Ironhack — Bootcamp Ciberseguridad · Junio 2026 · Pentesting / Blue Team
Ironhole: reconstruyendo la cadena completa de un ataque, capa por capa
Un laboratorio tipo CTF que recorre el ciclo completo de un compromiso de seguridad: desde el reconocimiento inicial hasta la escalada de privilegios a root.
Ironhole es un entorno controlado que simula un compromiso de seguridad completo. La máquina objetivo esconde la información crítica detrás de varias capas de ofuscación, esteganografía y configuraciones vulnerables — obligando a recorrer el ciclo entero de un ataque ético: reconocimiento, criptografía, fuerza bruta, explotación y escalada de privilegios hasta obtener acceso root.
Acceso y reconocimiento
Configuré la resolución local del dominio simulado y lancé un escaneo completo de puertos con nmap. Resultado: FTP (vsftpd), SSH (OpenSSH) y un servidor web Apache con el título "Rabbithole".
Decodificación multicapa
La web escondía un mensaje tras cuatro transformaciones encadenadas: binario → decimal → Base64 → ROT13. Reconstruir el orden exacto con CyberChef reveló una pista clave: enumerar subdominios.
Enumeración y fuerza bruta dirigida
La enumeración de virtual hosts descubrió un subdominio oculto con una wordlist de contraseñas a medida. Un ataque de fuerza bruta dirigido contra FTP (en vez de un diccionario genérico de millones de entradas) dio con las credenciales en segundos.
Esteganografía
El FTP contenía una imagen con datos ocultos protegidos por contraseña (Steghide). Crackear la passphrase con Stegseek extrajo un fichero con nuevas credenciales — esta vez para acceso SSH.
Acceso y escalada de privilegios
Con sesión SSH activa, la enumeración de permisos sudo reveló dos reglas: una parcheada contra un CVE conocido (CVE-2019-14287), y otra configurada de forma excesivamente permisiva que permitía escalar directamente a root sin necesidad de ningún exploit.
root@ironhole:~$ cat /root/flag.txt → THM{C0NGR4TUL4T10NS}
La parte más exigente fue identificar el orden exacto de las cuatro capas de decodificación — un solo paso fuera de orden rompe toda la cadena. A nivel de seguridad, la lección de fondo es clara: la ofuscación de datos (Base64, ROT13) no es cifrado ni protección real, cualquier analista con herramientas básicas puede revertirla. La verdadera vulnerabilidad no estaba en la criptografía, sino en una configuración de permisos demasiado permisiva — el fallo humano más común, y el más peligroso.
