Metodología de un pentest
Hackear no es lanzar herramientas al azar: es un proceso ordenado que convierte “no sé nada de este objetivo” en “entiendo cómo comprometerlo y lo he demostrado”. Una metodología te da un mapa para no dejarte superficie sin cubrir, no repetir trabajo, y poder explicar cada hallazgo. Da igual si es un pentest web, una auditoría de AD o un CTF: las fases son las mismas, solo cambian las herramientas.
flowchart LR
A[Reconocimiento] --> B[Enumeración]
B --> C[Explotación]
C --> D[Post-explotación]
D --> E[Reporte]
D -.->|iterar| B
Las fases
Sección titulada «Las fases»El ciclo clásico, de fuera hacia dentro:
- Alcance y reglas (scoping) — qué puedes tocar, qué no, cuándo, y con qué autorización. Sin esto por escrito, no empiezas.
- Reconocimiento — recoger información del objetivo. Pasivo (sin tocarlo: OSINT, DNS, certificados) y activo (interactuando: escaneo de puertos, fingerprinting).
- Enumeración — profundizar en cada servicio encontrado: versiones, usuarios, directorios, configuraciones. Aquí se decide el vector.
- Explotación — conseguir acceso aprovechando una vulnerabilidad o mala configuración.
- Post-explotación — una vez dentro: escalar privilegios, moverte lateralmente, persistir, cosechar datos. Demuestra el impacto real.
- Reporte — documentar hallazgos, impacto, pasos de reproducción y remediación. Es el entregable que de verdad importa al cliente.
El proceso es iterativo: cada acceso nuevo reinicia recon/enum desde la nueva posición (un host interno, una cuenta de dominio).
Marcos de referencia
Sección titulada «Marcos de referencia»No reinventes la rueda; apóyate en metodologías establecidas:
- PTES (Penetration Testing Execution Standard) — las 7 fases de un pentest profesional de principio a fin.
- OWASP WSTG — guía de testing web, caso por caso (la referencia para el área Web).
- OSSTMM — manual de metodología de testing de seguridad, muy medible.
- MITRE ATT&CK — matriz de tácticas y técnicas de adversarios reales; ideal para mapear post-explotación y para red team.
- Cyber Kill Chain (Lockheed Martin) — el ciclo de un ataque desde la perspectiva del atacante.
Scoping y reglas de enganche (lo legal)
Sección titulada «Scoping y reglas de enganche (lo legal)»Antes de tocar nada:
- Autorización por escrito con alcance explícito (dominios, IPs, rangos), ventana temporal y datos de contacto de emergencia.
- Qué está fuera de alcance (producción crítica, DoS, ingeniería social si no se pactó).
- Reglas sobre datos sensibles: qué puedes exfiltrar para probar impacto y qué no.
Hackear sin autorización es delito. Todo lo de esta wiki es para entornos propios o con permiso explícito por escrito.
Documentar mientras trabajas
Sección titulada «Documentar mientras trabajas»- Toma notas en el momento, no al final: comando, output relevante, timestamp, captura.
- Herramientas: un vault de notas (Obsidian/CherryTree), capturas organizadas, y un registro de comandos.
- Guarda evidencias reproducibles: la remediación del cliente depende de que sepa reproducir el fallo.
Tipos de pentest (caja)
Sección titulada «Tipos de pentest (caja)»El conocimiento previo que te da el cliente define el tipo de prueba y, con él, cuánto tiempo gastas en recon:
Caja negra (black-box) cero información -> empiezas por OSINT y recon como un atacante externoCaja gris (grey-box) credenciales/acceso parcial (lo más habitual y rentable)Caja blanca (white-box) acceso total: código, arquitectura, credenciales -> máxima coberturaY según el objetivo del encargo:
Pentest hallar y demostrar el MÁXIMO de vulnerabilidades en un alcance y tiempo dadosRed team emular a un adversario real contra OBJETIVOS concretos (sigilo, sin "hacer ruido")Purple team red + blue juntos: ejecutar TTPs y validar la detección en vivo (ver def-hunting)Un flujo de ejemplo (de fuera a root)
Sección titulada «Un flujo de ejemplo (de fuera a root)»scoping -> autorización por escrito: *.corp.local + 10.0.0.0/8, ventana nocturnarecon -> subdominios (subfinder), ASN/rangos (recon-asn), OSINT de empleadosenum -> nmap -p-; un portal web con login y un SMB abiertoexplotación-> SQLi en el portal -> credenciales de un usuario de dominiopost -> esas creds valen en la red (NetExec) -> BloodHound -> ruta a Domain Admin -> kerberoasting + ACL abusable -> DA -> secretsdump del DCreporte -> hallazgos priorizados por impacto, pasos de reproducción y remediaciónCada flecha reinicia el ciclo recon/enum desde la nueva posición: es lo que significa que la metodología sea iterativa.
Priorizar y comunicar el riesgo
Sección titulada «Priorizar y comunicar el riesgo»El valor de un pentest no es la lista de bugs, sino priorizarlos por impacto real y comunicarlos:
- CVSS como lenguaje común de severidad, pero explicando el vector y el contexto (un 9.8 interno sin exposición importa menos que un 7.5 expuesto).
- Traducir cada hallazgo a riesgo de negocio (“acceso a datos de todos los clientes”), no solo al tecnicismo.
- Remediación accionable: qué cambiar, no “mejorar la seguridad”. Enlaza con grc-riesgos y def-vulnmgmt.
Checklist de dominio
Sección titulada «Checklist de dominio»- Sé enumerar las 6 fases y qué se hace en cada una
- Entiendo recon pasivo vs activo y por qué importa el orden
- Puedo explicar por qué la metodología es iterativa
- Conozco PTES, OWASP WSTG, OSSTMM y MITRE ATT&CK y para qué sirve cada uno
- Sé qué debe incluir una autorización/scope antes de empezar
- Documento comandos y evidencias mientras trabajo, no al final
- Entiendo que la fase de reporte es el entregable clave