// enfoque
En qué soy fuerte
Tres áreas donde el trabajo habla por sí solo — cada una con publicaciones que lo demuestran desde el primer byte.
→
Vulnerability Research
Cadenas de ejecución de código en servidores y librerías C —CoovaChilli, wifidog,
libuhttpd, Webmin, 7-Zip, FFmpeg, PCRE2—, validadas con ASAN y reproducibles E2E.
Bug Hunting
→
Reversing & Malware
Triage de PE, API hashing, evasión de firmas en Assembly y deconstrucción de
infecciones reales con IoCs y TTPs publicados.
Malware Analysis
→
Exploit Development
Shellcode, ROP y Windows internals, además de seguridad OT: AWL→MC7 en PLC Siemens,
con laboratorio y guías documentados.
Exploit Dev & OT
// publicaciones
Artículos_del_Sitio
Documentación técnica en profundidad publicada exclusivamente en tty503.com: análisis a nivel de bytes, exploit development, deconstrucción de infraestructuras criminales y auditorías ofensivas. Todas las investigaciones, línea a línea.
Vulnerability Research & Bug Hunting
→
Caza autónoma E2E con IA local: 5 cadenas RCE reales
Índice de la serie: pipeline, sinks línea a línea, PoC y evidencia ASAN de
las cinco cadenas de ejecución de código verificadas extremo a extremo.
Serie
→
CoovaChilli RCE pre-auth: EAP-Identity → conup
Un payload en el EAP-Response/Identity pre-auth viaja sin saneado por
EAP→RADIUS→env→script y termina en un eval. Validado con ASAN+gdb.
CWE-78
→
wifidog RCE root: cabecera Host → iptables
Request HTTP pre-auth con Host maliciosa termina en execvp(/bin/sh, -c).
Reverse shell root verificada. Sink fw_iptables.c:596 → util.c:96.
CWE-78
→
libuhttpd: stack overflow en date2unix
Un If-Modified-Since de 220 bytes desborda buf[128] y toma control parcial del
RIP con un decoder XOR in-stack.
CWE-121
→
librtmp AMF3 + mini_httpd htpasswd
OOB read en el decoder AMF3 y command injection en htpasswd: cuándo una
primitiva real no llega a ejecución de código.
CWE-125 · CWE-78
→
Suite de scripting servers: Webmin, Usermin, accel-ppp, CUPS
Cuatro sinks de inyección en la familia miniserv + L2TP + CUPS y el bypass de
confianza X-SSL-Client-* con su alcance real.
CWE-78
→
Sherlock: caza autónoma de vulnerabilidades con IA local
Sistema de caza sobre hardware local, método de triage con validación doble
e índice de siete hallazgos confirmados.
Serie
→
7-Zip: heap OOB read en IsFolderEncrypted
El flag 0x10 que ReadFolder consume e IsFolderEncrypted ignora produce
lecturas fuera del heap de 1–6 bytes en 7-Zip 26.00–26.02.
CWE-125
→
FFmpeg: DoS en demuxers VPK, VQF y Smacker
SIGFPE con 21 bytes, leak escalable hasta ~677 MB y un bucle de 13,5M frames
con un input de 105 bytes.
CWE-369 · CWE-401 · CWE-400
→
libwebp: DoS por área de imagen no validada en VP8L
Un WebP lossless de 34 bytes declara hasta 16384×16384 píxeles esquivando
MAX_IMAGE_AREA, el guardia que el path lossy sí aplica.
CWE-400
→
PCRE2: hang en compilación JIT por recursión (?0)
El intérprete compila el patrón en 0 ms; pcre2_jit_compile se cuelga en
get_framesize. El bug vive en la compilación, no en el matching.
CWE-400
→
libarchive: uninitialized heap read en CAB/LZX
Mismo CAB, dos builds: la vulnerable lee un history guard sin inicializar; la
parcheada rechaza con LZX_CORRUPT. Patch-diffing como radar.
CWE-457
Malware Analysis & Threat Intelligence
→
Threat Hunter Recollection: cinco investigaciones reales
Bitácora de un año de caza: red de estafa piramidal, fraude con Lumma
Stealer, NetSupport RAT y un dropper multi-etapa conectados por un hilo metodológico.
