Saltar al contenido
Categoria: Pentest9 min de lectura

Pentest Web desde Cero: Montando un Lab Seguro con DVWA, Juice Shop y Burp Suite

Por Lucas Andrade ·

Guia practica para montar un laboratorio aislado de pentest web con DVWA, Juice Shop y Burp Suite configurado bajo reglas legales y seguras.

Pentest Web desde Cero: Montando un Lab Seguro con DVWA, Juice Shop y Burp Suite

Hay gente que lanza Burp Suite contra el primer sitio que aparece en Google y ya se llama pentester. Eso es un delito en mas de treinta paises, incluido Espana bajo los articulos de acceso ilicito a sistemas informaticos. El unico camino sensato es montar tu propio laboratorio, aislado y lleno de objetivos legalmente vulnerables, antes de tocar cualquier sistema real. En esta guia el equipo Basilisk arma un entorno reproducible en una maquina de 16GB de RAM con DVWA, OWASP Juice Shop y Burp Suite Community como trio inicial. Todo corre en una red host-only de VirtualBox, sin que un solo bit se filtre al exterior, y cada paso esta pensado para que puedas destruirlo y reconstruirlo en minutos.

Por que un lab es la diferencia entre investigacion y delito

La linea legal no es sobre la intencion, es sobre la autorizacion. Escanear, hacer fuzzing o incluso conectarte a un sistema que no es tuyo ni tienes permiso escrito para probar es acceso no autorizado en la mayoria de jurisdicciones, causes dano o no. Un laboratorio elimina ese riesgo por completo: los objetivos son software publicado explicitamente para ser roto, corriendo en maquinas que controlas, en una red que no alcanza a nadie mas. Ademas te vuelve mejor tester, porque puedes disparar un payload cien veces, ver exactamente que cambia y comparar contra el codigo fuente conocido, algo que jamas puedes hacer contra un objetivo de produccion de caja negra.

La capa de aislamiento que separa investigacion de incidente

Empieza por el aislamiento, porque es lo que evita que tus experimentos se filtren. Crea una VM de Kali Linux 2026.1 con dos adaptadores: un NAT conmutable para bajar actualizaciones y un adaptador host-only en el rango 192.168.56.0/24. Las maquinas objetivo (un Ubuntu 22.04 corriendo DVWA en Docker y otro con Juice Shop en el puerto 3000) se quedan SOLO en host-only. Elimina cualquier ruta por defecto dentro de ellas con ip route del default para que ni un compromiso total pueda llamar a casa. Toma un snapshot de VirtualBox de cada VM antes de cada sesion; revertir tras instalar una extension de Burp dudosa ahorra horas de reinstalacion y garantiza una base conocida y limpia.

Desplegar DVWA y aprender el ciclo de explotacion

Levanta DVWA con docker run --rm -it -p 80:80 vulnerables/web-dvwa y pon el nivel de seguridad en low en el primer contacto. La meta no es terminar cada modulo el primer dia sino interiorizar el ciclo: observa el request en Burp, cambia un parametro, observa la respuesta, arma un payload, repite. El modulo de SQL Injection es el clasico abridor de mente: envia ' OR 1=1-- - en el parametro id y mira como la consulta devuelve todas las filas. Luego sube el nivel a medium y high para ver como la validacion de entrada y las consultas parametrizadas cierran el hueco de forma progresiva, lo que te ensena el lado defensivo al mismo tiempo.

Desplegar Juice Shop para objetivos modernos realistas

Juice Shop es un salto brutal de realismo: una SPA de Angular con mas de 100 desafios, un scoreboard oculto, un JWT mal validado y endpoints REST llenos de IDOR. Levantalo con docker run --rm -p 3000:3000 bkimminich/juice-shop y configura Burp Suite Community como proxy en 127.0.0.1:8080. Como es una SPA real, practicas contra APIs JSON, manipulacion de JWT y ruteo del lado cliente, que es como se ven de verdad las aplicaciones modernas. El scoreboard oculto en /#/score-board te da un curriculo estructurado de trivial a genuinamente dificil, y cada desafio resuelto mapea a una clase de vulnerabilidad real.

Configurar Burp Suite de la forma correcta

Importa el certificado CA de Burp en un perfil dedicado de Firefox en Kali (NUNCA en tu navegador personal) para interceptar TLS sin entrenarte a ignorar advertencias de certificado. Luego configura un scope agresivamente estricto: en Target > Scope agrega solo 192.168.56.0/24 y marca la opcion de descartar trafico fuera de scope. Ese unico clic evita la pesadilla clasica del becario de dejar Intruder corriendo contra un CDN. Crea un Project File por objetivo (dvwa.burp, juiceshop.burp) para que los hallazgos queden limpios, habilita Logger++ del BApp Store para un rastro de auditoria completo e instala Param Miner para descubrir headers y parametros ocultos.

Una metodologia repetible, no clics al azar

Trabaja cada objetivo por fases: mapea la superficie (spider mas navegacion manual con historial del proxy), identifica entradas (cada parametro, header, cookie y campo JSON), prueba una clase a la vez (inyeccion, luego control de acceso, luego cliente) y confirma con un payload minimo y confiable antes de seguir. Resiste el impulso de correr el scanner activo primero; entiende la app manualmente, porque el scanner se pierde los fallos de logica, que son los bugs mas interesantes. Manten una lista viva de endpoints y su autorizacion esperada para poder probar IDOR de forma sistematica intercambiando identificadores entre dos cuentas que creaste.

