Ironhack — Bootcamp Ciberseguridad · Junio 2026 · Pentesting / Blue Team

Ironhole: reconstruyendo la cadena completa de un ataque, capa por capa

Un laboratorio tipo CTF que recorre el ciclo completo de un compromiso de seguridad: desde el reconocimiento inicial hasta la escalada de privilegios a root.

El reto

Ironhole es un entorno controlado que simula un compromiso de seguridad completo. La máquina objetivo esconde la información crítica detrás de varias capas de ofuscación, esteganografía y configuraciones vulnerables — obligando a recorrer el ciclo entero de un ataque ético: reconocimiento, criptografía, fuerza bruta, explotación y escalada de privilegios hasta obtener acceso root.

El recorrido, paso a paso
01

Acceso y reconocimiento

Configuré la resolución local del dominio simulado y lancé un escaneo completo de puertos con nmap. Resultado: FTP (vsftpd), SSH (OpenSSH) y un servidor web Apache con el título "Rabbithole".

02

Decodificación multicapa

La web escondía un mensaje tras cuatro transformaciones encadenadas: binario → decimal → Base64 → ROT13. Reconstruir el orden exacto con CyberChef reveló una pista clave: enumerar subdominios.

03

Enumeración y fuerza bruta dirigida

La enumeración de virtual hosts descubrió un subdominio oculto con una wordlist de contraseñas a medida. Un ataque de fuerza bruta dirigido contra FTP (en vez de un diccionario genérico de millones de entradas) dio con las credenciales en segundos.

04

Esteganografía

El FTP contenía una imagen con datos ocultos protegidos por contraseña (Steghide). Crackear la passphrase con Stegseek extrajo un fichero con nuevas credenciales — esta vez para acceso SSH.

05

Acceso y escalada de privilegios

Con sesión SSH activa, la enumeración de permisos sudo reveló dos reglas: una parcheada contra un CVE conocido (CVE-2019-14287), y otra configurada de forma excesivamente permisiva que permitía escalar directamente a root sin necesidad de ningún exploit.

root@ironhole:~$ cat /root/flag.txt → THM{C0NGR4TUL4T10NS}
Lo que me llevo

La parte más exigente fue identificar el orden exacto de las cuatro capas de decodificación — un solo paso fuera de orden rompe toda la cadena. A nivel de seguridad, la lección de fondo es clara: la ofuscación de datos (Base64, ROT13) no es cifrado ni protección real, cualquier analista con herramientas básicas puede revertirla. La verdadera vulnerabilidad no estaba en la criptografía, sino en una configuración de permisos demasiado permisiva — el fallo humano más común, y el más peligroso.

4
Capas de ofuscación reconstruidas
2
Vectores de acceso explotados (FTP + esteganografía)
Root
Nivel de acceso final obtenido
Scroll al inicio