
Te doy la bienvenida y te explico cómo está estructurado el curso y qué herramientas usaremos desde el inicio.
Aprende a instalar VMware y Kali Linux paso a paso para crear un entorno de pruebas seguro y funcional.
Configura Burp Suite y da tus primeros pasos con esta herramienta esencial para análisis de seguridad web.
Aprende cómo funciona el Cross-Site Scripting y por qué permite ejecutar código malicioso en el navegador de la víctima.
Explora cómo los atacantes manipulan consultas SQL para acceder a datos o saltarse controles de autenticación.
Entiende cómo un formulario de subida mal protegido puede dar acceso total al sistema mediante ejecución de código.
Descubre cómo es posible leer archivos sensibles del servidor explotando rutas mal gestionadas en la aplicación.
Analiza cómo fallos en el control de acceso permiten a usuarios no autorizados ver o modificar datos que no les corresponden.
Aprende para qué sirve cada método HTTP y cómo se utilizan en peticiones web al interactuar con una aplicación.
Descubre cómo esta cabecera define el tamaño del contenido y por qué puede ser clave en ciertas pruebas de seguridad.
Entiende qué significan códigos como 200, 404 o 500 y cómo interpretarlos para detectar comportamientos sospechosos.
Realiza pruebas donde el código malicioso se ejecuta tras enviarse en una URL manipulada.
Ejercicios prácticos donde el ataque queda almacenado en la aplicación y se ejecuta cada vez que se carga.
Aprende a detectar y explotar vulnerabilidades XSS que dependen del comportamiento del DOM en el navegador.
Conoce la estructura básica de las consultas SQL y cómo se usan en aplicaciones web para gestionar datos.
Aprende a saltarte formularios de inicio de sesión usando inyecciones simples en campos vulnerables.
Explotamos SQLi para unir tablas y extraer información sensible usando la cláusula UNION.
Usamos la respuesta de la aplicación para confirmar si una inyección SQL es posible y obtener datos.
Forzamos errores de SQL para revelar estructuras internas de la base de datos y extraer información.
Demostramos cómo usar tiempos de respuesta para detectar y explotar SQLi sin necesidad de ver errores visibles.
Subimos una shell sin filtros ni validaciones para obtener ejecución remota de comandos en el servidor.
Evitamos filtros de subida manipulando la ruta del archivo para ejecutar código fuera del directorio esperado.
Esquivamos restricciones de extensiones usando nombres o caracteres que no están bloqueados por la aplicación.
Trucamos la extensión del archivo (como .php.jpg) para engañar al sistema y ejecutar código en el servidor.
Accedemos a archivos del sistema subiendo niveles en la ruta con secuencias como ../
Usamos técnicas para evadir filtros y lograr leer archivos protegidos por validaciones simples.
Aplicamos doble codificación URL para evadir controles que impiden la lectura de archivos no autorizados.
Descubre cómo este archivo puede revelar rutas ocultas y cómo aprovecharlo en pruebas de acceso.
Ejercicios prácticos para identificar y explotar fallos de control de acceso en diferentes escenarios web.
Aprende a explotar IDOR, una vulnerabilidad que permite acceder a recursos ajenos solo modificando parámetros.
¿Quieres aprender hacking web desde cero con un enfoque práctico y profesional?
Este curso está diseñado para aquellos que desean especializarse en ciberseguridad ofensiva, centrándose en el pentesting de aplicaciones web, un área con gran demanda en el mercado y en el que tu mismo puedes trabajar por tu cuenta gracias al Bug Bounty.
A lo largo del curso, aprenderás a identificar y explotar fallos de seguridad reales, usando las mismas herramientas y técnicas empleadas por expertos en auditorías de seguridad, principalmente haremos uso de la herramienta Burpsuite. Cubrirás ataques comunes como XSS, SQL Injection, File Upload, Path Traversal y Access Control, incluyendo IDORs.
No solo aprenderás teoría, sino que practicarás en laboratorios controlados con ejercicios paso a paso, capturas reales y explicaciones detalladas. Cada módulo está diseñado para que entiendas el "por qué", el "cómo" se explota cada vulnerabilidad, y lo más importante: cómo prevenir estos ataques.
Contenido del curso:
Introducción y entorno de trabajo
Instalación de VMWare, del sistema operativo Kali Linux y estructura del curso.
Cross-Site Scripting (XSS)
Conoce las tres variantes de XSS, como detectar esta vulnerabilidad en un entorno real y lo más importante, como exfiltrar la cookie de sesión de un usuario.
SQL Injection
Aprende los diferentes tipos de SQL Injection, desde las más sencillas empleando UNION SELECT hasta las más complejas como las basadas en tiempo.
File Upload
Aprende a como realizar un Bypass a un formulario que permite subir archivos, el objetivo es subir un archivo PHP o ASPX para lograr ejecución de comandos el servidor.
Path Traversal
Conoce como obtener acceso a archivos del servidor web, conseguirás credenciales de la base de datos, nombres de usuarios del sistema y como saltarse los sistemas de seguridad.
Access Control (IDOR)
La falta de control de acceso permite acceder a recursos de otros usuarios, como pueden ser archivos, manipulación de parámetros para modificar información de otras personas.
Beneficios del curso:
Formarse en ciberseguridad para lograr tu primer trabajo.
Comienza a realizar tus primeros Bug Bounties.
¡Pregúntame cualquier duda!
Certificado de finalización, te ayudará en tu búsqueda de empleo.