Saltar al contenido
Todo nominal
SEGURIDAD OFENSIVARED · PURPLE · BLUE

Modelamos al
adversario
que tus herramientas
no están hechas para ver

Red teaming de alcance completo, penetration testing y desarrollo de malware. Con alcance acordado, evidencia y reproducibilidad. Cada hallazgo llega con una prueba de concepto funcional y la ruta exacta para cerrarlo.

400+
Hallazgos entregados
8+ años
En seguridad ofensiva
100%
Informes con PoC
ragnarops@labs:~/eng/acme-finlive
ragnarops@labs:~/eng/acme-fin$recon --target acme.fin --scope full --quiet
[*] mapping external surface ............ done
[+] 41 hosts · 6 internet-exposed · 2 shadow IT
[i] forgotten staging VPN — no MFA, default creds
[~] pivoting via CI runner → internal registry
[!] path to Domain Admin in 3 hops
ragnarops@labs:~/eng/acme-fin$report --evidence --remediation
Operación en cursoRT-22911 crítico
// 01 — Servicios

Seis disciplinas, y todas terminan en evidencia con la que puedes actuar.

// 02 — Método

Una operación repetible, no un escaneo puntual.

Cinco fases, un único estándar de prueba. El mismo operador ejecuta las cinco en cada operación, así que la secuencia se mantiene y la disciplina aparece en la segunda fase (emular, explotar, construir, enumerar, ejercitar, sondear). Cada fase termina en un artefacto que te quedas.

// La verificación se acuerda y se presupuesta aparte

Alineado con

El método completo

habitual: 6 semanas

  1. Encuadrar

    Semana 0

    [ artefacto ] ROE firmadas · actor de amenaza concreto · mapa de activos críticos

    Objetivos, límites y reglas de enfrentamiento, acordados y firmados antes de que se mueva un solo paquete. Elegimos el actor de amenaza que de verdad preocupa a tus reguladores.

  2. Emular

    Semanas 1-3

    [ artefacto ] Registro de campaña: cada acción con marca de tiempo, desconflictada y atribuible

    Operamos como el actor de tu modelo de amenaza: con paciencia, sin ruido y con imaginación. Herramientas propias donde las de catálogo hacen saltar el EDR. Tradecraft, no ruido.

  3. Evidenciar

    Semanas 3-4

    [ artefacto ] Hallazgos priorizados · PoC funcional por hallazgo · grafo de ruta crítica

    Cada paso queda registrado sobre la marcha. Cada hallazgo lleva una PoC reproducible, el radio de impacto que habría tenido si el actor hubiera seguido, y las capturas que lo demuestran.

  4. Traspasar

    Semana 4

    [ artefacto ] Ruta de corrección y observable por hallazgo

    Entregamos a tu blue team la ruta de corrección y el observable que debería haber generado cada paso, mapeado sobre MITRE ATT&CK. Es lo que necesita un ingeniero de detección, en el formato en que lo necesita.

  5. Verificar

    Semana 6

    [ artefacto ] Informe de re-test · confirmación de ruta cerrada

    Una sesión de trabajo con tus ingenieros: reproducir, cerrar, verificar. Repetimos la ruta de ataque hasta que muere.

  1. Encuadrar

    Días 0-2

    [ artefacto ] Hoja de alcance · credenciales emitidas · ventanas de exclusión

    Inventario de activos, acceso al entorno y ventanas de prueba acordadas. Definimos qué entra en alcance hasta el nivel de hostname, y qué cuenta como hallazgo bloqueante.

  2. Explotar

    Días 3-8

    [ artefacto ] Registro de pruebas · matriz de cobertura por superficie

    Pasadas autenticadas y sin autenticar sobre la superficie cloud, de red y de aplicación. Trabajo manual donde los escáneres se detienen: lógica de negocio, encadenamiento y límites de confianza.

  3. Evidenciar

    Días 8-10

    [ artefacto ] Hallazgos priorizados · petición de PoC por hallazgo

    Cada problema se reproduce dos veces, con la petición y la respuesta capturadas y el radio de impacto establecido antes de que llegue al informe.

  4. Traspasar

    Día 10

    [ artefacto ] Ruta de corrección · condición de regresión por hallazgo

    Remediación escrita para el equipo que mantiene el código: la corrección a nivel de parche, las concesiones que implica y la condición que debes afirmar en tu propia suite para que falle si el bug vuelve.

  5. Verificar

    Semana 3

    [ artefacto ] Informe de re-test · certificación de cierre verificado

    Re-test de todo lo cerrado. El informe se reemite con el estado verificado de cada hallazgo.

