2 – KALI LINUX: Metodología de un ataque

Ciclo clásico de un test de penetración

Este ciclo no es una receta mágica ni siempre lineal. Es un modelo mental de trabajo. En la práctica se avanza, se retrocede y se repite. Pensar que es lineal es el primer error del principiante.


1. Reconocimiento

Aquí no se ataca. Aquí se observa.

El objetivo es responder a una pregunta básica pero poderosa:

¿Qué existe ahí fuera que pueda ser relevante?

Se recopila información del objetivo sin interactuar directamente o con la mínima huella posible.

Incluye:

  • Dominios, subdominios, IPs
  • Rangos de red
  • Tecnologías usadas
  • Información pública de la organización
  • Usuarios, correos, patrones

Es como mirar un edificio desde la calle: cuántas puertas tiene, cuántas ventanas, si hay cámaras, si alguien entra y sale.

Error típico del alumno: querer usar exploits aquí.
Lección clave: sin información, cualquier ataque es ruido.


2. Enumeración

Ahora sí se empieza a tocar el sistema… con cuidado.

La enumeración responde a otra pregunta crítica:

¿Qué servicios concretos están activos y cómo se comportan?

Aquí se baja al detalle:

  • Puertos abiertos
  • Servicios y versiones
  • Rutas web
  • Usuarios válidos
  • Recursos compartidos
  • Respuestas del sistema

La diferencia con el reconocimiento es la profundidad.
Si el reconocimiento es el mapa, la enumeración es poner nombres a las calles.

Error típico: escanear sin entender los resultados.
Lección clave: un puerto abierto no es una vulnerabilidad; es una pista.


3. Explotación

Aquí ocurre lo que todos esperan… pero solo debería llegar cuando hay base suficiente.

La pregunta ahora es directa:

¿Puedo aprovechar esto para obtener acceso?

Explotar no significa “romperlo todo”, significa:

  • Ejecutar código
  • Saltarse autenticaciones
  • Obtener una shell
  • Acceder a información sensible

Puede ser:

  • Automático (frameworks)
  • Manual (mucho más interesante didácticamente)

Error típico: lanzar exploits al azar.
Lección clave: explotar es confirmar una hipótesis, no probar suerte.


4. Post-explotación

Este es el bloque que diferencia a un curioso de un profesional.

Una vez dentro, la pregunta cambia:

¿Hasta dónde puedo llegar y qué impacto real tiene esto?

Aquí se evalúa:

  • Qué permisos se tienen
  • Si se puede escalar privilegios
  • Qué otros sistemas son accesibles
  • Qué datos pueden extraerse
  • Qué persistencia sería posible

No se trata de “hacer daño”, sino de medir consecuencias.

Error típico: quedarse satisfecho con “ya entré”.
Lección clave: una intrusión sin impacto medido no sirve para nada.


5. Reporte

El paso más infravalorado… y el más importante.

El objetivo no es impresionar, es comunicar.

Un buen reporte responde a:

  • Qué se hizo
  • Cómo se hizo
  • Qué se consiguió
  • Qué riesgo real existe
  • Cómo se puede mitigar

Aquí el lenguaje cambia:

  • Técnico para técnicos
  • Claro y ejecutivo para responsables

Error típico: pensar que esto es “relleno”.
Lección clave: si no se puede explicar, no existe.


¿Qué es MITRE ATT&CK?

La caja MITRE ATT&CK es, básicamente, el mapa oficial del “cómo” atacan los adversarios. No es una herramienta, no es un exploit, y no sirve para “hackear” directamente. Sirve para pensar con rigor.

Si el ciclo clásico te dice en qué fase estás, MITRE ATT&CK te dice qué tácticas y técnicas existen en cada fase. Ciencia del mal comportamiento, documentada con obsesión académica.


MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) es una base de conocimiento que recoge:

  • Técnicas reales usadas por atacantes
  • Observadas en incidentes reales
  • Clasificadas y normalizadas
  • Mantenida por MITRE (organización sin ánimo de lucro)

No habla de herramientas concretas. Habla de comportamientos.


La “caja” ATT&CK

Se suele representar como una matriz (una caja grande):

  • Columnas → Tácticas (el por qué)
  • Filas → Técnicas (el cómo)

Cada celda responde a:

Para conseguir este objetivo, ¿qué formas conocidas existen?


Tácticas principales (Enterprise)

Las tácticas son intenciones del atacante. No son pasos estrictos, pero sí un flujo lógico.

  • Reconnaissance – Recopilar información
  • Resource Development – Preparar infraestructura
  • Initial Access – Primer acceso al sistema
  • Execution – Ejecutar código
  • Persistence – Mantener acceso
  • Privilege Escalation – Subir permisos
  • Defense Evasion – Evitar detección
  • Credential Access – Obtener credenciales
  • Discovery – Conocer el entorno interno
  • Lateral Movement – Moverse por la red
  • Collection – Recopilar datos
  • Command and Control – Comunicación con el atacante
  • Exfiltration – Sacar información
  • Impact – Daño o efecto final

Observa algo interesante: no es lineal. Es un grafo mental.


Técnicas y sub-técnicas

Cada táctica contiene técnicas numeradas (por ejemplo T1059).

