Files
pentesting/README.md

101 lines
4.8 KiB
Markdown

# Proyecto de Pentesting - Consultoría AS
**Responsable:** Iván Alcaraz Salazar
**Fecha de inicio:** 2026-03-25
**Última actualización:** 2026-03-26
**Estado:** Completo (8/8 empresas analizadas)
## Resumen General
| # | Empresa | URL/Host | Pases | Hallazgos | Críticos | Altos | Medios | Info |
|---|---------|----------|-------|-----------|----------|-------|--------|------|
| 1 | **Mafra Tijuana** | mafratijuana.com | 4 | **69** | 19 | 24 | 19 | 7 |
| 2 | **Frasa** | frasa.com.mx | 3 | **37** | 3 | 12 | 15 | 7 |
| 3 | **Refaccionarias del Valle** | refaccionariasdelvalle.com + .herokuapp.com | 2 | **35** | 0 | 9 | 17 | 9 |
| 4 | **Grupo Frisa** | grupofrisa.com | 3 | **31** | 0 | 8 | 16 | 7 |
| 5 | **Cilsatires** | cilsatires.ddns.net:5610 | 3 | **30** | 6 | 8 | 10 | 6 |
| 6 | **Groke** | groke.mx | 3 | **29** | 0 | 9 | 12 | 8 |
| 7 | **Espamex** | espamex.com | 3 | **28** | 2 | 8 | 12 | 6 |
| **TOTAL** | | | | **259** | **30** | **78** | **101** | **50** |
## Ranking por Severidad
1. 🔴 **Mafra Tijuana** — SQLi confirmada, 1058 passwords, servidor previamente hackeado
2. 🔴 **Cilsatires** — 27 RDP expuestos, ransomware inminente
3. 🟠 **Espamex** — Domain takeover posible (nasa4u.com), script malicioso
4. 🟠 **Frasa** — DNS Zone Transfer, MySQL expuesto, 2 servidores
5. 🟡 **Groke** — OpenSSH 7.4, MySQL expuesto, 17 puertos
6. 🟡 **Refaccionarias del Valle** — WPBakery CVEs, CORS abierto
7. 🟢 **Grupo Frisa** — Mejor protegida, pero MySQL+PostgreSQL expuestos
## Estructura del Repositorio
```
├── README.md ← Este archivo
├── reportes-ejecutivos/ ← Reportes formales para clientes
│ ├── mafratijuana.md
│ ├── espamex.md
│ ├── groke.md
│ ├── cilsatires.md
│ ├── frasa.md
│ ├── grupofrisa.md
│ └── refaccionariasdelvalle.md
├── mafratijuana/
│ ├── recon.md ← Reconocimiento (27 hallazgos)
│ ├── explotacion.md ← Pase 2 (14 vectores explotados)
│ ├── explotacion-pase3.md ← Pase 3 agresivo (18 hallazgos)
│ └── explotacion-pase4.md ← Pase 4 pivoteo (FTP + correo)
├── espamex/
│ ├── recon.md ← Reconocimiento
│ ├── explotacion.md ← Pase 2 (bypass Cloudflare)
│ └── explotacion-pase3.md ← Pase 3 agresivo
├── groke/
│ ├── recon.md ← Reconocimiento
│ ├── explotacion.md ← Pase 2
│ └── explotacion-pase3.md ← Pase 3 agresivo
├── cilsatires/
│ ├── recon.md ← Reconocimiento (10 hallazgos)
│ ├── explotacion.md ← Pase 2 (22 hallazgos)
│ └── explotacion-pase3.md ← Pase 3 agresivo
├── frasa/
│ ├── recon.md ← Reconocimiento (10 hallazgos)
│ ├── explotacion.md ← Pase 2 (15 hallazgos, DNS AXFR)
│ └── explotacion-pase3.md ← Pase 3 (IP secundaria, ai1wm)
├── grupofrisa/
│ ├── recon.md ← Reconocimiento (6 hallazgos)
│ ├── explotacion.md ← Pase 2 (16 hallazgos)
│ └── explotacion-pase3.md ← Pase 3 (PostgreSQL, SMTP VRFY)
├── refaccionariasdelvalle/
│ ├── recon.md ← Reconocimiento WP+Heroku
│ └── explotacion.md ← Explotación completa
├── refaccionariasdelvalle-heroku/
│ └── recon.md ← Reconocimiento Heroku
└── templates/
└── (plantillas)
```
## Metodología
1. **Reconocimiento pasivo** — Headers, tecnologías, DNS, certificados SSL, OSINT
2. **Reconocimiento activo** — Escaneo de puertos, servicios, directorios, enumeración
3. **Análisis de vulnerabilidades** — OWASP Top 10, CVEs conocidos, configuraciones erróneas
4. **Explotación** — Verificación activa de vulnerabilidades (SQLi, LFI, brute force, bypass)
5. **Pivoteo** — Uso de credenciales obtenidas para acceder a sistemas adicionales
6. **Documentación** — Por empresa con severidades CVSS y cadenas de ataque
7. **Reportes ejecutivos** — Resumen para presentación a clientes
## Herramientas Utilizadas
- curl / nc (reconocimiento HTTP/TCP)
- dig (DNS enumeration + Zone Transfer)
- nmap (port scanning)
- Análisis manual de APIs REST (WordPress, plugins)
- OSINT (certificados SSL, DNS records, Shodan)
## Nota Legal
Todas las pruebas se realizaron con autorización expresa de los propietarios de cada empresa. La documentación es confidencial y solo debe ser compartida con los responsables autorizados de cada organización.
---
*Consultoría AS — Iván Alcaraz Salazar — 2026*