Security Managed Services Senior Analyst

Antonio
Gallego López

Pentester especializado en aplicaciones móviles (iOS y Android), seguridad web e infraestructura corporativa. Cuatro años en el sector, actualmente en Accenture.

Certificado CRTE/ CWP/ CARTP/ CRTO/ CRTP/ eCPPTv2/ eWPT
// áreas

En qué trabajo

Las áreas en las que trabajo de forma habitual.

01

Mobile & Web Security

Mi área principal. Auditorías de apps iOS y Android, APIs y aplicaciones web. También pentesting de perímetro e infraestructura corporativa.

iOSAndroidWebAPIs
02

Active Directory & Cloud

Compromisos en entornos Windows corporativos y Azure AD. Una parte habitual en los proyectos de pentesting interno.

↗
03

Reseñas

Mis impresiones sobre las certificaciones que he cursado y los ProLabs de HackTheBox.

04

Certificaciones

CRTE · CWP · CARTP · CRTO · CRTP · eCPPTv2 · eWPT

0
Reseñas
0
Certs & ProLabs
0
Años de exp.
// certificaciones

Certificaciones y ProLabs

Formación verificable en Red Team, AD, cloud y wireless.

HackTheBox
Blizzard
Pro Labs // BlackSky — Ago 2025
GCP · Kubernetes · Container Escape · IAM Abuse
HackTheBox
Hades
Mini Pro Labs — Jul 2025
Active Directory · Kerberos · DPAPI · RBCD
Altered Security
CRTE
Certified Red Team Expert
Advanced Active Directory Attacks
Ver credencial →
WiFi Challenge
CWP
Certified WiFiChallenge Professional
Wi-Fi Security & Wireless Attacks
Ver credencial →
Altered Security
CARTP
Certified Azure Red Team Professional
Azure Cloud Attacks
Ver credencial →
Zero-Point Security
CRTO
Certified Red Team Operator
Cobalt Strike, OPSEC & Malleable C2
Ver credencial →
Altered Security
CRTP
Certified Red Team Professional
Active Directory Attacks
Ver credencial →
eLearnSecurity / INE
eCPPTv2
Certified Professional Penetration Tester
Network Pentesting
Ver credencial →
eLearnSecurity / INE
eWPT
Web Application Penetration Tester
Web Application Hacking
Ver credencial →
// trayectoria

Experiencia profesional

Consultoría y pentesting en seguridad ofensiva.

Actualmente

Accenture

Abril 2025 — Presente
Security Managed Services Senior Analyst
  • Auditorías de seguridad en aplicaciones Web y APIs REST/SOAP siguiendo metodología OWASP
  • Pentesting de aplicaciones móviles en plataformas iOS y Android
  • Pentesting externo e interno de infraestructura corporativa
  • Ejercicios de Purple Team: simulación de adversarios y validación de detecciones con Blue Team
  • Auditorías de seguridad en redes Wi-Fi corporativas
WebAPIMobilePentestPurple TeamWi-Fi

NTT DATA

Marzo 2022 — Abril 2025
Pentester
  • Auditorías de seguridad en aplicaciones Web bajo metodología OWASP
  • Análisis de seguridad en APIs REST y servicios expuestos
  • Pentesting de aplicaciones móviles en entornos Android e iOS
  • Pentesting externo: reconocimiento, explotación y escalada en perímetros corporativos
  • Pentesting de infraestructura interna: Active Directory y post-explotación
WebAPIMobilePentest ExternoInfraestructura
// proyectos

Proyectos personales

Herramientas que construyo fuera del trabajo.

HUGINN Proyecto personal · En desarrollo

La mayoría de las apps que auditas en un pentest de mobile llevan protecciones comerciales — DexGuard, iXGuard, Dynatrace — diseñadas específicamente para bloquear las herramientas estándar. HUGINN automatiza ese proceso: analiza el binario, identifica qué está activo y lo neutraliza en tiempo de ejecución sin modificar la app.

Cubre Android e iOS. Cuando una estrategia de bypass falla, el sistema prueba con la siguiente en orden de prioridad. La interfaz es web con API y CLI.

PythonFridaAndroidiOSFastAPIReact
RoleBreaker Extensión de Burp Suite · Open Source

Probar control de acceso roto y escalada de privilegios a mano es tedioso: cambiar de token, repetir cada petición con cada rol y comparar respuestas una a una. RoleBreaker automatiza ese trabajo dentro de Burp. Descubre los JWT del historial y del tráfico en vivo, crea una persona por cada rol y lanza un barrido automático sobre las peticiones recientes.

Genera una matriz de acceso (endpoint × persona) con código de color, simula ataques a JWT (alg:none, stripping de firma, escalada de rol), crackea secretos HMAC débiles y detecta IDOR y manipulación de parámetros. Ordena los hallazgos por severidad y exporta a CSV/HTML.

KotlinJavaBurp SuiteMontoya APIJWTBAC / IDOR
Ver en GitHub ↗
// whoami

Sobre mí

Antonio Gallego López
G0x0
RolSecurity Managed Services Senior Analyst
EnfoqueMobile & Web
BaseJaén, España
Experiencia4+ años
Certs7 verificables
IdiomasES / EN

Pentester

Security Managed Services Senior Analyst en Accenture. Trabajo tanto la parte ofensiva como el Purple Team: pruebas de intrusión, simulación de adversarios y validación de detecciones.

Me gusta entender cómo funcionan las cosas por dentro y documentar lo que aprendo. Empecé en la CyberCamp de INCIBE y la Academia Hacker, y llevo desde entonces formándome en seguridad ofensiva.

Mobile (iOS / Android)Aplicaciones Web & APIsActive DirectoryCloud & AzureRedes Wi-Fi