Ejemplo:

  • Táctica: Execution
  • Técnica: Command and Scripting Interpreter
  • Sub-técnica: PowerShell, Bash, Python

Esto permite:

  • Hablar con precisión
  • Comparar ataques distintos
  • Decir “qué pasó” sin folklore

Relación con el ciclo clásico

Aquí ocurre la magia didáctica.

Ciclo clásicoMITRE ATT&CK
ReconocimientoReconnaissance
EnumeraciónDiscovery
ExplotaciónInitial Access + Execution
Post-explotaciónPersistence, Privilege Escalation, Lateral Movement, Collection
ReporteDocumentar técnicas ATT&CK

El ciclo clásico es pedagógico.
MITRE ATT&CK es analítico y profesional.


Evita frases como:

  • “Me hackearon con un virus”
  • “Usaron Metasploit”
  • “Fue un ataque raro”

Y las sustituye por:

  • “T1059 – ejecución mediante intérprete de comandos”
  • “T1003 – dumping de credenciales”
  • “T1021 – movimiento lateral vía SMB”

Eso es lenguaje común entre Red Team, Blue Team y SOC.


Red Team vs Blue Team

MITRE ATT&CK es el campo de batalla compartido:

  • Red Team: qué técnicas usar
  • Blue Team: qué técnicas detectar
  • Purple Team: alinear ambos mundos

Kali vive cómodo en el Red Team, pero ATT&CK es neutral.

KALI LINUX: CLASIFICACIÓN DE HERRAMIENTAS

A partir de aquí, Kali se entiende por categorías funcionales, no por listas caóticas.


Reconocimiento pasivo (OSINT)

Sin tocar el objetivo directamente.

Herramientas clave:

  • whois
  • theHarvester
  • Maltego
  • Amass (modo pasivo)
  • dnsenum
  • subfinder
  • Google dorks (conceptual)

Objetivo: aprender a sacar información sin levantar sospechas.


Reconocimiento activo y escaneo

Aquí ya “tocamos” el sistema.

Herramientas clave:

  • nmap (bloque enorme, merece varias clases)
    • Descubrimiento
    • Puertos
    • Servicios
    • Scripts NSE
  • masscan
  • netdiscover
  • arp-scan

Objetivo: mapear superficie de ataque.


Enumeración de servicios

Saber qué versión, qué fallo y qué puerta está abierta.

Por servicios:

  • HTTP/HTTPS:
    • whatweb
    • nikto
    • dirb, dirbuster, gobuster
  • SMB:
    • enum4linux
    • smbclient
  • FTP:
    • ftp, nmap ftp-*
  • DNS:
    • dig
    • dnsrecon

Objetivo: transformar “puertos abiertos” en vulnerabilidades reales.


Análisis de vulnerabilidades

Antes de explotar, se evalúa.

Herramientas:

  • nikto (web)
  • searchsploit
  • Introducción a CVE, CVSS
  • Relación versión → exploit

Objetivo: no disparar a ciegas.


Explotación

Aquí empieza lo serio

Herramientas:

  • Metasploit Framework
    • exploits
    • payloads
    • sesiones
  • Explotación manual (conceptual)
  • Uso responsable y controlado

Objetivo: entender cómo se compromete un sistema, no solo ejecutar exploits.


Post-explotación

Una vez dentro… ¿ahora qué?

  • Enumeración interna
  • Escalada de privilegios
  • Persistencia (conceptual)
  • Exfiltración (conceptual)
  • Limpieza de rastros (ética y teoría)

Herramientas:

  • Módulos de Metasploit
  • Scripts básicos

Objetivo: comprender el impacto real de una intrusión.


Ataques a credenciales

Uno de los bloques favoritos de los alumnos.

Herramientas:

  • hydra
  • john
  • hashcat
  • Diccionarios
  • Tipos de hash

Objetivo: demostrar por qué las contraseñas débiles son el eslabón roto.


Redes inalámbricas

Siempre motiva mucho.

Herramientas:

  • aircrack-ng
  • airodump-ng
  • aireplay-ng
  • Conceptos:
    • WPA/WPA2/WPA3
    • Handshake
    • Diccionarios

Objetivo: entender por qué el WiFi mal configurado es un desastre.


Sniffing y análisis de tráfico

Ver lo invisible.

Herramientas:

  • tcpdump
  • wireshark
  • Filtros básicos
  • Captura de credenciales en claro

Objetivo: aprender a leer la red como si fuera texto.


13. Ingeniería social (teórica)

Con cuidado y ética.

  • Conceptos
  • Casos reales
  • Phishing (solo teórico o laboratorio controlado)

Objetivo: entender que el humano es el vector más vulnerable.


Automatización y scripting en Kali

Pensar como profesional.

  • Bash básico para pentesting
  • Python para automatizar tareas
  • Uso de herramientas encadenadas

Objetivo: dejar de ser “usuario de herramientas” y pasar a operador.


Documentación y reporting

El ataque no vale nada sin informe.

  • Evidencias
  • Capturas
  • Explicación técnica
  • Recomendaciones de mitigación
  • Informe ejecutivo vs técnico

Objetivo: cerrar el ciclo profesional.