Contenido
Ciclo clásico de un test de penetración
Este ciclo no es una receta mágica ni siempre lineal. Es un modelo mental de trabajo. En la práctica se avanza, se retrocede y se repite. Pensar que es lineal es el primer error del principiante.
1. Reconocimiento
Aquí no se ataca. Aquí se observa.
El objetivo es responder a una pregunta básica pero poderosa:
¿Qué existe ahí fuera que pueda ser relevante?
Se recopila información del objetivo sin interactuar directamente o con la mínima huella posible.
Incluye:
- Dominios, subdominios, IPs
- Rangos de red
- Tecnologías usadas
- Información pública de la organización
- Usuarios, correos, patrones
Es como mirar un edificio desde la calle: cuántas puertas tiene, cuántas ventanas, si hay cámaras, si alguien entra y sale.
Error típico del alumno: querer usar exploits aquí.
Lección clave: sin información, cualquier ataque es ruido.
2. Enumeración
Ahora sí se empieza a tocar el sistema… con cuidado.
La enumeración responde a otra pregunta crítica:
¿Qué servicios concretos están activos y cómo se comportan?
Aquí se baja al detalle:
- Puertos abiertos
- Servicios y versiones
- Rutas web
- Usuarios válidos
- Recursos compartidos
- Respuestas del sistema
La diferencia con el reconocimiento es la profundidad.
Si el reconocimiento es el mapa, la enumeración es poner nombres a las calles.
Error típico: escanear sin entender los resultados.
Lección clave: un puerto abierto no es una vulnerabilidad; es una pista.
3. Explotación
Aquí ocurre lo que todos esperan… pero solo debería llegar cuando hay base suficiente.
La pregunta ahora es directa:
¿Puedo aprovechar esto para obtener acceso?
Explotar no significa “romperlo todo”, significa:
- Ejecutar código
- Saltarse autenticaciones
- Obtener una shell
- Acceder a información sensible
Puede ser:
- Automático (frameworks)
- Manual (mucho más interesante didácticamente)
Error típico: lanzar exploits al azar.
Lección clave: explotar es confirmar una hipótesis, no probar suerte.
4. Post-explotación
Este es el bloque que diferencia a un curioso de un profesional.
Una vez dentro, la pregunta cambia:
¿Hasta dónde puedo llegar y qué impacto real tiene esto?
Aquí se evalúa:
- Qué permisos se tienen
- Si se puede escalar privilegios
- Qué otros sistemas son accesibles
- Qué datos pueden extraerse
- Qué persistencia sería posible
No se trata de “hacer daño”, sino de medir consecuencias.
Error típico: quedarse satisfecho con “ya entré”.
Lección clave: una intrusión sin impacto medido no sirve para nada.
5. Reporte
El paso más infravalorado… y el más importante.
El objetivo no es impresionar, es comunicar.
Un buen reporte responde a:
- Qué se hizo
- Cómo se hizo
- Qué se consiguió
- Qué riesgo real existe
- Cómo se puede mitigar
Aquí el lenguaje cambia:
- Técnico para técnicos
- Claro y ejecutivo para responsables
Error típico: pensar que esto es “relleno”.
Lección clave: si no se puede explicar, no existe.
¿Qué es MITRE ATT&CK?
La caja MITRE ATT&CK es, básicamente, el mapa oficial del “cómo” atacan los adversarios. No es una herramienta, no es un exploit, y no sirve para “hackear” directamente. Sirve para pensar con rigor.
Si el ciclo clásico te dice en qué fase estás, MITRE ATT&CK te dice qué tácticas y técnicas existen en cada fase. Ciencia del mal comportamiento, documentada con obsesión académica.
MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) es una base de conocimiento que recoge:
- Técnicas reales usadas por atacantes
- Observadas en incidentes reales
- Clasificadas y normalizadas
- Mantenida por MITRE (organización sin ánimo de lucro)
No habla de herramientas concretas. Habla de comportamientos.
La “caja” ATT&CK
Se suele representar como una matriz (una caja grande):
- Columnas → Tácticas (el por qué)
- Filas → Técnicas (el cómo)
Cada celda responde a:
Para conseguir este objetivo, ¿qué formas conocidas existen?
Tácticas principales (Enterprise)
Las tácticas son intenciones del atacante. No son pasos estrictos, pero sí un flujo lógico.
- Reconnaissance – Recopilar información
- Resource Development – Preparar infraestructura
- Initial Access – Primer acceso al sistema
- Execution – Ejecutar código
- Persistence – Mantener acceso
- Privilege Escalation – Subir permisos
- Defense Evasion – Evitar detección
- Credential Access – Obtener credenciales
- Discovery – Conocer el entorno interno
- Lateral Movement – Moverse por la red
- Collection – Recopilar datos
- Command and Control – Comunicación con el atacante
- Exfiltration – Sacar información
- Impact – Daño o efecto final
Observa algo interesante: no es lineal. Es un grafo mental.