Threat Intelligence
→
Pig butchering: un exchange falso en Vue3 con WebSocket
Exchange falso en Hong Kong cuyo backend entrega la clave del captcha en el
propio JSON. IoCs, diagramas y referencias FBI, DOJ y Europol.
Threat Intelligence
→
cmdxcapital: fuga de datos en Laravel por appDebug activo
El modo depuración en producción expuso SQL, tokens y rutas. Diez dominios
satélite bajo Cloudflare y smurfing hacia wallets Bitcoin Bech32.
Threat Intelligence
→
General JP y SilentWarn: dos campañas de phishing conectadas
General JP: kit PHP con exfiltración a Telegram. SilentWarn: SPA React con
geofencing a Vietnam. IoCs y patrones de infraestructura.
Threat Intelligence
→
De winshellcode a BugBuilder: inyección y C2 en Windows
Tres años de evolución: más de 20 técnicas (inyección clásica, APC, thread
hijacking, API hooking, XOR, persistencia) y un builder con panel C2 en C#.
Malware Development
→
Evasión estática en ASM: romper firmas de Mirai sin packers
De 16/64 a 0/65 en VirusTotal con polimorfismo manual en Assembly x86,
stub descifrador en NASM y arquitectura de entrega mutante con DGA.
Malware Analysis
→
analystty: triage automatizado de malware PE con Python
Extrae imports, detecta TTPs, desensambla .text y genera breakpoints para
x64dbg. Stack: Capstone, pefile, malapi.json. Caso real con API hashing.
Herramientas propias
Exploit Development & Seguridad OT
→
Laboratorio de exploit development: kernel de Windows y ROP
Windows internals, drivers KMDF/UMDF, formatos PE/ELF/DEX, Assembly,
shellcode, ROP en 64 bits y disección de CVEs reales en Chrome V8 y WebRTC.
Exploit Development
→
Exploit development OT: del AWL al shellcode en PLC Siemens
CVE-2020-15782 (Claroty Team82), sandbox escape ARM/MIPS en kernel ADONIS,
ROP sobre MC7 y cuatro workshops sobre S7-1200.
OT Security
→
PLC Siemens S5/S7 por dentro: AWL, bytecode MC7 y el silencio forense
STEP5/AWL, transición a STEP7, la máquina virtual MC7, reversing de
bytecodes y la ausencia estructural de logs de auditoría en ICS.
Seguridad OT
→
Assembly x86/x64 para ingeniería inversa: guía de campo
Stack frames, clases vs structs, convenciones de llamada (cdecl/stdcall/
SystemV/Windows x64) y heurísticas para identificar funciones en Ghidra.
Guías
→
El arte de la paciencia: un script de 15 líneas puede iniciar una brecha
PoC que abusa de la caché de sudo (T1548.003), elevación con ofuscación y
reglas de auditd para detección Blue Team.
Red Team
Infraestructura, Pentesting & Herramientas propias
→
Laboratorio SOC con honeypots: aislamiento y automatización
Proxmox, OPNsense, T-Pot, Tailscale, Podman rootless, Terraform, Ansible y
stack de monitoreo: Wazuh, Zabbix, Prometheus y Grafana.
Infraestructura
→
Túnel ofuscado: WireGuard sobre TCP falso y proxy residencial
udp2raw (faketcp + XOR), enmascaramiento con redsocks + SOCKS5 residencial y
DNS blindado con dnscrypt-proxy. Despliegue automatizado.
Infraestructura
→
Pentesting a web API financiera: IDOR por validación incompleta de JWT
Certificate pinning, cifrado y ofuscación burlados: el backend validaba la
firma JWT pero no la pertenencia del recurso.
Pentesting
→
SAINT GRAIL: plataforma modular de investigación ofensiva con IA
DeepSeek + DeepWiki + agente híbrido para documentar, visualizar y ejecutar
hallazgos. Arquitectura Flask + SurrealDB y grafo interactivo.
Herramientas propias
→
SAINT GRAIL en Go: resultados concretos y bug hunting autónomo
Migración a Go por rendimiento y concurrencia: TOCTOU en Chromium y CRC
bypass en 7-Zip (9.20–25.01). PoCs públicos en GitHub.
Herramientas propias