Vídeo de YouTube:
https://www.youtube.com/watch?v=oRujWyZiCUw
Artículo
En este episodio resumiremos el análisis que realiza Hunter Heller en su canal de YouTube, en el que se examina cómo aprender desafíos de Capture The Flag o CTF y hacking de manera efectiva, centrándose en la comprensión profunda de la tecnología subyacente. Esta serie busca ser un referente fundamental para quienes desean dominar la ciberseguridad sin depender de herramientas automatizadas o inteligencia artificial.
La metodología propuesta se basa en un enfoque de "vieja escuela", priorizando el entendimiento de la tecnología y el "secreto" detrás de cada vulnerabilidad. No se trata solo de encontrar la "flag" o la respuesta, sino de comprender cómo funciona el proceso de explotación.
Un aspecto crucial de este método es la capacidad de desarrollar soluciones localmente, sin necesidad de conexión a internet. Esto prepara a los practicantes para competir en torneos donde el acceso a la red puede estar restringido o donde hay limitaciones en el uso de herramientas externas y de inteligencia artificial.
El contenido de la serie ofrecerá lecciones completas, mostrando al presentador resolviendo desafíos en tiempo real. Se explicarán las tecnologías involucradas, se identificarán los puntos débiles y se compartirán los procesos de pensamiento, incluyendo los errores, todo de forma clara y concisa.
Para comenzar, se elige la plataforma CyberTalents, un recurso árabe enfocado en la región de Egipto y Medio Oriente. Se recomienda iniciar con sus desafíos de nivel fácil, específicamente en la categoría de seguridad web.
La preparación del entorno de trabajo implica la descarga de Kali Linux, preferiblemente como máquina virtual usando VMware o VirtualBox. Es importante ajustar los recursos del sistema, como la RAM y el procesador, según las capacidades de la máquina del usuario, y actualizar el sistema operativo y sus herramientas.
Una herramienta fundamental para las pruebas de seguridad web es Burp Suite. Para integrarla con el navegador, se instala la extensión FoxyProxy en Firefox, configurándola para redirigir el tráfico al localhost en el puerto 8080. Además, se debe descargar e importar el certificado CA de Burp Suite en el navegador para evitar problemas de seguridad.
En el primer desafío, "Admin has the power", que simula una página de inicio de sesión, la solución se encuentra al inspeccionar el código fuente del sitio. Allí se revela un comentario con credenciales de usuario y contraseña ("user: support password: XXXXX"), diseñadas para ser eliminadas antes de la producción, pero que quedaron expuestas.
Al iniciar sesión con estas credenciales de "support" y examinar las cookies del navegador, se descubre una cookie con un valor de "role=support". Cambiando este valor a "role=admin" se elevan los privilegios del usuario, permitiendo acceder a la "flag" secreta del administrador. Este tipo de vulnerabilidad destaca la importancia de una gestión adecuada de las cookies y los comentarios en el código.
El segundo desafío, "This is Sparta", presenta otra página de inicio de sesión con una pista de "más fácil que Ableton". Al revisar el código fuente, se encuentra un fragmento de JavaScript ofuscado. Al decodificar el array de valores hexadecimales en un editor de JavaScript, se revelan los textos "value", "user", "getElementById", "pass", "Cyber-Talent", "Congratz \n\n", "Wrong Password".
Analizando la función de verificación en el JavaScript de-ofuscado, se determina que el nombre de usuario y la contraseña requeridos son ambos "Cyber-Talent". Al ingresar estas credenciales en el formulario, se obtiene la "flag" del desafío. Este ejercicio subraya la importancia de la ingeniería inversa del código JavaScript para identificar credenciales ocultas o lógica de autenticación.
En resumen, el aprendizaje de la ciberseguridad y el hacking, especialmente en el contexto de los desafíos CTF, se beneficia enormemente de un enfoque práctico y analítico. Es fundamental comprender la tecnología, dominar herramientas como Burp Suite, y desarrollar la habilidad de leer y entender el código, incluso si está ofuscado. Esta aproximación no solo permite resolver desafíos, sino que también fomenta una comprensión profunda de las vulnerabilidades y cómo prevenirlas, una habilidad inestimable en el campo de la seguridad informática.