Fases de las pruebas de penetración: del reconocimiento al informe
Siga el ciclo de vida de una prueba de penetración: reconocimiento, análisis, explotación, postexplotación y el informe final que impulsa la corrección.
Fases de las pruebas de penetración: del reconocimiento al informe es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
El ciclo de vida de las pruebas de penetración
Una prueba de penetración estructurada sigue un ciclo de vida definido que garantiza una cobertura exhaustiva, minimiza el riesgo para los sistemas de producción y produce resultados útiles. El framework más adoptado procede de PTES (Penetration Testing Execution Standard) y está alineado con el enfoque de NIST. Sus fases son: planificación y definición del alcance, reconocimiento, análisis, explotación, postexplotación y elaboración de informes. Cada fase se basa en la anterior: no puede explotar lo que no ha descubierto ni informar sobre lo que no ha documentado. Omitir fases o realizarlas con prisas produce evaluaciones incompletas y hallazgos poco fiables.
# Penetration testing phases:
# 1. Planning & Scoping (Rules of Engagement)
# 2. Reconnaissance (OSINT + passive recon)
# 3. Scanning/Enumeration (active discovery)
# 4. Exploitation (attacking vulnerabilities)
# 5. Post-Exploitation (lateral movement, persistence)
# 6. Reporting (findings + recommendations)Fase 1: Planificación y definición del alcance
La fase de planificación establece la base legal y operativa del trabajo. Entre los principales entregables se incluyen: un Statement of Work (SOW) firmado que define los objetivos y los precios; un documento de Rules of Engagement (RoE) que especifica los objetivos autorizados, las franjas horarias, las técnicas prohibidas, los contactos de emergencia y los requisitos de gestión de datos; y una definición clara de los criterios de éxito (qué se considera el logro del objetivo). El alcance debe definirse con precisión para evitar la expansión involuntaria del alcance (probar accidentalmente sistemas no autorizados) y garantizar que la evaluación cubra los activos más críticos. Todos los canales de comunicación y procedimientos de escalamiento se establecen antes de comenzar cualquier trabajo técnico.
# Scoping questions to answer:
# - Which IP ranges/domains are in scope?
# - Are cloud environments (AWS/Azure/GCP) in scope?
# - Are physical attacks in scope?
# - Are employees fair game for phishing?
# - Are denial-of-service techniques permitted?
# - What notification procedures exist?
# - Who is the authorized point of contact?
# - What is the test window (dates/times)?
# - How will data be protected and destroyed after?Fase 2: Reconocimiento pasivo (OSINT)
El reconocimiento pasivo recopila información sobre el objetivo sin interactuar directamente con sus sistemas, utilizando fuentes públicas que no generan registros en el objetivo. Entre las fuentes se incluyen: registros WHOIS (registro del dominio y contacto del titular), registros DNS, registros de transparencia de certificados (que revelan subdominios), LinkedIn (nombres de empleados, cargos y tecnologías utilizadas), ofertas de empleo (que revelan la pila tecnológica y las herramientas), Shodan/Censys (servicios expuestos a Internet y puertos abiertos), repositorios de GitHub (código fuente y credenciales incluidas accidentalmente) y Google dorking (búsquedas específicas de sitios para localizar archivos confidenciales e interfaces expuestas).
# OSINT techniques (no target contact):
# WHOIS:
whois targetcompany.com
# DNS enumeration via public resolvers:
dig @8.8.8.8 targetcompany.com ANY
dnsx -d targetcompany.com -a -aaaa -cname -mx -ns
# Certificate transparency (subdomains):
curl 'https://crt.sh/?q=%.targetcompany.com&output=json'
# Google dorks:
# site:targetcompany.com filetype:pdf confidential
# site:targetcompany.com inurl:admin
# site:github.com targetcompany password OR apikeyFase 2: Reconocimiento activo
El reconocimiento activo implica interactuar directamente con los sistemas objetivo para recopilar información. Esto genera registros en el objetivo y es inherentemente más ruidoso que el reconocimiento pasivo. Entre las técnicas se incluyen el análisis de puertos (Nmap), la enumeración de servicios, los intentos de transferencia de zona DNS y la captura de banners. El límite entre el reconocimiento y el análisis no está claramente definido: el objetivo del reconocimiento es recopilar información, mientras que el análisis suele implicar la identificación de vulnerabilidades. Sin embargo, el reconocimiento activo puede activar alertas de IDS/IPS y ser detectado por un objetivo con una buena preparación de seguridad, por lo que los evaluadores equilibran exhaustividad y sigilo según el objetivo del trabajo (evaluar la detección frente a lograr un compromiso sigiloso).
