Christian Márquez — tty503 usuario@tty503:~$ whoami

Christian Márquez

Security researcher autodidacta: reversing de binarios y malware, exploit development y vulnerability research con cadenas RCE pre-auth documentadas línea a línea. Desarmo el software hasta entender qué hará antes de que lo haga.

Reverse Engineering Exploit Development Vulnerability Research Malware Analysis Threat Intelligence
29publicaciones técnicas
12hallazgos documentados
5cadenas RCE verificadas E2E
2012empezó la ruta
// publicaciones

Artículos_del_Sitio

Documentación técnica en profundidad publicada exclusivamente en tty503.com: análisis a nivel de bytes, exploit development, deconstrucción de infraestructuras criminales y auditorías ofensivas. Todas las investigaciones, línea a línea.

Vulnerability Research & Bug Hunting
sep 202625 min
Caza autónoma E2E con IA local: 5 cadenas RCE reales
Índice de la serie: pipeline, sinks línea a línea, PoC y evidencia ASAN de las cinco cadenas de ejecución de código verificadas extremo a extremo.
Serie
sep 202618 min
CoovaChilli RCE pre-auth: EAP-Identity → conup
Un payload en el EAP-Response/Identity pre-auth viaja sin saneado por EAP→RADIUS→env→script y termina en un eval. Validado con ASAN+gdb.
CWE-78
sep 202617 min
wifidog RCE root: cabecera Host → iptables
Request HTTP pre-auth con Host maliciosa termina en execvp(/bin/sh, -c). Reverse shell root verificada. Sink fw_iptables.c:596 → util.c:96.
CWE-78
sep 202616 min
libuhttpd: stack overflow en date2unix
Un If-Modified-Since de 220 bytes desborda buf[128] y toma control parcial del RIP con un decoder XOR in-stack.
CWE-121
sep 202612 min
librtmp AMF3 + mini_httpd htpasswd
OOB read en el decoder AMF3 y command injection en htpasswd: cuándo una primitiva real no llega a ejecución de código.
CWE-125 · CWE-78
sep 202620 min
Suite de scripting servers: Webmin, Usermin, accel-ppp, CUPS
Cuatro sinks de inyección en la familia miniserv + L2TP + CUPS y el bypass de confianza X-SSL-Client-* con su alcance real.
CWE-78
ago 202620 min
Sherlock: caza autónoma de vulnerabilidades con IA local
Sistema de caza sobre hardware local, método de triage con validación doble e índice de siete hallazgos confirmados.
Serie
ago 202618 min
7-Zip: heap OOB read en IsFolderEncrypted
El flag 0x10 que ReadFolder consume e IsFolderEncrypted ignora produce lecturas fuera del heap de 1–6 bytes en 7-Zip 26.00–26.02.
CWE-125
ago 202616 min
FFmpeg: DoS en demuxers VPK, VQF y Smacker
SIGFPE con 21 bytes, leak escalable hasta ~677 MB y un bucle de 13,5M frames con un input de 105 bytes.
CWE-369 · CWE-401 · CWE-400
ago 202612 min
libwebp: DoS por área de imagen no validada en VP8L
Un WebP lossless de 34 bytes declara hasta 16384×16384 píxeles esquivando MAX_IMAGE_AREA, el guardia que el path lossy sí aplica.
CWE-400
ago 202613 min
PCRE2: hang en compilación JIT por recursión (?0)
El intérprete compila el patrón en 0 ms; pcre2_jit_compile se cuelga en get_framesize. El bug vive en la compilación, no en el matching.
CWE-400
ago 202611 min
libarchive: uninitialized heap read en CAB/LZX
Mismo CAB, dos builds: la vulnerable lee un history guard sin inicializar; la parcheada rechaza con LZX_CORRUPT. Patch-diffing como radar.
CWE-457
Malware Analysis & Threat Intelligence
may 202645 min
Threat Hunter Recollection: cinco investigaciones reales
Bitácora de un año de caza: red de estafa piramidal, fraude con Lumma Stealer, NetSupport RAT y un dropper multi-etapa conectados por un hilo metodológico.
Threat Intelligence
may 202630 min
Pig butchering: un exchange falso en Vue3 con WebSocket
Exchange falso en Hong Kong cuyo backend entrega la clave del captcha en el propio JSON. IoCs, diagramas y referencias FBI, DOJ y Europol.
Threat Intelligence
oct 202560 min
cmdxcapital: fuga de datos en Laravel por appDebug activo
El modo depuración en producción expuso SQL, tokens y rutas. Diez dominios satélite bajo Cloudflare y smurfing hacia wallets Bitcoin Bech32.
Threat Intelligence
jun 202515 min
General JP y SilentWarn: dos campañas de phishing conectadas
General JP: kit PHP con exfiltración a Telegram. SilentWarn: SPA React con geofencing a Vietnam. IoCs y patrones de infraestructura.
Threat Intelligence
may 2026120 min
De winshellcode a BugBuilder: inyección y C2 en Windows
Tres años de evolución: más de 20 técnicas (inyección clásica, APC, thread hijacking, API hooking, XOR, persistencia) y un builder con panel C2 en C#.
Malware Development
jun 202625 min
Evasión estática en ASM: romper firmas de Mirai sin packers
De 16/64 a 0/65 en VirusTotal con polimorfismo manual en Assembly x86, stub descifrador en NASM y arquitectura de entrega mutante con DGA.
Malware Analysis
may 202612 min
analystty: triage automatizado de malware PE con Python
Extrae imports, detecta TTPs, desensambla .text y genera breakpoints para x64dbg. Stack: Capstone, pefile, malapi.json. Caso real con API hashing.
Herramientas propias
Exploit Development & Seguridad OT
Infraestructura, Pentesting & Herramientas propias