EKOPARTY trainings 2026
Ghost in the Domain: Red Team Operations
Trainers: Alberto Herrera, Nicolás Viegas & Tomás Rossi
🗣 Español
🕒 Horario: por confirmar
📆 5 y 6 de octubre 2026 (2 días)
📍ON SITE Buenos Aires
Nivel: Intermedio
Descripción general:
Este training está diseñado para profesionales con experiencia en pentesting que quieren dar el salto al red teaming operacional. En dos días intensivos, los participantes van a desplegar y operar un C2 real (Mythic), comprometer un entorno Windows corporativo y moverse por él como lo haría un adversario sofisticado — tomando decisiones tácticas en cada etapa, no siguiendo un script. Cada módulo incorpora conciencia operacional, OPSEC básico y perspectiva de detección. Al terminar, los participantes van a poder ejecutar una cadena de ataque completa sobre un entorno con Active Directory y documentarla en un reporte de adversary emulation profesional.
Hacé click aquí para ver el temario completo
Dirigido a:
Este training va dirigido a pentesters con experiencia que quieren adoptar metodología y tooling de red team; profesionales de seguridad ofensiva que trabajan con entornos Windows/AD y quieren profundizar en post-explotación; y consultores de seguridad que necesitan incorporar C2 frameworks, lateral movement y reporting de adversary emulation a su práctica.
Conocimientos previos
- Manejo de herramientas básicas de pentesting — Nmap, Netcat, Metasploit o equivalentes
- Administración de sistemas Windows y Linux: permisos, servicios, registro, línea de comandos
- Protocolos y redes a nivel conceptual: TCP/IP, SMB, Kerberos, LDAP
- Familiaridad con Active Directory: usuarios, grupos y GPOs — no se requiere experiencia de explotación previa
Requerimientos técnicos
- Infraestructura de laboratorio
- Entorno cloud preaprovisionado.
- Pod aislado por participante.
- Windows Workstation + Domain Controller.
- Servidor Linux de ataque.
- C2 Mythic dedicado.
Requerimientos del participante
- Laptop.
- VPN.
- Kali Linux.
- VMware/VirtualBox.
- Terminal Linux.
- Usuario sin privilegios root
Material provisto
- Guías digitales.
- Slides.
- Acceso VPN.
- Template de reporte Red Team.
Agenda:
DÍA 1 · Ganar y mantener acceso
Módulo 1 · Red Team: metodología y entorno
- Diferencias operacionales entre pentesting y red teaming.
- Fases de un engagement.
- OPSEC desde el primer acceso: qué genera ruido y cómo pensarlo antes de actuar.
- Setup y verificación del entorno de laboratorio.
- Laboratorio práctico: conexión al entorno, validación de la topología e identificación de objetivos del engagement.
Módulo 2 · C2: operando con Mythic
- Arquitectura de Command & Control.
- Despliegue y hardening básico de Mythic.
- Configuración de listeners y perfiles de callback.
- Gestión de implantes activos.
- Laboratorio práctico: despliegue de Mythic, establecimiento del primer callback y análisis del tráfico generado.
Módulo 3 · Acceso inicial y evasión
- Payloads y mecanismos de staging.
- Técnicas de entrega e ingeniería social.
- Evasión de antivirus y conceptos básicos de bypass de EDR.
- Laboratorio práctico: generación, entrega y ajuste de payloads frente a mecanismos de detección.
Módulo 4 · Post-explotación y conciencia situacional
- Enumeración del sistema comprometido.
- Usuarios, procesos, red, shares y configuraciones críticas.
- Priorización de acciones para reducir ruido operacional.
- Laboratorio práctico: reconocimiento del entorno y construcción del mapa inicial de ataque.
Módulo 5 · Persistencia
- Persistencia mediante tareas programadas, registro, servicios y DLL hijacking.
- Comparación entre mecanismos de persistencia y su detección.
- Laboratorio práctico: implementación y validación de múltiples mecanismos de persistencia.
DÍA 2 · Escalar, mover y reportar
Módulo 6 · Escalada de privilegios
- Misconfiguraciones comunes en Windows.
- Token impersonation.
- DLL hijacking.
- Enumeración manual y automatizada.
- Laboratorio práctico: escalada desde usuario estándar hasta SYSTEM.
Módulo 7 · Acceso a credenciales
- Extracción de credenciales desde memoria.
- Kerberoasting y AS-REP Roasting.
- Credenciales almacenadas en el sistema y navegadores.
- Laboratorio práctico: obtención y priorización de credenciales para movimiento lateral.
Módulo 8 · Enumeración de Active Directory
- BloodHound.
- Enumeración de ACLs y delegaciones.
- Identificación de rutas hacia Domain Admin.
- Laboratorio práctico: análisis del dominio y construcción de la ruta de ataque.
Módulo 9 · Movimiento lateral
- Pass-the-Hash.
- Pass-the-Ticket.
- Over-Pass-the-Hash.
- WMI, PSRemoting y SMB.
- Laboratorio práctico: movimiento lateral y evaluación de la telemetría generada.
Módulo 10 · Pivoting y alcance de red
- Redes segmentadas.
- Proxies SOCKS.
- Port forwarding.
- Encadenamiento de pivots.
- Laboratorio práctico: acceso a segmentos internos mediante pivoting.
Módulo 11 · Reporting de Red Team
- Narrativa del ataque.
- Hallazgos técnicos.
- Impacto de negocio.
- Mapeo a MITRE ATT&CK.
- Laboratorio práctico: elaboración de un reporte profesional de adversary emulation.
Módulo 12 · Cadena completa y siguientes pasos
- Revisión de la kill chain ejecutada.
- Principales brechas defensivas observadas.
- Certificaciones y caminos de especialización (CRTO, CRTE, OSEP).
- Recomendaciones para continuar la práctica en entornos avanzados.
Inscribiendote a los Ekoparty Trainings tenés de regalo una entrada Legacy para Ekoparty 2026.
Consultas: ¿Tenés alguna duda sobre el training o sobre los planes de pago?
Escribinos a: capacitacion@ekoparty.org
Trainer:

