ctf_manual
inicio / fundamentos · tronco común
00
// tronco común · para los dos carriles

Fundamentos

El suelo que todo CTF da por sabido. Corto y al grano: qué es esto, cómo se ataca un reto, y el alfabeto que necesitas — hex, Base64 y compañía. Terminas con tu primera flag.

al terminar sabrás

Qué es una flag y cómo se puntúa · el método para atacar cualquier reto · reconocer y decodificar Base64, hex y ROT13 · y ya habrás resuelto 5 retos.

Qué es un CTF (y qué es una flag)

Un CTF (Capture The Flag) es una competencia de retos. El formato de tu evento es jeopardy: hay un tablero de retos por categoría, cada uno vale puntos, y los resuelves en el orden que quieras. Ganar un reto significa encontrar su flag: un texto secreto escondido que prueba que lo lograste.

En este manual las flags tienen la forma CTF{algo_aqui}. En el evento real el formato puede cambiar (por ejemplo flag{...} o el nombre del concurso), pero la idea es idéntica: encuentras el texto, lo pegas, sumas.

las reglas de oro Solo atacas lo que el reto te da. Nunca compartas flags con otros equipos ni ataques la infraestructura del concurso. Eso descalifica.

Pruébalo ya — tu primera flag

No hay truco en este: la flag está a la vista, aquí abajo. Cópiala tal cual, pégala en el recuadro y pulsa enviar. Así se siente resolver un reto.

La flag de calentamiento es: CTF{hola_mundo}

El método: cómo atacar cualquier reto

Cuando no sepas por dónde empezar —y al principio pasará siempre— sigue este bucle. Es lo que hacen los que puntúan:

  1. Lee y clasifica. ¿De qué categoría es? ¿Qué te dan (un texto, un archivo, una web, un agente)?
  2. Reconoce. Observa el material. ¿Se parece a Base64? ¿Es un archivo raro? Junta pistas antes de actuar.
  3. Formula una hipótesis. "Creo que esto está en hex". Una idea concreta que puedas probar.
  4. Prueba. Aplica la idea. Decodifica, abre, inspecciona.
  5. Pivota o suelta. ¿Funcionó? Genial. ¿No? Cambia de hipótesis, o pasa a otro reto y vuelve luego. No te claves.

Encoding 101 — el alfabeto de los CTF

Codificar no es cifrar. Codificar es reescribir un texto en otro formato para transportarlo — cualquiera lo revierte, no hay secreto. Aun así, media categoría de principiante se resuelve reconociendo y revirtiendo estos formatos. Tu navaja suiza para esto se llama CyberChef (ábrela en otra pestaña).

Base64

Bloques de letras, números, + y /, a veces terminados en =. Sirve para meter datos binarios en texto. Señal: termina en = o ==.

Hexadecimal

Pares de 0-9 a-f separados por espacios. Cada par es un byte = una letra. 43 es C, 54 es T

ROT13 / César

Cada letra rota N posiciones en el abecedario. En ROT13, A→N. Se ve como texto "casi" legible pero revuelto.

Binario / ASCII

Detrás de todo hay bytes. Un carácter = un número (ASCII) = 8 bits. No hace falta memorizarlo, sí reconocerlo.

Retos de decodificación

Usa CyberChef (o lo que quieras). Pega el resultado como CTF{...}. Suben de dificultad.

Carril Avanzado — checklist de arranque

Si vienes del carril avanzado, no necesitas lo de arriba salvo como repaso. Lo tuyo es tener el arsenal listo. Confirma que puedes correr esto en tu Kali/WSL antes de que abran los bloques técnicos:

Arsenal mínimo

□ nmap   □ Burp Suite   □ pwntools
□ Ghidra   □ radare2   □ Wireshark / tshark
□ CyberChef (local o web)

Tu ventaja y tu riesgo

La capacidad no te falta; las horas sí. En cada bloque marcaremos qué es "mínimo imprescindible" y qué es "si te sobra tiempo". Empiezas por jailbreaks porque es la rampa más rápida.

carril avanzado · bloque 1 →

Glosario vivo

Términos que aparecen por todo el manual. En inglés como los verás en el evento, explicados en español.

flag
El texto secreto que prueba que resolviste un reto, p. ej. CTF{...}.
jeopardy
Formato de CTF con retos independientes por categoría; cada flag suma puntos.
payload
El dato o instrucción que envías para lograr tu objetivo (una entrada maliciosa, un prompt de ataque…).
encoding
Reescribir datos en otro formato (Base64, hex). Reversible: no es cifrado.
shell / terminal
La línea de comandos: escribes órdenes de texto y la máquina responde.
WSL
Windows Subsystem for Linux: corre Linux dentro de Windows, sin máquina virtual.
system prompt
Las instrucciones ocultas que definen cómo se comporta un agente/LLM. Romperlas es el juego de la categoría Jailbreaks.
LLM / agente
Modelo de lenguaje (como un chatbot). Un "agente" además usa herramientas: ejecuta código, consulta datos.
RCE
Remote Code Execution: lograr que un sistema ajeno ejecute tu código.
exfiltración
Sacar datos de un sistema esquivando sus defensas de red.
canal encubierto
Una vía por la que se filtran datos sin levantar alarmas: DNS, ICMP, headers HTTP, o el timing entre paquetes.
esteganografía
Esconder datos dentro de otra cosa (una imagen, un archivo) para que no se noten. Se sacan con strings, CyberChef o herramientas de estego.
metadatos
Datos sobre un archivo guardados dentro de él: autor, comentarios, fecha. A veces esconden la flag.
PCAP
Una captura de tráfico de red (archivo .pcap). Se abre y analiza con Wireshark o tshark.
reversing
Ingeniería inversa: desarmar un programa para entender qué hace por dentro.
estás en · fundamentos siguiente · Base bloque 1 → terminal & encoding
ctf_manual · fundamentos ← volver al inicio