Saltearse al contenido

Metodología de un pentest

Hackear no es lanzar herramientas al azar: es un proceso ordenado que convierte “no sé nada de este objetivo” en “entiendo cómo comprometerlo y lo he demostrado”. Una metodología te da un mapa para no dejarte superficie sin cubrir, no repetir trabajo, y poder explicar cada hallazgo. Da igual si es un pentest web, una auditoría de AD o un CTF: las fases son las mismas, solo cambian las herramientas.

flowchart LR
    A[Reconocimiento] --> B[Enumeración]
    B --> C[Explotación]
    C --> D[Post-explotación]
    D --> E[Reporte]
    D -.->|iterar| B

El ciclo clásico, de fuera hacia dentro:

  1. Alcance y reglas (scoping) — qué puedes tocar, qué no, cuándo, y con qué autorización. Sin esto por escrito, no empiezas.
  2. Reconocimiento — recoger información del objetivo. Pasivo (sin tocarlo: OSINT, DNS, certificados) y activo (interactuando: escaneo de puertos, fingerprinting).
  3. Enumeración — profundizar en cada servicio encontrado: versiones, usuarios, directorios, configuraciones. Aquí se decide el vector.
  4. Explotación — conseguir acceso aprovechando una vulnerabilidad o mala configuración.
  5. Post-explotación — una vez dentro: escalar privilegios, moverte lateralmente, persistir, cosechar datos. Demuestra el impacto real.
  6. Reporte — documentar hallazgos, impacto, pasos de reproducción y remediación. Es el entregable que de verdad importa al cliente.

El proceso es iterativo: cada acceso nuevo reinicia recon/enum desde la nueva posición (un host interno, una cuenta de dominio).

No reinventes la rueda; apóyate en metodologías establecidas:

  • PTES (Penetration Testing Execution Standard) — las 7 fases de un pentest profesional de principio a fin.
  • OWASP WSTG — guía de testing web, caso por caso (la referencia para el área Web).
  • OSSTMM — manual de metodología de testing de seguridad, muy medible.
  • MITRE ATT&CK — matriz de tácticas y técnicas de adversarios reales; ideal para mapear post-explotación y para red team.
  • Cyber Kill Chain (Lockheed Martin) — el ciclo de un ataque desde la perspectiva del atacante.

Antes de tocar nada:

  • Autorización por escrito con alcance explícito (dominios, IPs, rangos), ventana temporal y datos de contacto de emergencia.
  • Qué está fuera de alcance (producción crítica, DoS, ingeniería social si no se pactó).
  • Reglas sobre datos sensibles: qué puedes exfiltrar para probar impacto y qué no.

Hackear sin autorización es delito. Todo lo de esta wiki es para entornos propios o con permiso explícito por escrito.

  • Toma notas en el momento, no al final: comando, output relevante, timestamp, captura.
  • Herramientas: un vault de notas (Obsidian/CherryTree), capturas organizadas, y un registro de comandos.
  • Guarda evidencias reproducibles: la remediación del cliente depende de que sepa reproducir el fallo.

El conocimiento previo que te da el cliente define el tipo de prueba y, con él, cuánto tiempo gastas en recon:

Caja negra (black-box) cero información -> empiezas por OSINT y recon como un atacante externo
Caja gris (grey-box) credenciales/acceso parcial (lo más habitual y rentable)
Caja blanca (white-box) acceso total: código, arquitectura, credenciales -> máxima cobertura

Y según el objetivo del encargo:

Pentest hallar y demostrar el MÁXIMO de vulnerabilidades en un alcance y tiempo dados
Red team emular a un adversario real contra OBJETIVOS concretos (sigilo, sin "hacer ruido")
Purple team red + blue juntos: ejecutar TTPs y validar la detección en vivo (ver def-hunting)
scoping -> autorización por escrito: *.corp.local + 10.0.0.0/8, ventana nocturna
recon -> subdominios (subfinder), ASN/rangos (recon-asn), OSINT de empleados
enum -> nmap -p-; un portal web con login y un SMB abierto
explotación-> SQLi en el portal -> credenciales de un usuario de dominio
post -> esas creds valen en la red (NetExec) -> BloodHound -> ruta a Domain Admin
-> kerberoasting + ACL abusable -> DA -> secretsdump del DC
reporte -> hallazgos priorizados por impacto, pasos de reproducción y remediación

Cada flecha reinicia el ciclo recon/enum desde la nueva posición: es lo que significa que la metodología sea iterativa.

El valor de un pentest no es la lista de bugs, sino priorizarlos por impacto real y comunicarlos:

  • CVSS como lenguaje común de severidad, pero explicando el vector y el contexto (un 9.8 interno sin exposición importa menos que un 7.5 expuesto).
  • Traducir cada hallazgo a riesgo de negocio (“acceso a datos de todos los clientes”), no solo al tecnicismo.
  • Remediación accionable: qué cambiar, no “mejorar la seguridad”. Enlaza con grc-riesgos y def-vulnmgmt.
  • Sé enumerar las 6 fases y qué se hace en cada una
  • Entiendo recon pasivo vs activo y por qué importa el orden
  • Puedo explicar por qué la metodología es iterativa
  • Conozco PTES, OWASP WSTG, OSSTMM y MITRE ATT&CK y para qué sirve cada uno
  • Sé qué debe incluir una autorización/scope antes de empezar
  • Documento comandos y evidencias mientras trabajo, no al final
  • Entiendo que la fase de reporte es el entregable clave