~/hackwithcarlos

La curiosidad es el mejor exploit.

Notas de campo de alguien que aprende mejor con acceso root.

Última entrada

Herramienta8 de agosto de 2026

Gobuster: directorios, subdominios y virtual hosts

Gobuster encuentra lo que no está enlazado: paneles ocultos, backups olvidados y vhosts sin registro DNS. Modos dir, dns, vhost y fuzz, cómo filtrar falsos positivos y por qué en CTFs casi siempre quieres el modo vhost.

GobusterReconEnumeraciónFuzzingSubdominiosTryHackMe
9 min de lectura

Entradas recientes

Ver todas →
Herramienta

Hydra: fuerza bruta de credenciales

Hydra ataca servicios en ejecución —SSH, FTP, formularios web y más— probando combinaciones de credenciales en paralelo. Sintaxis completa, módulo http-post-form paso a paso y cheatsheet de los comandos más usados en CTFs.

25 de mayo de 20267 min
Técnico

Metasploit: intro y explotación

Metasploit centralizado: arquitectura de módulos, flujo completo de explotación, payloads Staged vs Non-Staged, generación de payloads con msfvenom y post-explotación con Meterpreter.

4 de mayo de 20269 min
Herramienta

Burp Suite para principiantes: intercepta, modifica y explota tráfico web

Burp Suite es el proxy estándar para web hacking. Aprende a configurarlo, interceptar tráfico HTTPS, usar el Repeater para probar payloads manualmente y el Intruder para automatizar ataques.

27 de abril de 20269 min
Noticia

Aprobé la certificación SEC-101 de TryHackMe con un 95.7%

Mi experiencia preparando y completando la Cyber Security 101 de TryHackMe: qué áreas cubre, mis puntuaciones en cada bloque, cómo me preparé y qué recomendaría a quien quiera afrontarla.

26 de abril de 202610 min
Técnico

SQL Injection y SQLMap: de la teoría a la explotación

Qué es SQL Injection, cómo funciona el bypass de autenticación y los ataques UNION-Based, y cómo automatizar la explotación completa con SQLMap: enumeración de bases de datos, tablas y extracción de credenciales.

20 de abril de 20268 min