Alberto Herrera
Founder y CEO de PUCARA Cybersecurity
Con más de 15 años de experiencia en ciberseguridad, lidera proyectos de seguridad ofensiva y defensiva para organizaciones de alto impacto, combinando expertise técnico, visión estratégica y una mirada integral del negocio. Ha trabajado junto a compañías Fortune 100, entidades financieras, empresas de telecomunicaciones, energía y tecnología, además de organismos gubernamentales.
Co-Founder y CTO de Portero, una plataforma de AI Gateway diseñada para asegurar la adopción responsable de inteligencia artificial en las organizaciones, protegiendo datos, identidades y accesos mediante políticas avanzadas y guardrails de seguridad.
Speaker internacional en escenarios como DEF CON, Black Hat y Ekoparty.

Tomás Rossi
Cybersecurity Expert en PUCARA Cybersecurity
Especialista en seguridad ofensiva con experiencia en penetration testing, red team, purple team y evaluación de riesgos para organizaciones de industrias críticas. Trabaja sobre aplicaciones, infraestructura, cloud y Active Directory, aplicando metodologías como OWASP, NIST y MITRE ATT&CK.
Cuenta con experiencia como instructor en capacitaciones y ejercicios de ciberseguridad para audiencias internacionales.

Nicolás Viegas
Especialista en Penetration Testing y Red Team en PUCARA Cybersecurity
Cuenta con experiencia en seguridad ofensiva y servicios gestionados de seguridad, participando en evaluaciones de seguridad para organizaciones de industrias como finanzas, gaming y energía. Su expertise abarca pentesting de aplicaciones web, adversary emulation, operación de SOC/MSSP, monitoreo SIEM y respuesta a incidentes.
Trabaja aplicando metodologías como OWASP, NIST y MITRE ATT&CK para identificar riesgos, simular escenarios de ataque y fortalecer la postura de seguridad de las organizaciones.