EKOPARTY trainings 2026

Ghost in the Domain: Red Team Operations

Trainers: Alberto Herrera, Nicolás Viegas & Tomás Rossi

🗣 Español

🕒 Horario: por confirmar

📆 5 y 6 de octubre 2026 (2 días)

📍ON SITE Buenos Aires

Nivel: Intermedio

Descripción general:

Este training está diseñado para profesionales con experiencia en pentesting que quieren dar el salto al red teaming operacional. En dos días intensivos, los participantes van a desplegar y operar un C2 real (Mythic), comprometer un entorno Windows corporativo y moverse por él como lo haría un adversario sofisticado — tomando decisiones tácticas en cada etapa, no siguiendo un script. Cada módulo incorpora conciencia operacional, OPSEC básico y perspectiva de detección. Al terminar, los participantes van a poder ejecutar una cadena de ataque completa sobre un entorno con Active Directory y documentarla en un reporte de adversary emulation profesional.

Hacé click aquí para ver el temario completo

Dirigido a:

Este training va dirigido a pentesters con experiencia que quieren adoptar metodología y tooling de red team; profesionales de seguridad ofensiva que trabajan con entornos Windows/AD y quieren profundizar en post-explotación; y consultores de seguridad que necesitan incorporar C2 frameworks, lateral movement y reporting de adversary emulation a su práctica.

Conocimientos previos

  • Manejo de herramientas básicas de pentesting — Nmap, Netcat, Metasploit o equivalentes
  • Administración de sistemas Windows y Linux: permisos, servicios, registro, línea de comandos
  • Protocolos y redes a nivel conceptual: TCP/IP, SMB, Kerberos, LDAP
  • Familiaridad con Active Directory: usuarios, grupos y GPOs — no se requiere experiencia de explotación previa

Requerimientos técnicos

  • Infraestructura de laboratorio
  • Entorno cloud preaprovisionado.
  • Pod aislado por participante.
  • Windows Workstation + Domain Controller.
  • Servidor Linux de ataque.
  • C2 Mythic dedicado.

Requerimientos del participante

  • Laptop.
  • VPN.
  • Kali Linux.
  • VMware/VirtualBox.
  • Terminal Linux.
  • Usuario sin privilegios root

Material provisto

  • Guías digitales.
  • Slides.
  • Acceso VPN.
  • Template de reporte Red Team.

 Agenda:

DÍA 1 · Ganar y mantener acceso

Módulo 1 · Red Team: metodología y entorno

  • Diferencias operacionales entre pentesting y red teaming.
  • Fases de un engagement.
  • OPSEC desde el primer acceso: qué genera ruido y cómo pensarlo antes de actuar.
  • Setup y verificación del entorno de laboratorio.
  • Laboratorio práctico: conexión al entorno, validación de la topología e identificación de objetivos del engagement.

Módulo 2 · C2: operando con Mythic

  • Arquitectura de Command & Control.
  • Despliegue y hardening básico de Mythic.
  • Configuración de listeners y perfiles de callback.
  • Gestión de implantes activos.
  • Laboratorio práctico: despliegue de Mythic, establecimiento del primer callback y análisis del tráfico generado.

Módulo 3 · Acceso inicial y evasión

  • Payloads y mecanismos de staging.
  • Técnicas de entrega e ingeniería social.
  • Evasión de antivirus y conceptos básicos de bypass de EDR.
  • Laboratorio práctico: generación, entrega y ajuste de payloads frente a mecanismos de detección.

Módulo 4 · Post-explotación y conciencia situacional

  • Enumeración del sistema comprometido.
  • Usuarios, procesos, red, shares y configuraciones críticas.
  • Priorización de acciones para reducir ruido operacional.
  • Laboratorio práctico: reconocimiento del entorno y construcción del mapa inicial de ataque.

Módulo 5 · Persistencia

  • Persistencia mediante tareas programadas, registro, servicios y DLL hijacking.
  • Comparación entre mecanismos de persistencia y su detección.
  • Laboratorio práctico: implementación y validación de múltiples mecanismos de persistencia.

