Saltar al contenido

INGENIERO DE SEGURIDAD OFENSIVA

Juan Nemiña

Ingeniero de seguridad ofensiva enfocado en seguridad Web/API y Mobile, y en el desarrollo de herramientas, flujos de trabajo y metodologías prácticas.

Trabajo para que las evaluaciones y los procesos de seguridad sean más repetibles, útiles y seguros para los equipos, con interés en AppSec y Product Security.

Avatar ilustrado de Juan Nemiña

Juan Nemiña

Ingeniero de seguridad ofensiva

Perfil de seguridad
Ingeniero de seguridad ofensiva
Creador de herramientas
Seguridad Web/API
Seguridad móvil
Automatización de seguridad
Diseño de laboratorios
AppSec / Product Security
SEGURIDAD WEB/API SEGURIDAD MÓVIL APPSEC PRODUCT SECURITY BURP SUITE FRIDA OSCP AUTOMATIZACIÓN DE SEGURIDAD LABORATORIOS FLUJOS DE REPORTING

Enfoque

En qué trabajo

Disciplinas y flujos de trabajo de seguridad en los que concentro la mayor parte de mi trabajo.

Pentesting Web/API

Seguridad de aplicaciones móviles

Application Security

Product Security

Automatización de seguridad

Flujos de seguridad asistidos por IA

Selección

Proyectos y casos destacados

Una selección de proyectos públicos y casos de estudio revisados para omitir información sensible. Los proyectos enlazan a sus repositorios cuando están disponibles; los casos comparten únicamente información general no confidencial.

Proyecto público En desarrollo

evidence-sanitizer

Herramienta CLI con procesamiento local para sanitizar evidencia de pentesting autorizado antes de usarla en informes, tickets, notas o pruebas de concepto, o de compartirla internamente.

  • Python
  • Herramientas CLI
  • Gestión segura de evidencia
  • Reglas de sanitización
  • Flujos de pentesting
  • Preparación de informes
  • Procesamiento local
Caso de estudio con información sensible omitida

Windows CTF Lab

Laboratorio vulnerable basado en Windows, diseñado para apoyar escenarios controlados de evaluación y capacitación en seguridad ofensiva.

  • Diseño de laboratorios
  • Seguridad ofensiva en Windows
  • Explotación web
  • Servicios internos
  • Escalada de privilegios

Los detalles de implementación, el código fuente y las guías paso a paso no están disponibles públicamente por motivos de confidencialidad o restricciones de publicación.

Disponibilidad: Contenido completo no disponible públicamente

Credenciales

Certificaciones

Certificaciones prácticas en seguridad ofensiva, junto con fundamentos de Microsoft Azure.

Insignia de certificación OSCP+

OSCP+

OffSec Certified Professional

Certificación práctica de seguridad ofensiva centrada en enumeración, explotación y escalamiento de privilegios.

Insignia de certificación eJPT

eJPT

Junior Penetration Tester

Certificación práctica sobre fundamentos y metodología de pentesting, con énfasis en habilidades aplicadas a evaluaciones de seguridad.

Insignia de certificación Microsoft Azure Fundamentals AZ-900

Microsoft Azure Fundamentals AZ-900

Microsoft Certified

Certificación de nivel inicial sobre servicios de Azure, identidad, seguridad, gobernanza y conceptos de computación en la nube.

Notas

Notas y writeups recientes

Notas técnicas breves y writeups centrados en la metodología.

Writeup Proving Grounds Media

SpiderSociety — Proving Grounds

Un walkthrough de Proving Grounds sobre una máquina Linux que cubre el descubrimiento de un virtual host, credenciales predeterminadas en un panel de control, acceso FTP al código fuente de la aplicación, un archivo de entorno oculto que expone credenciales reutilizables, acceso SSH como spidey y escalada de privilegios mediante un servicio systemd modificable con permisos limitados de systemctl sin contraseña.

  • proving-grounds
  • linux
  • apache
  • vsftpd
  • virtual-host
  • default-credentials
  • ftp
  • source-code-review
  • credential-reuse
  • ssh
  • systemd
  • privilege-escalation
Writeup Proving Grounds Media

Quackerjack — Proving Grounds

Walkthrough de una máquina Linux de Proving Grounds que cubre el restablecimiento de la contraseña del administrador en rConfig, un bypass de validación en la subida de archivos, una shell como apache y escalada de privilegios mediante un binario find con SUID.

  • proving-grounds
  • linux
  • rconfig
  • authentication-bypass
  • file-upload-bypass
  • php
  • web-shell
  • reverse-shell
  • linpeas
  • suid
  • find
  • privilege-escalation
Writeup Proving Grounds Difícil

Pebbles — Proving Grounds

Walkthrough de una máquina Linux de Proving Grounds que cubre una SQL injection en ZoneMinder, la escritura de archivos desde MySQL en el web root de Apache, una reverse shell como www-data y la escalada de privilegios con una UDF de MySQL.

  • Linux
  • Proving Grounds
  • ZoneMinder
  • SQL Injection
  • PHP
  • MySQL
  • UDF
  • Privilege Escalation
Nota

Cómo organizar notas de laboratorio para preparar la OSCP

Una nota práctica sobre cómo organizar las sesiones privadas de laboratorio para preparar la OSCP, con foco en enumeración, evidencia y aprendizajes que luego ayudan a redactar writeups públicos más claros.

  • oscp
  • proving-grounds
  • methodology
  • offensive-security
  • lab-notes

Hablemos de seguridad

Estoy disponible para conversar sobre AppSec, Product Security, seguridad ofensiva, seguridad móvil, automatización de seguridad, CTFs, laboratorios y herramientas de seguridad de código abierto.