  1. Encuadrar

    Semana 0

    [ artefacto ] Especificación · reglas de contención · diseño del kill switch

    Especificación de la capacidad, stack de EDR objetivo y reglas de contención de la construcción: qué puede tocar, dónde puede ejecutarse y cómo muere.

  2. Construir

    Semanas 1-4

    [ artefacto ] Capacidad compilada · notas de build · análisis de superficie de detección

    Loaders e implants escritos para tu entorno y probados contra el EDR exacto que ejecutas. Recibes la capacidad compilada y la documentación para operarla; el código fuente es nuestro y sigue siéndolo.

  3. Evidenciar

    Semana 4

    [ artefacto ] Informe de comportamiento · conjunto de IOC · lista de huecos de telemetría

    Evidencia de comportamiento: qué hace la muestra, qué deja detrás y qué vio realmente tu telemetría en cada etapa.

  4. Traspasar

    Semana 5

    [ artefacto ] Contenido de detección · notas de técnica que sobreviven a una reescritura

    Traspaso a ingeniería de detección con lo necesario para cazar esta clase de herramienta, no solo esta compilación.

  5. Verificar

    Semana 6

    [ artefacto ] Registro de destrucción · re-test contra recompilación

    Muestra e infraestructura destruidas al finalizar, con confirmación por escrito. Las detecciones se vuelven a probar contra una recompilación limpia.

  1. Encuadrar

    Semana 0

    [ artefacto ] Backlog de detección · inventario de telemetría

    Los objetivos de detección salen de tu registro de riesgos real, junto con la telemetría que se nos permite leer y los huecos que ya sospechas.

  2. Ejercitar

    Semanas 1-2

    [ artefacto ] Registro de ejecución de técnicas · capturas de telemetría en bruto

    Técnicas ejecutadas codo con codo con tu SOC: anunciadas, repetidas y ajustadas hasta que la señal queda limpia y el ruido desaparece.

  3. Evidenciar

    Semanas 2-3

    [ artefacto ] Mapa de calor de cobertura · corpus de verdaderos positivos

    Por cada técnica: qué disparó, qué no y por qué. La cobertura se mide contra ATT&CK en lugar de afirmarse.

  4. Traspasar

    Semana 3

    [ artefacto ] Reglas probadas · arnés de reproducción

    Reglas escritas, ajustadas y entregadas en el formato que consuma tu stack, cada una con un arnés de reproducción que tu equipo puede volver a ejecutar.

  5. Verificar

    Semana 5

    [ artefacto ] Ejecución de validación · informe de fidelidad de alertas

    Volvemos a ejecutar el conjunto de técnicas contra las reglas nuevas y confirmamos que todas disparan en producción, con la severidad correcta.

  1. Encuadrar

    Días 0-2

    [ artefacto ] Hoja de alcance · roles de auditoría · guardrails

    Cuentas, suscripciones y proyectos dentro del alcance. Roles de auditoría de solo lectura emitidos, y guardrails de producción acordados por escrito.

  2. Enumerar

    Días 3-9

    [ artefacto ] Grafo de privilegios de IAM · rutas de ataque candidatas

    Enumeración completa del grafo de identidad y después recorrido de las cadenas de privilegios entre cuentas y servicios, hasta que una ruta llega a los datos.

  3. Evidenciar

    Días 9-11

    [ artefacto ] Rutas de ataque · traza de llamadas API por salto

    Cada ruta se recorre de principio a fin con las llamadas a la API registradas, para que tu equipo pueda repetirla en un sandbox en vez de creernos.

  4. Traspasar

    Día 11

    [ artefacto ] Diff de política por hallazgo · hoja de ruta de hardening

    Diffs de política, no consejos: la sentencia exacta que hay que cambiar, con notas sobre el radio de impacto del propio cambio.

  5. Verificar

    Semana 4

    [ artefacto ] Diff de reenumeración · confirmación de ruta cerrada

    Volvemos a recorrer el grafo después de tus cambios. Confirmamos que la cadena está rota y que no se ha abierto ninguna ruta nueva detrás.

  1. Encuadrar

    Semana 0

    [ artefacto ] Modelo de amenaza · inventario de herramientas · mapa de flujo de datos

    Modelo, superficie de herramientas y límites de datos mapeados: qué se le puede pedir al sistema, a qué puede llamar y hasta dónde alcanza.

