Sacar lo
escondido
Última parada. Aprendes a rescatar datos ocultos dentro de un archivo — y luego corres un mini-CTF cronometrado que se siente como el evento de verdad.
Qué es un dato oculto y un canal encubierto · sacar una flag escondida en una imagen con strings o con el visor de esta página · y habrás sobrevivido a un simulacro de 6 retos contra el reloj, con tu marcador y tu veredicto.
Exfiltración, sin misterio
Exfiltrar es sacar datos de donde no deberían salir. En el evento, la categoría Exfiltration te pide encontrar información que alguien escondió: dentro de un archivo, disfrazada de otra cosa, o a plena vista pero codificada. Un canal encubierto es cualquier rendija por donde esos datos se escapan sin que salten las alarmas.
La buena noticia para ti: a nivel principiante, exfiltrar es lo contrario de lo que ya hiciste. En Fundamentos y en el Bloque 1 aprendiste a decodificar y a usar strings. Eso es exactamente lo que necesitas aquí.
| Dónde se esconde | Cómo se ve | Cómo lo sacas |
|---|---|---|
| Al final del archivo | Bytes de texto pegados después de donde "termina" el archivo real | strings · el visor de abajo |
| En los metadatos | Un comentario, autor o campo dentro de una imagen o documento | strings · CyberChef · propiedades del archivo |
| En texto codificado | Un bloque de letras raras: Base64, hex, binario | CyberChef → From Base64 / From Hex |
| A plena vista | Una línea entre miles, o texto camuflado como "basura" | grep CTF · el visor con filtro |
Reto · la postal que sí habla
Esta imagen parece una postal normal de 64×64 píxeles. Pero alguien le pegó un mensaje que no se ve al abrirla. Descárgala y sácale la flag — con la terminal o con el visor de esta página.
Una imagen guarda texto en sitios que no se dibujan: comentarios internos y, a veces, bytes pegados después del final real del archivo. strings los saca todos a la luz.
Visor sin terminal
¿No tienes WSL a mano? Sube la imagen aquí. Esto hace lo mismo que strings: te muestra el texto legible que lleva dentro. Todo pasa en tu navegador; no se sube a ningún lado.
Simulacro final · 25 minutos
Seis retos mezclando todo lo que aprendiste: un jailbreak, decodificación y esteganografía. Arranca el reloj y resuélvelos como si fuera el evento. No se bloquea nada al acabar el tiempo — pero anota cuántos sacaste antes de que suene.
Reto 1 · jailbreak — VAULT-9, el conserje digital
Un agente que "custodia" una credencial. Ya sabes cómo se piensa esto: observa su regla y rodéala.
Reto 2 · decodificación en capas
Reto 3 · señales de humo
Reto 4 · el abecedario girado
Reto 5 · una aguja en el ruido
Descarga el archivo y encuentra la única línea que importa. strings b4-ruido.dat | grep CTF, o súbelo al visor de arriba y filtra por CTF.
Reto 6 · el cierre
Cierre del carril · ¿estás listo?
Marca lo que ya dominas. Es tu autoevaluación honesta antes del evento — se guarda sola en este navegador.