← Volver

Labs for Everyone

Donde la teoría se vuelve habilidad. Máquinas reales, técnicas reales: rompe, explota y documenta para entrenar lo aprendido en el aula y medir tu progreso en el leaderboard.
Acceso solo con credenciales asignadas por el instructor.

24/7ACTIVO

CURSOS DISPONIBLES

FIN DE CLASES · 1RA EDICIÓN
Viernes 29 Mayo2026
Gracias por una primera edición épica. Próximamente nuevos cursos, nuevas máquinas y mucho más.
Red Code · 1ra Edición — finalizada el 29 de Mayo 2026 Próximamente nuevas ediciones
// DEVILSEC Academy

Red Code: Ethical Hacking para Principiantes

Cronograma completo — 12 clases · 24 horas de formación práctica

Duración
4 semanas
Sesiones
12 clases
Horas totales
24h en vivo
Horario
Lun / Mié / Jue
Modalidad
Zoom en vivo
Semana 01Fundamentos & Entorno de Trabajo
01
Lunes — Clase 1 de 12
¿Qué es el Hacking Ético? + Instalación de Kali Linux
Bloque 1 — Contexto y Fundamentos (50 min)
  • Presentación del instructor: trayectoria, certificaciones, hallazgos reales en pentesting
  • ¿Qué es el Pentesting vs Ethical Hacking vs Red Teaming? Diferencias clave
  • Las fases del pentesting: Reconocimiento → Explotación → Post-Explotación → Reporte
  • Aspectos legales y éticos: alcance, autorización, reglas de engagement
Bloque 2 — Instalación de Kali Linux (50 min)
  • Descarga de la ISO de Kali Linux y VirtualBox/VMware práctico
  • Creación de la VM paso a paso: RAM, disco, red NAT vs Bridge práctico
  • Primer arranque de Kali: login, actualización del sistema práctico
  • Tour rápido del escritorio: terminal, herramientas preinstaladas práctico
  • Configuración de snapshot para no perder progreso
Entregable: Cheatsheet de instalación de Kali en VM + resumen de conceptos fundamentales.
02
Miércoles — Clase 2 de 12
Comandos esenciales de Linux + Kali en WSL
Bloque 1 — Linux desde cero (55 min)
  • Navegación: pwd, ls, cd, cat, head, tail, less práctico
  • Gestión de archivos: mkdir, cp, mv, rm, find, locate práctico
  • Permisos y usuarios: chmod, chown, whoami, id, sudo práctico
  • Redirecciones y pipes: >, >>, |, grep, awk, cut, sort, uniq práctico
  • Procesos y servicios: ps, kill, systemctl
  • Redes básicas: ifconfig, ip a, ping, netstat, ss práctico
Bloque 2 — Kali en WSL (45 min)
  • ¿Qué es WSL y por qué usarlo? Ventajas vs VM completa
  • Instalación de WSL2 + Kali desde Microsoft Store práctico
  • Configuración inicial: usuario, actualización, kali-linux-headless práctico
  • Limitaciones de WSL: raw sockets, Win-KeX práctico
  • Demo en vivo: herramientas de hacking desde WSL
Entregable: Cheatsheet de comandos Linux + guía de instalación de Kali en WSL.
03
Jueves — Clase 3 de 12
Bash Scripting básico + Redes para Hackers
Bloque 1 — Scripting en Bash (50 min)
  • Automatización de tareas repetitivas en pentesting
  • Variables, echo, read, ejecución con chmod +x práctico
  • Condicionales y bucles con ejemplos ofensivos práctico
  • Script práctico: escáner de puertos con /dev/tcp y ping sweep práctico
  • Uso de curl y wget desde scripts
Bloque 2 — Fundamentos de Redes (50 min)
  • Modelo TCP/IP: capas, protocolos relevantes (HTTP, DNS, SMB, SSH, FTP)
  • Direccionamiento IP, subredes, puertas de enlace
  • TCP vs UDP: three-way handshake práctico
  • DNS: resolución, registros A, CNAME, MX — nslookup, dig práctico
  • Captura de tráfico con tcpdump / Wireshark práctico
Entregable: Cheatsheet de Bash scripting + resumen de protocolos y puertos.
Semana 02Reconocimiento & Enumeración
04
Lunes — Clase 4 de 12
Nmap: El arte del escaneo de puertos
