OverTheWire Natas — guía y progreso

Wargame legal y educativo de seguridad web (0→34). El de más retorno para ti como dev: cada nivel es una vulnerabilidad web real (las del OWASP Top 10) que aprendes a explotar y, por tanto, a defender en tus propias apps. No usa SSH: se juega en el navegador.

Cómo se juega

  1. Abres en el navegador:
http://natasN.natas.labs.overthewire.org

Usuario natasN, contraseña la que conseguiste en el nivel anterior. natas0 / natas0 para empezar. 2. Cada nivel esconde la contraseña del siguiente (/etc/natas_webpass/natasN+1 en el servidor, o en la página). 3. Muchísimos retos se resuelven más cómodo con curl (cabeceras, cookies, POST) o Burp Suite. 4. Página oficial: https://overthewire.org/wargames/natas/

Úsalos así: intenta el nivel tú primero; si te atascas, mira el paso concreto. No leas la solución entera de golpe.

Ético: es un laboratorio autorizado. Lo aprendido es para proteger tus propias webs.

Walkthroughs (por bloques temáticos)

Lo básico — fuente, ficheros, cabeceras, cookies (0→7)

Inclusión, codificación e inyección de comandos (7→11)

Cripto de juguete y subida de ficheros (11→14)

SQL injection (14→18)

Sesiones (18→22)

Lógica PHP y type juggling (22→25)

Avanzado — RCE, deserialización, cripto, Perl (25→34)

Del 25 en adelante las técnicas son intrincadas (deserialización, ECB, Perl). Los docs explican bien la técnica, pero el payload exacto puede necesitar ajuste fino contra el reto en vivo. Trátalos como guía conceptual y verifica jugando.

Mi progreso (rellena a mano)

Bajo riesgo (es un juego), pero por hábito: no subas este archivo con contraseñas a un repo público.

NivelTemaContraseña obtenida
0→1fuente HTML
1→2clic derecho
2→3directory listing
3→4robots.txt
4→5Referer
5→6cookie loggedin
6→7include accesible
7→8LFI
8→9ofuscación reversible
9→10command injection
10→11abusar de grep
11→12cookie XOR
12→13subir .php
13→14bypass magic bytes
14→15SQLi login
15→16blind SQLi booleana
16→17oráculo de comandos
17→18blind SQLi por tiempo
18→19session id 1-640
19→20session id hex
20→21salto de línea en sesión
21→22sesión compartida
22→23header() sin exit
23→24type juggling >
24→25strcmp array
25→26LFI + log poisoning
26→27object injection
27→28truncamiento SQL
28→29AES-ECB
29→30Perl open()
30→31Perl DBI array
31→32Perl ARGV/<>
32→33Perl RCE
33→34PHAR deserialization

Conexiones