Cómo cazamos persistencia sin IOC en un AD comprometido.
Una hipótesis, tres consultas y dos horas de telemetría. Crónica de un hunting que no aparecía en ningún panel.
Leer artículo →/// Bitácora operativa
Lo que vemos atacando redes reales — tácticas, técnicas y procedimientos. Sin marketing. Sin "tendencias 2026". Solo lo que el equipo está usando esta semana.
Publicamos cuando hay algo que decir, no por agenda. La frecuencia depende de lo que estemos cazando.
Una hipótesis, tres consultas y dos horas de telemetría. Crónica de un hunting que no aparecía en ningún panel.
Leer artículo →El truco no es bloquear el tráfico saliente. El truco es ver qué cuenta lo está moviendo y qué carpeta tocó primero.
Leer artículo →Reconstrucción del incidente: cómo entró, cómo se aisló y qué reglas quedaron escritas para que no vuelva a pasar.
Leer artículo →Cinco técnicas vivas, cómo las hemos visto en campo y la consulta que las saca a la luz.
Leer artículo →No todos los equipos tienen un Splunk de millón. Aquí, una guía práctica para arrancar con lo que ya tienes.
Leer artículo →El reloj no empieza cuando el SOC abre el ticket. Empieza cuando el atacante entra. Spoiler: hay un delta enorme.
Leer artículo →