Este proyecto intermedio, compuesto exclusivamente por desafíos, repasa cómo clasificar artefactos protegidos, recuperar una credencial prioritaria y medir debilidades previsibles en contraseñas. Trabajarás con archivos de evidencia suministrados y producirás artefactos de auditoría concisos mediante herramientas estándar de criptografía y recuperación de contraseñas en Linux.
El curso mantiene separados los conceptos de codificación, integridad, cifrado y hash de contraseñas. Después te pide elegir estrategias de recuperación enfocadas a partir de un contexto conocido, en lugar de recurrir a fuerza bruta indiscriminada.
Lo que aprenderás
- Decodificar una pista de contraseña en Base64 sin confundir codificación con cifrado
- Verificar un archivo con una suma SHA-256 suministrada y registrar su estado de integridad
- Identificar parámetros AES-256-CBC y descifrar con OpenSSL un artefacto protegido mediante PBKDF2
- Identificar un hash de contraseña
md5cryptantes de seleccionar el formato de cracking - Crear una lista compacta y contextual a partir de pistas de contraseñas de la organización
- Recuperar y documentar una credencial prioritaria simulada con John the Ripper
- Generar mutaciones dirigidas a partir de patrones de empresa, estación, números y símbolos
- Descifrar un pequeño conjunto de auditoría y contar las cuentas afectadas por el patrón débil
A quién va dirigido este curso
Este curso está dirigido a quienes comprenden criptografía básica y hashing de contraseñas y desean un proyecto de auditoría independiente. Es apropiado para futuros analistas de seguridad y pentesters que necesiten distinguir tipos de artefactos, elegir métodos de recuperación proporcionados y convertir resultados descifrados en evidencias de una política débil.
Requisitos previos: Comodidad con una shell de Linux, redirección de archivos y filtrado de texto; familiaridad básica con Base64, sumas de comprobación, cifrado simétrico, hashes de contraseñas, listas de palabras y auditorías autorizadas de contraseñas.
Entorno de aprendizaje: Una máquina virtual LabEx con Ubuntu 22.04, artefactos y credenciales sintéticos locales, OpenSSL, utilidades GNU core, hashid y John the Ripper. No se utiliza ningún objetivo ni cuenta externa.
Preguntas frecuentes
¿Es un curso guiado para principiantes?
No. Contiene tres evaluaciones basadas en desafíos. Cada desafío especifica las evidencias y salidas necesarias, pero debes elegir y aplicar los comandos y el flujo de recuperación por tu cuenta.
¿Necesito Hashcat o una GPU?
No. Los ejercicios de contraseñas usan hashid y John the Ripper con listas muy pequeñas y dirigidas. Hashcat no se utiliza y no se requiere hardware especial de cracking.
¿Son reales los hashes y las credenciales recuperadas?
No. El mensaje cifrado, los hashes md5crypt, las pistas de la empresa, los nombres de usuario y las contraseñas son datos sintéticos de entrenamiento almacenados localmente en la máquina virtual.
¿Configura el curso una política empresarial de contraseñas?
No. Demuestra una debilidad de política generando mutaciones previsibles, recuperando las tres cuentas de auditoría suministradas y registrando el número afectado. No implementa ni aplica una política de contraseñas.





