Herramientas imprescindibles
Un arsenal básico y bien conocido resuelve la mayoría de los retos de CTF. Esta ficha reúne las herramientas por categoría; conocerlas a fondo vale más que tener cientos instaladas sin dominar ninguna. (Para las herramientas ofensivas generales, ver el área Herramientas.)
Entorno base
Sección titulada «Entorno base»- Kali / Parrot / tu distro + herramientas; o un contenedor con tu toolkit- organización de notas (Obsidian/CherryTree): un reto = una nota con todo- scripting en Python/bash para automatizar lo repetitivoPor categoría
Sección titulada «Por categoría»Web Burp Suite (tool-burp), ffuf/gobuster (tool-ffuf), nikto, sqlmap (tool-sqlmap), curl, wfuzz, el navegador + DevToolsPwn/rev pwntools, gdb + pwndbg/GEF, Ghidra, IDA Free, checksec, ROPgadget, one_gadget, radare2/rizin, ltrace/straceCrypto CyberChef, Python (PyCryptodome), sage, z3, RsaCtfTool, hashcat (tool-hashcat)Forensics Wireshark (tool-wireshark), Volatility3, binwalk, foremost, exiftool, steghide, zsteg, stegsolve, AutopsyOSINT/misc exiftool, strings, buscadores, herramientas de la categoría concretaEnumeración (boot2root)
Sección titulada «Enumeración (boot2root)»nmap (tool-nmap) escaneo de puertos/servicios/scriptsffuf/gobuster/feroxbuster fuzzing de directorios y ficherosenum4linux-ng, smbclient, crackmapexec/netexec (tool-netexec) SMB/ADnikto, whatweb, wpscan enumeración webExplotación y post
Sección titulada «Explotación y post»Metasploit (tool-metasploit) exploits/payloads (con cuidado en CTF, a veces "a mano" es mejor)pwntools scripting de exploits de pwnImpacket (tool-impacket) todo lo de Windows/AD (psexec, secretsdump...)hashcat/John (tool-hashcat) cracking de hashesCyberChef y utilidades de decodificación
Sección titulada «CyberChef y utilidades de decodificación»- CyberChef: "la navaja suiza" para base64/hex/XOR/cifrados/compresión en cadena- identificar: hashid/name-that-hash (hashes), DIE (binarios), file/strings- automatizar con Python cuando el reto lo pide (fuerza bruta de lógica, scripting de red)Blue Team / aprendizaje
Sección titulada «Blue Team / aprendizaje»- Dominar pocas herramientas a fondo supera a tener cientos instaladas sin usar.
- Mantener notas por reto (qué herramienta, qué comando, qué resultado) acelera futuros retos.
- Muchas de estas tienen ficha propia en el área Herramientas (tool-*): úsalas de referencia.
- Automatizar lo repetitivo con Python/pwntools es la diferencia en retos complejos.
Consejos y errores comunes
Sección titulada «Consejos y errores comunes»- Ten el toolkit preparado y probado antes del CTF (pwntools, Ghidra, Burp, CyberChef); no instales a mitad de reto.
- Error típico: pelearte con la herramienta en vez del reto; automatiza lo repetitivo con scripts propios.
- Guarda tus scripts y plantillas (pwntools, exploits base) de CTFs anteriores; se reutilizan muchísimo.
Checklist de prueba
Sección titulada «Checklist de prueba»- Entorno base listo (distro/contenedor + notas)
- Web: Burp + ffuf + sqlmap + curl
- Pwn/rev: pwntools + gdb/pwndbg + Ghidra + checksec
- Crypto: CyberChef + Python + sage/z3
- Forense: Wireshark + Volatility + binwalk + steg tools
- Enum boot2root: nmap + ffuf + netexec/impacket
- Dominar pocas a fondo; notas por reto