes delante la agenda completa: nombre y apellido de cada paciente, parte de su documento, y a qué viene cada uno. Hay alguien que va a salud mental a las 9:15. Tú no tenías que saber eso.
Eso es lo que se filtra de verdad cuando una página no comprueba quién llega. No es un número en una pantalla: es que en una clínica el simple hecho de que alguien tenga una cita ya es un dato que no debería salir de ahí — y aquí sale sin pedir nada.
Eso es un fallo real y tiene nombre. La página estaba sin enlazar, y quien la puso confió en que nadie la encontraría. Pero no enlazar algo no lo protege de nada: solo lo hace más difícil de encontrar navegando, que es exactamente el obstáculo que acabas de quitar en segundos con un comando.
La palabra para esto es control de acceso, y la pregunta que lo resuelve no es «¿puede alguien llegar a esta dirección?» sino «¿comprueba esta página quién es el que llega?». Son cosas distintas, y confundirlas es una de las causas más repetidas de incidentes reales.
En veinte minutos has mirado un sistema preguntándote qué hay fuera de lo que te ofrece, has usado una herramienta para responder eso a escala, has decidido cuál de los hallazgos importaba y has distinguido «lo escondí» de «lo protegí». Ese último paso es el que separa un hallazgo de un informe útil.
Esta tarea se hace en el laboratorio
Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué código de turno aparece en la pantalla interna?
Formato esperado: ___-____
Ver pista de ayuda
Solo se ve entrando a la pantalla desde la barra de direcciones.
Preparando el escritorio…
Mozilla Firefox
Escribe la dirección en la barra superior o haz clic en el acceso directo.
Clínica Meridiano
Portal del paciente
Paciente
Amparo Restrepo Vélez
Próxima cita
4 sep · 10:20 a. m.
Medicina interna · Consultorio 3
Clínica Meridiano · Avisos
Comunicados públicos
- Nuevos horarios de toma de muestras desde septiembre
- Cómo pedir una cita sin llamar por teléfono
- Qué traer el día de una cirugía ambulatoria
Agenda interna · Coordinación
Turno en curso:
MRD-2274
Pacientes agendados · hoy
| Hora | Paciente | Documento | Servicio | Profesional |
|---|---|---|---|---|
| 08:30 | Hernán Osorio Cifuentes | ····3271 | Cardiología | Dra. Peláez |
| 09:15 | Marta Quintero Ríos | ····8104 | Salud mental | Dr. Arboleda |
| 10:20 | Amparo Restrepo Vélez | ····5209 | Medicina interna | Dra. Peláez |
| 11:00 | Yeison Cardona Mejía | ····6642 | Ortopedia | Dr. Sanín |
Página no encontrada
El recurso no existe en clinica-meridiano.local.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.