  2. Sondear

    Semanas 1-2

    [ artefacto ] Corpus de ataque · registro de cadenas con éxito

    Prompting adversarial, inyección indirecta a través de contenido recuperado y cadenas de abuso de herramientas por parte del agente, ejecutadas contra el stack real.

  3. Evidenciar

    Semana 2

    [ artefacto ] Cadenas reproducibles · impacto por cadena

    Cada cadena que funciona se reproduce con el prompt exacto, el contexto recuperado y las llamadas a herramientas que la provocaron.

  4. Traspasar

    Semana 3

    [ artefacto ] Diffs de guardrails · suite de evaluación de regresión

    Cambios en los guardrails, diffs de permisos de herramientas y casos de evaluación que fallan de forma ruidosa si el comportamiento vuelve.

  5. Verificar

    Semana 5

    [ artefacto ] Informe de reejecución · suite de evaluación entregada

    Volvemos a ejecutar el corpus contra el sistema parcheado. Cualquier regresión reabre el hallazgo en lugar de cerrar la operación.

operator@ragnarops — C2 beaconen vivo
Consola de operador simulada, con capturas de C2, BloodHound, AFL++, semgrep y nmap. La salida es ilustrativa y no procede de ninguna operación.
100+Operaciones entregadas
400+Hallazgos entregados
8+ añosEn seguridad ofensiva
100%Informes con PoC
// 03 — Quiénes somos

Un operador. Sin banquillo, sin traspasos.

Quien define el alcance de tu operación es quien la ejecuta y quien escribe el informe. Sin gestor de cuenta por medio, sin un junior al teclado, sin hallazgos sobre los que nadie te sepa responder.

  • 100+ operaciones entregadas
  • MITRE ATT&CK · PTES · TIBER-EU · TLPT · DORA
  • Divulgación coordinada, siempre

// Certificaciones del operador

20+ certificaciones obtenidas

Una selección de 11, entre disciplinas ofensivas, defensivas y de cloud.

Selecciona una insignia para inspeccionarla

Pablo RuizFundador y operador principalSeguridad ofensiva desde 2018 en Madrid, Oslo y Ámsterdam. Ejecuta la intrusión y después escribe el informe con el que tu equipo puede actuar.

Seguridad ofensiva desde 2018, entre España, Noruega y Países Bajos.

La ruta de certificación responde a un plan, no al adorno: primero OSCP y después la cadena completa de OSCE³, con OSEP para evasión, OSWE para la capa web y OSED para desarrollo de exploits. GPEN y GCIH cubren el lado defensivo, CRTO las operaciones de red team y AWS Security Specialty el trabajo en cloud.

Cursó la carrera en la Universidad de León a tiempo parcial mientras trabajaba a jornada completa, y la terminó con sobresaliente.

OffSec lo incluye como embajador de su capítulo en Países Bajos, donde cuatro de esas certificaciones aparecen publicadas por el organismo que las emitió. Una certificación es un punto de partida, no un hallazgo: dice que el método es sólido, no que el trabajo lo haya sido.

Cada operación la ejecuta de principio a fin la misma persona que definió el alcance. Nada se subcontrata y ningún hallazgo se pasa a otro para que lo redacte, así que quien entró es quien explica cómo lo hizo y quien se sienta con tus ingenieros a cerrar la ruta.

Lo que no cubre un NDA se publica. En los Labs están las notas de campo, los teardowns y las sesiones en vivo: el mismo tradecraft, trabajado en abierto en lugar de contado después.

La práctica opera desde Países Bajos y trabaja en remoto para todo el mundo.

IdiomasEspañol · Inglés · Noruego

Certificaciones20+ obtenidas, entre disciplinas ofensivas, defensivas y de cloud

Sectores donde el radio de impacto es real

  • Ferroviario
  • Sector público
  • Financiero
  • Entretenimiento
  • Infraestructura crítica
La versión larga
// 04 — Labs

Publicamos lo que aprendemos.

Todas las notas de campo
// 05 — Contacto

Agenda una llamada de alcance.

Cuéntanos qué necesitas demostrar. Te respondemos con un modelo de amenaza, una propuesta de alcance y un precio en menos de 48 horas.

  • Alineado con TIBER-EU · TLPT · DORA
  • NDA mutuo antes del alcance
  • 48h de respuesta

// Solicitud de operación

scope://
Te interesaRed teamPentestMalware devPurple teamSeguridad cloudAI / ML

Al enviar aceptas un NDA mutuo antes de compartir cualquier detalle técnico. Respondemos desde contact@ragnaropsec.com.