El Palomo

El Palomo El Palomo es un Blog de CiberSeguridad con contenido en español donde compartimos técnicas de hacking de manera fácil y divertida.

⚡ El lunes 27 acaba el pronto pago. Primero que todo: gracias. La acogida que han tenido ambos talleres ha sido increíbl...
25/07/2026

⚡ El lunes 27 acaba el pronto pago.

Primero que todo: gracias. La acogida que han tenido ambos talleres ha sido increíble. No me lo esperaba así y se los agradezco de corazón. 🙏

Para los que todavía no han dado el paso — este es el momento.

🔴 Taller — Certified Red Team Professional
Técnicas de Red Team sobre Active Directory. Update 2026.
El Active Directory ofensivo al nivel que el mercado exige hoy.
👉 Inscríbete aquí: https://forms.gle/B5WzPXYiPruvR5DG6

📱 Taller — Mobile Application Pe*******on Tester
Pentesting de aplicativos móviles Android e iOS.
El mobile pentesting que casi nadie domina en LATAM.
👉 Inscríbete aquí: https://forms.gle/TY8unF3pwMjLKKbbA

⏰ El pronto pago de ambos talleres vence el lunes 27 de julio.

¿Ya llevaste un taller conmigo? Escríbeme por interno — tienes descuento especial. 🙌

No lo pienses más. El lunes cierra. 🔐

💀 ¿Te perdiste el análisis de los   millonarios en Perú?Sector público y privado. Mismo patrón. El enemigo estaba adentr...
23/07/2026

💀 ¿Te perdiste el análisis de los millonarios en Perú?
Sector público y privado. Mismo patrón. El enemigo estaba adentro.

Cubrimos:
🔸 Cómo se operó el fraude del en la Municipalidad de Pueblo Nuevo
🔸 Cómo un banco fue estafado con transferencias pequeñas
🔸 El rol de la ingeniería social en ambos casos
🔸 Por qué el insider es el vector más peligroso y más subestimado
🔸 Lecciones para el sector público y privado

🎥 La grabación ya está disponible:
👉 https://www.youtube.com/watch?v=m1X7nYwlIes

Compártelo con tu equipo de seguridad, con tu auditor interno, con quien tome decisiones en tu organización. 🙏

🔐 La semana pasada dejamos ESC1 al ESC4. Mañana terminamos lo que empezamos.   Attacks — Parte 2.Esta noche atacamos las...
21/07/2026

🔐 La semana pasada dejamos ESC1 al ESC4. Mañana terminamos lo que empezamos. Attacks — Parte 2.

Esta noche atacamos las técnicas más avanzadas de Certificate Services: las que menos se enseñan, las que más comprometen dominios modernos y las que aparecen directamente en los exámenes más exigentes de ciberseguridad ofensiva.

🔥 Lo que veremos en vivo:
🔸 ESC5 — Control sobre objetos PKI
🔸 ESC6 — Abuso del atributo EDITF_ATTRIBUTESUBJECTALTNAME2
🔸 ESC7 — Abuso de derechos de gestión de CA
🔸 ESC8 — NTLM Relay contra Certificate Authority Web Enrollment
🔸 Demo práctica de cada técnica paso a paso

🎁 Y además... sorteamos una certificación .

Para participar, completa el formulario que publicaré antes del en vivo. El sorteo se realiza en vivo esta noche.

🎯 Clave para eCPPT, CRTP y OSCP.
📅 Martes 21 de Julio — 9:00 PM (Hora Perú / -5 GMT)
🎥 En vivo por YouTube → https://www.youtube.com/watch?v=Qm0oHQjKfOk
🎁 Formulario sorteo taller CRTP → https://forms.gle/mtXivN3X5cZyACfb6

¿Ya viste la Parte 1? Compártela con quien la necesite 👇

🔐 ¿Te perdiste el en vivo sobre  ?Uno de los ataques más devastadores en   y de los menos entendidos. Una mala configura...
21/07/2026

🔐 ¿Te perdiste el en vivo sobre ?

Uno de los ataques más devastadores en y de los menos entendidos. Una mala configuración en los servicios de certificados y el dominio entero queda comprometido.

Cubrimos:
🔸 Qué es ADCS y por qué es tan crítico
🔸 ESC1 hasta ESC8 — las 8 técnicas de ataque explicadas
🔸 Certipy en acción — enumeración y explotación
🔸 Demostración completa de principio a fin

Si preparas , u , este video es referencia obligada. 🎯
🎥 La grabación ya está disponible:
👉 https://www.youtube.com/watch?v=bM8ImAkwlcY

Compártelo con alguien que trabaje con Active Directory. Puede salvarle de un incidente serio. 🙏

⏰ ¡EN 30 MINUTOS EMPEZAMOS!🔐 Esta noche:   — Active Directory Certificate Services.ESC1 → ESC8. Certipy. Rubeus. De mala...
17/07/2026

⏰ ¡EN 30 MINUTOS EMPEZAMOS!

🔐 Esta noche: — Active Directory Certificate Services.
ESC1 → ESC8. Certipy. Rubeus. De mala configuración a Domain Admin.
En pantalla. Sin pausas. Paso a paso.

👉 Únete ahora:
🎥 https://www.youtube.com/watch?v=bM8ImAkwlcY

¡No llegues tarde! 💀🔥

🔐 ¿Sabías que una sola plantilla de certificado mal configurada puede comprometer todo tu dominio de  ?Los Active Direct...
16/07/2026

🔐 ¿Sabías que una sola plantilla de certificado mal configurada puede comprometer todo tu dominio de ?

