Files
pentesting/README.md

4.8 KiB

Proyecto de Pentesting - Consultoría AS

Responsable: Iván Alcaraz Salazar Fecha de inicio: 2026-03-25 Última actualización: 2026-03-26 Estado: Completo (8/8 empresas analizadas)

Resumen General

# Empresa URL/Host Pases Hallazgos Críticos Altos Medios Info
1 Mafra Tijuana mafratijuana.com 4 69 19 24 19 7
2 Frasa frasa.com.mx 3 37 3 12 15 7
3 Refaccionarias del Valle refaccionariasdelvalle.com + .herokuapp.com 2 35 0 9 17 9
4 Grupo Frisa grupofrisa.com 3 31 0 8 16 7
5 Cilsatires cilsatires.ddns.net:5610 3 30 6 8 10 6
6 Groke groke.mx 3 29 0 9 12 8
7 Espamex espamex.com 3 28 2 8 12 6
TOTAL 259 30 78 101 50

Ranking por Severidad

  1. 🔴 Mafra Tijuana — SQLi confirmada, 1058 passwords, servidor previamente hackeado
  2. 🔴 Cilsatires — 27 RDP expuestos, ransomware inminente
  3. 🟠 Espamex — Domain takeover posible (nasa4u.com), script malicioso
  4. 🟠 Frasa — DNS Zone Transfer, MySQL expuesto, 2 servidores
  5. 🟡 Groke — OpenSSH 7.4, MySQL expuesto, 17 puertos
  6. 🟡 Refaccionarias del Valle — WPBakery CVEs, CORS abierto
  7. 🟢 Grupo Frisa — Mejor protegida, pero MySQL+PostgreSQL expuestos

Estructura del Repositorio

├── README.md                          ← Este archivo
├── reportes-ejecutivos/               ← Reportes formales para clientes
│   ├── mafratijuana.md
│   ├── espamex.md
│   ├── groke.md
│   ├── cilsatires.md
│   ├── frasa.md
│   ├── grupofrisa.md
│   └── refaccionariasdelvalle.md
├── mafratijuana/
│   ├── recon.md                       ← Reconocimiento (27 hallazgos)
│   ├── explotacion.md                 ← Pase 2 (14 vectores explotados)
│   ├── explotacion-pase3.md           ← Pase 3 agresivo (18 hallazgos)
│   └── explotacion-pase4.md           ← Pase 4 pivoteo (FTP + correo)
├── espamex/
│   ├── recon.md                       ← Reconocimiento
│   ├── explotacion.md                 ← Pase 2 (bypass Cloudflare)
│   └── explotacion-pase3.md           ← Pase 3 agresivo
├── groke/
│   ├── recon.md                       ← Reconocimiento
│   ├── explotacion.md                 ← Pase 2
│   └── explotacion-pase3.md           ← Pase 3 agresivo
├── cilsatires/
│   ├── recon.md                       ← Reconocimiento (10 hallazgos)
│   ├── explotacion.md                 ← Pase 2 (22 hallazgos)
│   └── explotacion-pase3.md           ← Pase 3 agresivo
├── frasa/
│   ├── recon.md                       ← Reconocimiento (10 hallazgos)
│   ├── explotacion.md                 ← Pase 2 (15 hallazgos, DNS AXFR)
│   └── explotacion-pase3.md           ← Pase 3 (IP secundaria, ai1wm)
├── grupofrisa/
│   ├── recon.md                       ← Reconocimiento (6 hallazgos)
│   ├── explotacion.md                 ← Pase 2 (16 hallazgos)
│   └── explotacion-pase3.md           ← Pase 3 (PostgreSQL, SMTP VRFY)
├── refaccionariasdelvalle/
│   ├── recon.md                       ← Reconocimiento WP+Heroku
│   └── explotacion.md                 ← Explotación completa
├── refaccionariasdelvalle-heroku/
│   └── recon.md                       ← Reconocimiento Heroku
└── templates/
    └── (plantillas)

Metodología

  1. Reconocimiento pasivo — Headers, tecnologías, DNS, certificados SSL, OSINT
  2. Reconocimiento activo — Escaneo de puertos, servicios, directorios, enumeración
  3. Análisis de vulnerabilidades — OWASP Top 10, CVEs conocidos, configuraciones erróneas
  4. Explotación — Verificación activa de vulnerabilidades (SQLi, LFI, brute force, bypass)
  5. Pivoteo — Uso de credenciales obtenidas para acceder a sistemas adicionales
  6. Documentación — Por empresa con severidades CVSS y cadenas de ataque
  7. Reportes ejecutivos — Resumen para presentación a clientes

Herramientas Utilizadas

  • curl / nc (reconocimiento HTTP/TCP)
  • dig (DNS enumeration + Zone Transfer)
  • nmap (port scanning)
  • Análisis manual de APIs REST (WordPress, plugins)
  • OSINT (certificados SSL, DNS records, Shodan)

Todas las pruebas se realizaron con autorización expresa de los propietarios de cada empresa. La documentación es confidencial y solo debe ser compartida con los responsables autorizados de cada organización.


Consultoría AS — Iván Alcaraz Salazar — 2026