Bloque 1 — Nmap desde cero (60 min)
  • Escaneo SYN (-sS), TCP Connect (-sT), UDP (-sU) práctico
  • Detección de versiones (-sV) y OS fingerprinting (-O) práctico
  • Scripts NSE: --script vuln, --script default práctico
  • Escaneo agresivo vs sigiloso: -T0 a -T5, fragmentación, decoys
Bloque 2 — Exportación y análisis (50 min)
  • Formatos de salida: -oN, -oG, -oX, -oA práctico
  • Parsear resultados con grep, awk y cut práctico
  • Práctica guiada en laboratorio Laboratorio
  • Metodología: del escaneo rápido al escaneo profundo
Entregable: Cheatsheet completa de Nmap + plantilla de escaneo inicial.
05
Miércoles — Clase 5 de 12
Enumeración de servicios: SMB, FTP, SSH y más
Bloque 1 — Servicios comunes (60 min)
  • FTP (21): conexión anónima, scripts NSE práctico
  • SSH (22): banner grabbing, enumeración de usuarios práctico
  • SMB (139/445): smbclient, smbmap, enum4linux-ng práctico
  • SNMP, RPC, LDAP: qué buscar cuando aparecen
  • Credenciales por defecto: lo primero que un pentester prueba
Bloque 2 — Práctica con máquina (50 min)
  • Resolución guiada en laboratorio (reconocimiento y enumeración) Laboratorio
  • Flujo real: Nmap → identificar servicios → enumerar → documentar práctico
  • Toma de notas con Obsidian/CherryTree práctico
Entregable: Cheatsheet de enumeración por servicio + notas de la máquina resuelta.
06
Jueves — Clase 6 de 12
Reconocimiento Web: Fuzzing, subdominios y tecnologías
Bloque 1 — Enumeración web (55 min)
  • whatweb, Wappalyzer, inspección manual de headers práctico
  • Fuzzing de directorios con gobuster dir práctico
  • Fuzzing con ffuf: filtros avanzados, output JSON práctico
  • wfuzz: fuzzing de parámetros, headers, cookies práctico
  • Diccionarios clave: SecLists
Bloque 2 — Subdominios y OSINT web (55 min)
  • Enumeración de subdominios: gobuster vhost, ffuf con header Host práctico
  • subfinder, amass, crt.sh práctico
  • Inspección de código fuente: comentarios, endpoints, API keys práctico
  • Configuración de /etc/hosts para labs práctico
  • Demo: reconocimiento web desde cero Laboratorio
Entregable: Cheatsheet de herramientas de reconocimiento web + lista de diccionarios.
Semana 03Vulnerabilidades, Web Hacking & Explotación
07
Lunes — Clase 7 de 12
CVEs, Searchsploit y Metasploit
Bloque 1 — Investigación de vulnerabilidades (55 min)
  • ¿Qué es un CVE? NVD, MITRE, CVSS scoring
  • searchsploit: búsqueda de exploits por servicio y versión práctico
  • Exploit-DB online vs offline: leer código de exploits práctico
  • Google dorking para encontrar vulnerabilidades práctico
  • GitHub como fuente de PoCs
Bloque 2 — Introducción a Metasploit (55 min)
  • Arquitectura: módulos exploit, auxiliary, payload, post
  • msfconsole: búsqueda, configuración, ejecución práctico
  • Ejemplo: explotar EternalBlue/MS17-010 en lab práctico
  • Cuándo usar Metasploit y cuándo NO
  • Práctica en laboratorio Laboratorio
Entregable: Cheatsheet de searchsploit + comandos de msfconsole + flujo de CVEs.
08
Miércoles — Clase 8 de 12
Web Hacking I: SQL Injection + Local File Inclusion
Bloque 1 — SQL Injection (60 min)
  • Tipos: Union-based, Error-based, Blind (Boolean, Time-based)
  • Explotación manual: detección, extracción, bypass de login práctico
  • Labs en PortSwigger portswigger
  • sqlmap: --dbs, --tables, --dump práctico
  • WPScan: escaneo de WordPress práctico
Bloque 2 — Local File Inclusion (50 min)
  • Path traversal, lectura de /etc/passwd, logs
  • De LFI a RCE: log poisoning, wrappers PHP práctico
  • Labs en PortSwigger portswigger
