Referencia de pentesting & CTF
Comandos, payloads y herramientas listas para copiar. Define tus variables una vez y todo se adapta a tu objetivo.
// text processing
grep · awk · sed · find// red team & network
nmap · nc · curl · ssh · pivoting// wifi
aircrack · handshake · WPS · deauth// privilege escalation
sudo · SUID · cron · caps · kernel// web testing
SQLi · XSS · LFI · SSRF · auth// windows & active directory
enum · powershell · networking// active directory
impacket · nxc · bloodhound · kerberos// crypto & hashing
openssl · hashcat · john// forensics & stego
volatility · binwalk · wireshark · disk// git
config · commit · branch · remote · undo// transferencia & referencia rápida
file transfer · reverse shells (ref)// command builder
genera comandos interactivamentegrep builder
find builder
sed builder
nmap builder
Reverse shell generator usa IP/PORT de variables
msfvenom builder payload + formato
// wordlists
seclist · rockyou · paths comunesSecLists — paths comunes
Comandos de instalación rápida
// bug bounty
metodología · recon · dorksAmplía la superficie
Subdominios y hosts vivos antes de nada: subfinder -d DOMAIN | httpx. Más superficie de ataque = más bugs. No te limites al dominio principal.
Entiende la app
Navega como usuario real, mapea roles y endpoints, revisa JS en busca de rutas/keys. La lógica de negocio es donde están los bugs que la automatización no ve.
No te quedes en 200
Filtra por código y tamaño: ffuf -w wl -u https://DOMAIN/FUZZ -fc 404. Los 403/302 y respuestas raras esconden mucho.
Nuclei para lo conocido
nuclei -u https://DOMAIN -severity critical,high. Automatiza CVEs y misconfigs; reserva tu tiempo para lo manual.
Encadena bugs
Un self-XSS + CSRF, un IDOR + info leak… El impacto sube al combinar. Piensa en el peor caso demostrable, no en el hallazgo aislado.
Impacto, no solo bug
PoC reproducible paso a paso + impacto de negocio claro. Un buen writeup sube la severidad y evita el temido "informative".
// referencia rápida
puertos · códigos · flagsPuertos comunes
Códigos HTTP
// ctf tools
interactive · encoders · decodersBase64 encode / decode
Caesar / ROT todas las rotaciones
Hex encode / decode / XOR
URL / HTML / Unicode encoding
Hash identify + generate
Binary / Octal / Morse converter
Conversión de bases 2 / 8 / 10 / 16
JWT Decoder header · payload · forge
Cifrados clásicos atbash · vigenère
Encoder chain multiple rounds — estilo CyberChef
PNG=89504E47 · JPG=FFD8FFE0 · GIF=47494638 · PDF=25504446 · ZIP=504B0304 · ELF=7F454C46 · PE=4D5A9000strings -n 8 file · binwalk -e file · foremost file · exiftool file · zsteg img.png · steghide extract -sf filefile * · xxd f | head · grep -r "HTB{" . · grep -r "flag{" . · grep -rP "CTF\{" .// regex tester
live · highlights · presets// misc tools
permisos · subred · cron · timestampCalculadora permisos Unix
Calculadora de subred IPv4
Cron builder 5 campos
Timestamp converter Unix ↔ fecha
IP range expander CIDR → lista
// emoji stego
zero-width chars · mensajes ocultosEmoji Steganography cifrar / descifrar
U+200B (ZWSP) · U+200C (ZWNJ) · U+200D (ZWJ) son invisibles y sobreviven al copiar/pegar en la mayoría de apps — se usan para ocultar texto dentro de emojis u otros strings en CTFs de stego y para watermarking encubierto en redes sociales.// homógrafos & bidi spoofing
IDN homograph · RTL override · click para copiarHomógrafos Latin ↔ Cyrillic / Greek
RTL override disfraza extensión de fichero
раypal.com (con Cyrillic а/р) son visualmente indistinguibles del original — úsalo para entender phishing y detección, nunca para registrar dominios ajenos.U+202E (RLO) invierte visualmente todo el texto que le sigue hasta el próximo U+202C (PDF) — malware clásico lo usa para que un .exe se muestre como .pdf en el Explorador. El nombre real en disco sigue terminando en la extensión ejecutable.// whitespace & invisibles
espacios · tabs · caracteres invisiblesEspacios Unicode click para copiar
Caracteres invisibles zero-width · nombres "vacíos"
trim()/value.length===0 no siempre los detecta), crear nombres de usuario "en blanco" en juegos/Discord, o exfiltrar datos ocultos en espacios al final de líneas.