AVILX
PROYECTO PROPIO · PENTESTING WEB · 2026
HackCorp
Laboratorio de Pentesting Web Black-Box — Diseñado desde cero
Lab diseñado para práctica personal con vulnerabilidades encadenadas sobre stack real. Publicado en GitHub para práctica de la comunidad. Writeup propio pendiente.
| Autor | Jesus Avila (Avilx) |
| Tipo | Proyecto propio — Lab diseñado desde cero |
| Stack | PHP · MySQL · Nginx · Python · Docker Compose |
| Dificultad | Media-Alta |
| Objetivo | Práctica personal |
| Repositorio | github.com/Avilx-dev/HackCorp |
| Portafolio | avilx.dev |
Proyecto de desarrollo propio | Entorno de laboratorio autorizado
Descripción
HackCorp es un laboratorio de pentesting web black-box diseñado desde cero para simular un entorno corporativo vulnerable. El objetivo del proyecto fue construir un lab con una cadena de explotación realista y encadenada, desplegable con Docker Compose en cualquier máquina.
El lab fue diseñado como herramienta de práctica personal de pentesting web y está publicado en GitHub para que otros puedan practicar. El writeup oficial con la resolución completa estará disponible próximamente.
Diseño Técnico
El lab implementa una cadena de vulnerabilidades encadenadas que el atacante debe descubrir y explotar en orden:
- Recon y Virtual Host Fuzzing — el dominio principal no expone nada crítico; el fuzzing descubre
dev.hackcorp.lab - Local File Inclusion (LFI) — el subdominio de desarrollo presenta LFI que permite leer
/var/www/html/includes/config.php - Credenciales expuestas — el archivo de configuración contiene credenciales de administrador en texto plano
- File Upload con WAF multicapa — el panel admin tiene un uploader protegido por 4 capas: blacklist de extensiones, Content-Type, magic bytes y keyword signatures
- WAF Bypass con polyglot GIF+PHP — el payload combina magic bytes GIF válidos con código PHP ofuscado en base64+eval
- SSRF al servicio interno — desde la webshell se accede al servicio interno
internal:8080/flag?token=
Stack Técnico
| Componente | Tecnología |
|---|---|
| Frontend / Backend | PHP + Nginx |
| Base de datos | MySQL |
| Servicio interno | Python (Flask) |
| Infraestructura | Docker Compose |
| WAF | Custom multicapa (4 capas) |
Skills Cubiertos
- Reconocimiento web y enumeración de virtual hosts
- Local File Inclusion (LFI)
- Análisis y bypass de WAF multicapa
- File Upload bypass con polyglot GIF+PHP
- Server-Side Request Forgery (SSRF)
- Encadenamiento de vulnerabilidades
Repositorio
El writeup con la resolución completa estará disponible una vez que se complete la práctica personal.