Documentacion que convierte practica en habilidad

Documenta cada exploit con tres artefactos: el request crudo, el payload exacto y el comportamiento esperado frente al observado. Usa un vault de Obsidian dedicado al lab, etiquetado segun el OWASP Top 10, para que los patrones se acumulen entre objetivos. Cuando encuentres que Juice Shop tiene un upload de avatar mal filtrado, escribe el reporte antes de correr al siguiente desafio; esa disciplina separa al aficionado del profesional. Manten backups cifrados del vault, porque tu cuaderno de exploits es oro y un pasivo en el momento en que se filtra: es un mapa de tecnicas y, si algun dia incluye un engagement real, de las debilidades de un cliente.

Trampas comunes que arruinan un lab casero

Los fallos habituales: darle a las VMs objetivo un adaptador bridged de modo que de golpe sean alcanzables desde tu red domestica; instalar extensiones de Burp de terceros sin auditar en el mismo perfil que usas para trabajo real; dejar el adaptador NAT habilitado de modo que un objetivo pueda exfiltrar; olvidar snapshotear antes de un experimento y perder un setup que funcionaba; y, lo peor, acomodarte y apuntar el tooling del lab a un sitio en vivo porque parecia inofensivo. Trata la frontera entre lab e internet como sagrada. Todo lo de adentro es tuyo para romper; nada de afuera lo es, sin scope escrito.

Checklist del lab y hacia donde seguir

Antes de cada sesion verifica: las VMs objetivo estan en host-only sin ruta por defecto; el scope de Burp esta configurado y el descarte fuera de scope activo; existen project files por objetivo; los snapshots estan frescos; y el adaptador NAT esta apagado salvo que estes actualizando. Antes de cerrar, apaga las VMs con VBoxManage controlvm <name> poweroff, revoca el NAT temporal y revierte a un snapshot limpio si instalaste algo experimental. Cuando DVWA y Juice Shop se sientan faciles, gradua a HackTheBox, TryHackMe o programas de bug bounty con scope escrito, donde la misma disciplina te mantiene legal.

FAQ: Alcanza con Burp Suite Community o necesito Pro?

Community alcanza para aprender todo lo de esta guia. Los limites principales son un Intruder limitado y la ausencia de scanner activo integrado. Para un lab de aprendizaje eso es hasta una ventaja, porque te obliga a entender los ataques manualmente en vez de hacer clic en escanear. Compra Pro solo cuando hagas engagements pagos donde el scanner automatico y el Intruder mas rapido ahorren horas facturables; hasta entonces, Community mas extensiones gratuitas del BApp como Logger++ y Param Miner cubren el curriculo.

FAQ: Puedo correr todo esto en una sola laptop?

Si. Kali mas dos VMs objetivo Ubuntu livianas caben comodamente en 16GB de RAM si le das a Kali 4GB y a cada objetivo 2GB. Si la memoria aprieta, corre DVWA y Juice Shop como contenedores Docker en un unico objetivo Ubuntu en vez de dos VMs separadas. La parte no negociable son la red host-only y los snapshots; el numero exacto de VMs es flexible y puedes reducir sin debilitar el aislamiento.

Guionizar el lab para que se reconstruya solo

Un lab que no puedes recrear a demanda se pudre en silencio: las extensiones derivan, las versiones de los objetivos se quedan atras y un mal revert de snapshot pierde tu setup. Trata todo como codigo. Describe las VMs en un Vagrantfile y el aprovisionamiento (instalacion de Docker, contenedores DVWA y Juice Shop, red host-only, ajustes de Sysmon o logging) en un playbook de Ansible o un simple script de shell, para que un unico vagrant up reconstruya el entorno desde cero. Manten las versiones de las imagenes objetivo fijadas, pero subelas a proposito cada trimestre, porque Juice Shop y DVWA lanzan ambos nuevos desafios y comportamientos parcheados que cambian lo que cubre tu practica. Guarda toda la definicion en un repo Git privado, nunca con credenciales reales ni datos de engagement commiteados, y etiqueta un estado conocido y bueno antes de cambios grandes. El beneficio es doble: puedes tirar el entorno sin miedo tras probar algo destructivo, y puedes entregar el mismo lab a un companero para que tus hallazgos sean reproducibles en vez de folklore. La reproducibilidad es el habito que mas limpiamente separa a un practicante serio de alguien que obtuvo una shell una vez y no pudo repetirlo jamas.

Takeaway practico: trata tu lab como un pequeno reactor nuclear con bitacora de operaciones, redes segregadas y snapshots obligatorios. Cuando tengas confianza con DVWA y Juice Shop, pasa a HackTheBox, TryHackMe o programas de bug bounty con scope escrito. Practica sin scope no es un pentest, es un delito que carga anos de prision en muchos paises. La disciplina de laboratorio es lo que te mantiene del lado correcto de esa linea, y es exactamente la misma disciplina que hace que los engagements profesionales sean limpios y defendibles.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly