Principiantepentestingseguridad ofensivavulnerabilidadesred team

Pentesting: que es, tipos y como se hace

Guia completa de pentesting: que es una prueba de penetracion, tipos (caja negra, blanca, gris), fases, herramientas y como contratar un pentest para tu.

MalwareIntel Research··6 min lectura
Serie: CERTs y Marco Regulatorio — Parte 16

TL;DR: Pentesting (prueba de penetracion) es un ejercicio donde hackers eticos autorizados intentan explotar vulnerabilidades de tu empresa antes de que lo hagan atacantes reales. Tres modalidades: caja negra, gris y blanca. Coste desde 3.000 EUR (web basico). Herramientas clave: Kali Linux, Burp Suite, Nmap, Metasploit. Obligatorio para ENS Alto y NIS2.

Que es pentesting

Pentesting (abreviatura de penetration testing, o prueba de penetracion) es un ejercicio controlado donde profesionales de seguridad intentan hackear los sistemas de una organizacion con su autorizacion. El objetivo no es romper cosas, sino encontrar las puertas que un atacante real podria usar antes de que las encuentre el.

A diferencia de un escaneo automatizado de vulnerabilidades, el pentesting combina herramientas automatizadas con tecnicas manuales, creatividad y experiencia del pentester. Un escaner encuentra que hay una puerta abierta. Un pentester la abre, entra, y demuestra que puede llegar hasta la caja fuerte.

Por que hacer pentesting

  • Validar defensas: Comprobar si las medidas de seguridad realmente funcionan bajo ataque
  • Descubrir lo invisible: Encontrar vulnerabilidades que los escaneres automaticos no detectan
  • Medir impacto real: Demostrar que una vulnerabilidad no es teorica sino explotable
  • Cumplimiento: ENS Alto, NIS2, DORA y PCI-DSS exigen pruebas de penetracion periodicas
  • Priorizar inversiones: Saber donde esta el riesgo real, no el riesgo teorico

Tipos de pentesting

Por conocimiento previo

TipoQue sabe el pentesterSimulaCuando usarlo
Caja negraNada. Solo el nombre de la empresaAtacante externo sin informacion privilegiadaPrimera evaluacion, test mas realista
Caja grisCredenciales de usuario basico, documentacion parcialEmpleado malintencionado o atacante con acceso inicialMas eficiente, mejor cobertura
Caja blancaCodigo fuente, arquitectura, credenciales adminRevision de seguridad exhaustivaAplicaciones criticas, pre-lanzamiento

Por objetivo

  • Pentest de red externa: Perimetro, servicios expuestos a internet, VPN, email
  • Pentest de red interna: Desde dentro de la red corporativa, movimiento lateral, escalada de privilegios
  • Pentest de aplicaciones web: OWASP Top 10, autenticacion, autorizacion, inyecciones
  • Pentest de aplicaciones moviles: Android/iOS, APIs backend, almacenamiento local
  • Pentest de WiFi: Redes inalambricas, protocolos de autenticacion, rogue APs
  • Pentest fisico: Acceso fisico a oficinas, tailgating, dispositivos USB
  • Ingenieria social: Phishing, vishing, pretexting, baiting

Fases de un pentest

1. Reconocimiento

Recopilar informacion sobre el objetivo sin interactuar directamente con sus sistemas:

OSINT (fuentes abiertas):

  • Dominios y subdominios (subfinder, amass)
  • Emails y empleados (LinkedIn, Hunter.io)
  • Tecnologias usadas (Wappalyzer, BuiltWith)
  • Filtraciones previas (Have I Been Pwned)
  • Repositorios de codigo (GitHub, GitLab)
# Enumerar subdominios
subfinder -d empresa.com -silent | httpx -silent

# Buscar tecnologias
whatweb https://empresa.com

2. Escaneo

Interactuar con los sistemas para identificar servicios, versiones y posibles vulnerabilidades:

# Escaneo de puertos y servicios
nmap -sV -sC -oA scan_empresa empresa.com

# Escaneo web de vulnerabilidades
nuclei -u https://empresa.com -severity critical,high

# Escaneo de directorios
feroxbuster -u https://empresa.com -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt

3. Explotacion

Intentar explotar las vulnerabilidades encontradas para obtener acceso:

  • Explotacion de servicios vulnerables (versiones sin parchear)
  • Inyeccion SQL, XSS, SSRF en aplicaciones web
  • Ataques a autenticacion (fuerza bruta, credential stuffing, bypass MFA)
  • Explotacion de configuraciones erroneas (S3 buckets publicos, permisos excesivos)

Regla critica: Documentar cada paso. Timestamps, capturas de pantalla, comandos ejecutados. Sin evidencia, el hallazgo no existe.

4. Post-explotacion

Una vez dentro, evaluar que tan lejos se puede llegar:

  • Escalada de privilegios: De usuario basico a administrador
  • Movimiento lateral: Saltar a otros sistemas de la red
  • Persistencia: Evaluar si seria posible mantener acceso (sin implementarla)
  • Exfiltracion: Demostrar acceso a datos sensibles
  • Pivot: Usar el sistema comprometido para atacar otros segmentos de red

5. Informe

El entregable mas importante del pentest:

Resumen ejecutivo: Para direccion. Riesgo global, hallazgos criticos, recomendaciones clave. Una pagina.

Informe tecnico: Para equipo de TI/seguridad. Cada hallazgo con:

  • Descripcion de la vulnerabilidad
  • Pasos de reproduccion (como explotarla)
  • Evidencia (screenshots, logs, respuestas HTTP)
  • Impacto (que podria hacer un atacante)
  • Recomendacion de remediacion
  • Severidad (CVSS o escala propia)
  • Referencia (CWE, OWASP, MITRE ATT&CK)

Herramientas esenciales

Reconocimiento

HerramientaUso
NmapEscaneo de puertos y servicios
AmassEnumeracion de subdominios
theHarvesterOSINT (emails, hosts)
ShodanBusqueda de dispositivos expuestos

Explotacion web

HerramientaUso
Burp SuiteProxy web, scanner, repeater
SQLmapInyeccion SQL automatizada
NucleiScanner de vulnerabilidades con templates
ffufFuzzing web rapido

Post-explotacion

HerramientaUso
MetasploitFramework de explotacion
BloodHoundAttack paths en Active Directory
MimikatzExtraccion de credenciales Windows
LinPEAS/WinPEASEscalada de privilegios
CrackMapExecMovimiento lateral

Distros especializadas


Pentesting y normativa

NormativaRequisito
ENS AltoPruebas de penetracion periodicas (CCN-STIC-807)
NIS2"Pruebas y auditorias de seguridad periodicas"
DORATLPT (Threat-Led Penetration Testing) obligatorio para entidades significativas
PCI-DSSPentest externo e interno anual (Req. 11.3)
ISO 27001Pruebas tecnicas como parte del analisis de riesgos (A.12.6, A.18.2)

Contratar un pentest

Que pedir en la propuesta

  1. Alcance definido: Que IP/dominios/apps se testean
  2. Metodologia: OWASP, PTES, OSSTMM, o propia documentada
  3. Equipo: Certificaciones del equipo (OSCP, GPEN)
  4. Entregables: Informe ejecutivo + tecnico + retest incluido
  5. Seguro de responsabilidad civil: Imprescindible
  6. Clausula de confidencialidad: NDA firmado antes de empezar

Red flags

  • No piden autorizacion firmada antes de empezar
  • Prometen "100% seguro" despues del pentest
  • Solo usan herramientas automatizadas (eso es un vulnerability assessment)
  • No ofrecen retest para verificar remediacion
  • No tienen seguro profesional

Siguientes pasos

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.