Técnicas y sub-técnicas
Cada táctica contiene técnicas numeradas (por ejemplo T1059).
Ejemplo:
- Táctica: Execution
- Técnica: Command and Scripting Interpreter
- Sub-técnica: PowerShell, Bash, Python
Esto permite:
- Hablar con precisión
- Comparar ataques distintos
- Decir “qué pasó” sin folklore
Relación con el ciclo clásico
Aquí ocurre la magia didáctica.
| Ciclo clásico | MITRE ATT&CK |
|---|---|
| Reconocimiento | Reconnaissance |
| Enumeración | Discovery |
| Explotación | Initial Access + Execution |
| Post-explotación | Persistence, Privilege Escalation, Lateral Movement, Collection |
| Reporte | Documentar técnicas ATT&CK |
El ciclo clásico es pedagógico.
MITRE ATT&CK es analítico y profesional.
Evita frases como:
- “Me hackearon con un virus”
- “Usaron Metasploit”
- “Fue un ataque raro”
Y las sustituye por:
- “T1059 – ejecución mediante intérprete de comandos”
- “T1003 – dumping de credenciales”
- “T1021 – movimiento lateral vía SMB”
Eso es lenguaje común entre Red Team, Blue Team y SOC.
Red Team vs Blue Team
MITRE ATT&CK es el campo de batalla compartido:
- Red Team: qué técnicas usar
- Blue Team: qué técnicas detectar
- Purple Team: alinear ambos mundos
Kali vive cómodo en el Red Team, pero ATT&CK es neutral.
KALI LINUX: CLASIFICACIÓN DE HERRAMIENTAS
A partir de aquí, Kali se entiende por categorías funcionales, no por listas caóticas.
Reconocimiento pasivo (OSINT)
Sin tocar el objetivo directamente.
Herramientas clave:
whoistheHarvesterMaltegoAmass(modo pasivo)dnsenumsubfinder- Google dorks (conceptual)
Objetivo: aprender a sacar información sin levantar sospechas.
Reconocimiento activo y escaneo
Aquí ya “tocamos” el sistema.
Herramientas clave:
nmap(bloque enorme, merece varias clases)- Descubrimiento
- Puertos
- Servicios
- Scripts NSE
masscannetdiscoverarp-scan
Objetivo: mapear superficie de ataque.
Enumeración de servicios
Saber qué versión, qué fallo y qué puerta está abierta.
Por servicios:
- HTTP/HTTPS:
whatwebniktodirb,dirbuster,gobuster
- SMB:
enum4linuxsmbclient
- FTP:
ftp,nmap ftp-*
- DNS:
digdnsrecon
Objetivo: transformar “puertos abiertos” en vulnerabilidades reales.
Análisis de vulnerabilidades
Antes de explotar, se evalúa.
Herramientas:
nikto(web)searchsploit- Introducción a CVE, CVSS
- Relación versión → exploit
Objetivo: no disparar a ciegas.
Explotación
Aquí empieza lo serio
Herramientas:
Metasploit Framework- exploits
- payloads
- sesiones
- Explotación manual (conceptual)
- Uso responsable y controlado
Objetivo: entender cómo se compromete un sistema, no solo ejecutar exploits.
Post-explotación
Una vez dentro… ¿ahora qué?
- Enumeración interna
- Escalada de privilegios
- Persistencia (conceptual)
- Exfiltración (conceptual)
- Limpieza de rastros (ética y teoría)
Herramientas:
- Módulos de Metasploit
- Scripts básicos
Objetivo: comprender el impacto real de una intrusión.
Ataques a credenciales
Uno de los bloques favoritos de los alumnos.
Herramientas:
hydrajohnhashcat- Diccionarios
- Tipos de hash
Objetivo: demostrar por qué las contraseñas débiles son el eslabón roto.
Redes inalámbricas
Siempre motiva mucho.
Herramientas:
aircrack-ngairodump-ngaireplay-ng- Conceptos:
- WPA/WPA2/WPA3
- Handshake
- Diccionarios
Objetivo: entender por qué el WiFi mal configurado es un desastre.
Sniffing y análisis de tráfico
Ver lo invisible.
Herramientas:
tcpdumpwireshark- Filtros básicos
- Captura de credenciales en claro
Objetivo: aprender a leer la red como si fuera texto.
13. Ingeniería social (teórica)
Con cuidado y ética.
- Conceptos
- Casos reales
- Phishing (solo teórico o laboratorio controlado)
Objetivo: entender que el humano es el vector más vulnerable.
Automatización y scripting en Kali
Pensar como profesional.
- Bash básico para pentesting
- Python para automatizar tareas
- Uso de herramientas encadenadas
Objetivo: dejar de ser “usuario de herramientas” y pasar a operador.
Documentación y reporting
El ataque no vale nada sin informe.
- Evidencias
- Capturas
- Explicación técnica
- Recomendaciones de mitigación
- Informe ejecutivo vs técnico
Objetivo: cerrar el ciclo profesional.