DÍA 2 · Escalar, mover y reportar

Módulo 6 · Escalada de privilegios

  • Misconfiguraciones comunes en Windows.
  • Token impersonation.
  • DLL hijacking.
  • Enumeración manual y automatizada.
  • Laboratorio práctico: escalada desde usuario estándar hasta SYSTEM.

Módulo 7 · Acceso a credenciales

  • Extracción de credenciales desde memoria.
  • Kerberoasting y AS-REP Roasting.
  • Credenciales almacenadas en el sistema y navegadores.
  • Laboratorio práctico: obtención y priorización de credenciales para movimiento lateral.

Módulo 8 · Enumeración de Active Directory

  • BloodHound.
  • Enumeración de ACLs y delegaciones.
  • Identificación de rutas hacia Domain Admin.
  • Laboratorio práctico: análisis del dominio y construcción de la ruta de ataque.

Módulo 9 · Movimiento lateral

  • Pass-the-Hash.
  • Pass-the-Ticket.
  • Over-Pass-the-Hash.
  • WMI, PSRemoting y SMB.
  • Laboratorio práctico: movimiento lateral y evaluación de la telemetría generada.

Módulo 10 · Pivoting y alcance de red

  • Redes segmentadas.
  • Proxies SOCKS.
  • Port forwarding.
  • Encadenamiento de pivots.
  • Laboratorio práctico: acceso a segmentos internos mediante pivoting.

Módulo 11 · Reporting de Red Team

  • Narrativa del ataque.
  • Hallazgos técnicos.
  • Impacto de negocio.
  • Mapeo a MITRE ATT&CK.
  • Laboratorio práctico: elaboración de un reporte profesional de adversary emulation.

Módulo 12 · Cadena completa y siguientes pasos

  • Revisión de la kill chain ejecutada.
  • Principales brechas defensivas observadas.
  • Certificaciones y caminos de especialización (CRTO, CRTE, OSEP).
  • Recomendaciones para continuar la práctica en entornos avanzados.

Inscribiendote a los Ekoparty Trainings tenés de regalo una entrada Legacy para Ekoparty 2026.

Consultas: ¿Tenés alguna duda sobre el training o sobre los planes de pago?

Escribinos a: capacitacion@ekoparty.org

Trainer:

Alberto Herrera

Alberto Herrera

Founder y CEO de PUCARA Cybersecurity

Con más de 15 años de experiencia en ciberseguridad, lidera proyectos de seguridad ofensiva y defensiva para organizaciones de alto impacto, combinando expertise técnico, visión estratégica y una mirada integral del negocio. Ha trabajado junto a compañías Fortune 100, entidades financieras, empresas de telecomunicaciones, energía y tecnología, además de organismos gubernamentales.

Co-Founder y CTO de Portero, una plataforma de AI Gateway diseñada para asegurar la adopción responsable de inteligencia artificial en las organizaciones, protegiendo datos, identidades y accesos mediante políticas avanzadas y guardrails de seguridad.

Speaker internacional en escenarios como DEF CON, Black Hat y Ekoparty.

 

Tomás Rossi

Tomás Rossi

Cybersecurity Expert en PUCARA Cybersecurity

Especialista en seguridad ofensiva con experiencia en penetration testing, red team, purple team y evaluación de riesgos para organizaciones de industrias críticas. Trabaja sobre aplicaciones, infraestructura, cloud y Active Directory, aplicando metodologías como OWASP, NIST y MITRE ATT&CK.

Cuenta con experiencia como instructor en capacitaciones y ejercicios de ciberseguridad para audiencias internacionales.

 

Nicolás Viegas

Nicolás Viegas

Especialista en Penetration Testing y Red Team en PUCARA Cybersecurity

Cuenta con experiencia en seguridad ofensiva y servicios gestionados de seguridad, participando en evaluaciones de seguridad para organizaciones de industrias como finanzas, gaming y energía. Su expertise abarca pentesting de aplicaciones web, adversary emulation, operación de SOC/MSSP, monitoreo SIEM y respuesta a incidentes.

Trabaja aplicando metodologías como OWASP, NIST y MITRE ATT&CK para identificar riesgos, simular escenarios de ataque y fortalecer la postura de seguridad de las organizaciones.

 

¡Contactá a un representante de Ekoparty para obtener más información!

14 + 10 =