Los Active Directory Certificate Services ( ) son uno de los componentes más críticos y menos auditados en entornos Windows enterprise. Están ahí, trabajando silenciosamente, y la mayoría de organizaciones confía ciegamente en su configuración por defecto.
Ese es exactamente el problema.

Cuando un atacante encuentra una mala configuración en ADCS — y las hay muchas — puede obtener un certificado que le permita autenticarse como cualquier usuario del dominio. Incluyendo el Domain Admin.

Lo analizamos todo en vivo.
🔥 Lo que cubriremos:
🔸 Conceptos clave de ADCS y por qué es tan crítico
🔸 ESC1 hasta ESC8 — las 8 técnicas de ataque explicadas y demostradas
🔸 Certipy — enumeración y explotación de vulnerabilidades en certificados
🔸 Rubeus — generación de tickets a partir de certificados comprometidos
🔸 Cómo una mala configuración compromete todo el dominio

🎯 Clave para , y .
📅 Jueves 16 de Julio — 9:00 PM (Hora Perú / -5 GMT)
🎥 En vivo por YouTube →https://www.youtube.com/watch?v=bM8ImAkwlcY

¿Has auditado los certificate templates de tu organización? Comenta 👇

🚨 Nuevo Taller Avanzado | Certificación   ( Certified Red Team Professional) - Update 2026!🚨 El CRTP se actualizó! 🤫 Nue...
16/07/2026

🚨 Nuevo Taller Avanzado | Certificación ( Certified Red Team Professional) - Update 2026!🚨

El CRTP se actualizó! 🤫 Nuevas preguntas, nuevo enfoque, un nuevo reto!
Esta es tu oportunidad de obtener un certificado en sobre . 👊

🧠 ¿Qué vamos a trabajar?
🔹 Enumeración de Active Directory
🔹 Bypass a través de ofuscación
🔹 Técnicas de elevación de privilegios locales
🔹 Pass the Hash ( ) / Pass the Ticket ( )
🔹 Delegaciones (Constrained & Unconstrained & RBCD)
🔹 Abuso de ACL, ACE y relaciones de confianza
🔹 Debilidades sobre - Active Directory Certificate Services
🛠️ Herramientas: Mimikatz, Rubeus, SharpHound, PowerUp, PowerCat, Certify otros.
La respuesta ha sido brutal, gracias totales!

📅 Inicio: 15 de agosto
⏱ Duración: 21 horas – Clases en vivo (virtual)
📩 Informes en el interno y a través del formulario.
👉 Inscripción: https://forms.gle/B5WzPXYiPruvR5DG6
⏰ Pronto pago por tiempo limitado

Si quieres dar el salto a de verdad, este es el camino.

⏰ ¡EN 30 MINUTOS EMPEZAMOS!💀 Esta noche: Fraudes millonarios en Perú. Sector público y privado. Analizados en vivo.SIAF ...
15/07/2026

⏰ ¡EN 30 MINUTOS EMPEZAMOS!

💀 Esta noche: Fraudes millonarios en Perú. Sector público y privado. Analizados en vivo.
SIAF · Banco Pichincha · Insider Threat · Ingeniería Social.
Cómo robaron millones desde adentro. Y qué podemos aprender de eso.

👉 Únete ahora:
🎥 https://www.youtube.com/watch?v=m1X7nYwlIes
¡No llegues tarde! 🔴🔥

💀 Casi 5 millones de dólares. Sector público y sector privado. El mismo patrón.Esta semana los medios cubrieron dos caso...
14/07/2026

💀 Casi 5 millones de dólares. Sector público y sector privado. El mismo patrón.
Esta semana los medios cubrieron dos casos que me parecen fundamentales analizar desde la :

🏛️ Sector Público — Municipalidad de Pueblo Nuevo
Casi 10 millones de soles a través de operaciones no autorizadas en el sistema . El sistema que maneja los recursos financieros del Estado peruano.
🏦 Sector Privado — Banco Pichincha
6.5 millones de soles mediante transferencias pequeñas a múltiples cuentas durante varios años. Diseñadas específicamente para eludir controles de seguridad y auditoría.

Dos sectores distintos. Dos organizaciones distintas. Pero el mismo denominador común que siempre se subestima:

👉 El riesgo más grande no viene de afuera. Viene de adentro, el .
Y esto no es nuevo. El caso Cromwell Gálvez ya nos lo demostró. "Quien no conoce a Dios… a cualquier santo le reza."

Mañana lo analizamos todo en vivo.
🔥 Lo que cubriremos:
🔸 Análisis técnico de ambos casos
🔸 La técnica de transferencias pequeñas para eludir auditorías
🔸 El rol de la ingeniería social en cada caso
🔸 Por qué el insider es el riesgo más subestimado en ciberseguridad
🔸 Lecciones reales para ambos sectores

📅 Martes 14 de Julio — 9:00 PM (Hora Perú / -5 GMT)
🎥 En vivo por YouTube → https://www.youtube.com/watch?v=m1X7nYwlIes

¿Trabajas en seguridad, auditoría o compliance? Este en vivo es para ti. Comenta 👇

Dirección

Avenida Dos De Mayo 516, Miraflores
Lima

Horario de Apertura

Lunes 09:00 - 18:00
Martes 09:00 - 18:00
Miércoles 09:00 - 18:00
Jueves 09:00 - 18:00
Viernes 09:00 - 18:00

Notificaciones

Sé el primero en enterarse y déjanos enviarle un correo electrónico cuando El Palomo publique noticias y promociones. Su dirección de correo electrónico no se utilizará para ningún otro fin, y puede darse de baja en cualquier momento.

Contacto La Empresa

Enviar un mensaje a El Palomo:

Atajos

Compartir