  • Práctica: enumeración web → LFI → credenciales Laboratorio
Entregable: Cheatsheet de payloads SQLi + LFI + guía de sqlmap y wpscan.
09
Jueves — Clase 9 de 12
Web Hacking II: File Upload + Reverse Shells
Bloque 1 — File Upload Attacks (55 min)
  • Bypass de filtros: extensiones dobles, content-type, magic bytes práctico
  • Webshells: PHP, ASPX práctico
  • Labs en PortSwigger portswigger
Bloque 2 — Reverse Shells y acceso inicial (55 min)
  • Bind shell vs Reverse shell: conceptos y uso
  • netcat: listener, conexión reversa, transferencia práctico
  • msfvenom: payloads para Linux/Windows práctico
  • One-liners: Bash, Python, PHP — revshells.com práctico
  • Estabilización de shells: python3 pty, stty, rlwrap práctico
  • Práctica integral: file upload → reverse shell Laboratorio
Entregable: Cheatsheet de reverse shells + payloads msfvenom + guía de estabilización.
Semana 04Post-Explotación, Privilege Escalation & Cierre
10
Lunes — Clase 10 de 12
Escalada de Privilegios en Linux
Bloque 1 — Técnicas manuales de privesc (60 min)
  • sudo -l, GTFOBins, abuso de binarios con sudo práctico
  • SUID: find / -perm -4000, explotación con GTFOBins práctico
  • Cron jobs: tareas programadas, scripts con permisos de escritura práctico
  • Capabilities, PATH hijacking, archivos con credenciales práctico
  • Kernel exploits: cuándo recurrir, riesgos
Bloque 2 — Herramientas y práctica (50 min)
  • linpeas.sh: ejecución e interpretación práctico
  • Transferencia de archivos: python3 -m http.server, wget práctico
  • Práctica guiada en laboratorio Laboratorio
  • Enumeración → vector de privesc → root práctico
Entregable: Cheatsheet de escalada de privilegios Linux + checklist de enumeración.
11
Miércoles — Clase 11 de 12
Cracking de contraseñas + Máquina completa de HTB
Bloque 1 — Password Cracking (50 min)
  • Tipos de hashes: MD5, SHA, bcrypt, NTLM — hashid práctico
  • John the Ripper: wordlists, reglas, zip2john, ssh2john práctico
  • Hashcat: diccionario, reglas, mask, GPU práctico
  • hydra: fuerza bruta contra SSH, FTP, web práctico
  • Wordlists personalizadas: cewl, crunch
Bloque 2 — Resolución completa de máquina HTB (70 min)
  • Máquina fácil resuelta de inicio a fin Laboratorio
  • Flujo completo: Nmap → Enumeración → Exploit → Privesc → Root práctico
  • Documentación en vivo con Obsidian práctico
  • Q&A interactivo
Entregable: Cheatsheet de John + Hashcat + Hydra + writeup completo.
12
Jueves — Clase 12 de 12
Reportería, Metodología final + Cierre del curso
Bloque 1 — Reportería y documentación (40 min)
  • Estructura de un reporte profesional: resumen ejecutivo, hallazgos, CVSS, remediación
  • Plantillas de reportes usadas en la industria
  • Obsidian: templates, plugins, organización práctico
  • Demo: convertir notas en un mini-reporte profesional práctico
Bloque 2 — Metodología, camino a seguir y cierre (50 min)
  • Repaso de la metodología completa con todo lo aprendido
  • Resolución de máquina aplicando metodología (speed run) Laboratorio
  • Roadmap post-curso: eJPT, eCPPT, plataformas, recursos gratuitos
  • La comunidad hacker en Ecuador y LATAM: eventos, Bug Bounty
  • Q&A final, feedback, próximos pasos con DEVILSEC Academy
Bonus — Material de cierre (30 min)
  • Kit del Pentester Principiante: todas las cheatsheets compiladas
  • Lista curada de 20 máquinas de HTB/THM para seguir practicando
  • Plantilla de reporte de pentesting editable
  • Acceso a comunidad/grupo del curso para dudas post-curso
Entregable: Kit completo: cheatsheets, plantilla de reporte, lista de máquinas, roadmap de certificaciones.