# Active reconnaissance techniques:
# Host discovery:
nmap -sn 192.168.1.0/24 -oG alive_hosts.txt
# DNS zone transfer (if misconfigured):
dig axfr @ns1.targetcompany.com targetcompany.com
# Banner grabbing:
nc -v 192.168.1.10 22 # SSH version
curl -I https://targetcompany.com # web server header
# SMTP enumeration:
nmap --script smtp-enum-users 192.168.1.25
# Web crawler:
whatweb targetcompany.comFase 3: Análisis y evaluación de vulnerabilidades
La fase de análisis descubre sistemáticamente puertos abiertos, servicios, versiones de software y vulnerabilidades conocidas en los objetivos incluidos en el alcance. En esta fase se utilizan herramientas como Nmap para la enumeración de servicios y Nessus/OpenVAS para el análisis de vulnerabilidades. El profesional de pruebas de penetración revisa manualmente los resultados del escáner y correlaciona los hallazgos: una versión de Apache identificada por Nmap puede corresponderse con exploits conocidos en la base de datos de CVE. Esta fase también incluye el sondeo manual de aplicaciones web (con Burp Suite) y la evaluación de mecanismos de autenticación. El resultado es una lista priorizada de posibles rutas de ataque que se seguirán en la fase de explotación.
# Scanning phase workflow:
# 1. Port and service scan:
nmap -sV -sC -O 192.168.1.0/24 -oX services.xml
# 2. Vulnerability scan (Nessus/OpenVAS):
# Import Nmap results -> credentialed scan -> export report
# 3. Web application scanning:
burpsuite # manual + scanner
niklto -h https://192.168.1.10
wpscan --url https://targetsite.com # WordPress-specific
# 4. Correlate version with CVEs:
# searchsploit apache 2.4.41
# Check NVD: https://nvd.nist.gov/vuln/searchFase 4: Explotación
La fase de explotación intenta aprovechar las vulnerabilidades identificadas para obtener acceso no autorizado, escalar privilegios u alcanzar otros objetivos definidos. La explotación debe mantenerse estrictamente dentro del alcance y de las Rules of Engagement. Entre las técnicas se incluyen la explotación de vulnerabilidades sin parchear (mediante Metasploit o exploits manuales), los ataques contra credenciales (password spraying, credenciales predeterminadas y fuerza bruta), los ataques contra aplicaciones web (inyección SQL y explotación de XSS) y la ingeniería social, si está autorizada. Cada acción debe quedar documentada con marcas de tiempo: qué se hizo, cuándo, cuál fue el resultado y qué herramienta se utilizó. Esta documentación constituye la base de evidencias del informe final.
# Documentation during exploitation:
# Use a testing journal (OneNote, CherryTree, Obsidian)
# For each finding, record:
# - Date/time: 2026-06-15 14:32 UTC
# - Target: 192.168.1.25 (web-prod-01)
# - Finding: SQL injection in /login.php username parameter
# - Command: sqlmap -u 'http://target/login.php' --data 'user=*&pass=x'
# - Screenshot: login_sqli_01.png
# - Impact: retrieved admin credentials from users table
# - CVSS: 9.8 (Critical)Fase 5: Postexplotación
La postexplotación comienza después de obtener el acceso inicial y explora hasta dónde podría ampliar su alcance un atacante. Entre las actividades se incluyen: la escalada de privilegios (obtener permisos de administrador/root a partir del acceso limitado de un usuario), la obtención de credenciales (extraer hashes, tickets o contraseñas en texto plano), el movimiento lateral (acceder a otros sistemas mediante las credenciales obtenidas), el descubrimiento de datos (identificar datos confidenciales accesibles desde la posición comprometida) y el establecimiento de la persistencia (para simular el acceso a largo plazo de una APT). El objetivo es mostrar el impacto realista del compromiso inicial: no solo que se comprometió un sistema, sino hasta dónde podría llegar finalmente el atacante.
# Post-exploitation with Meterpreter (Metasploit):
meterpreter> sysinfo # OS/hostname
meterpreter> getuid # current user
meterpreter> getsystem # attempt privilege escalation
meterpreter> hashdump # dump local NTLM hashes
meterpreter> run post/multi/gather/credentials
meterpreter> run post/windows/manage/migrate # migrate to stable process
# Lateral movement (CrackMapExec with dumped hash):
crackmapexec smb 192.168.1.0/24 -u admin -H <NTLM_hash> --sharesPivoting y acceso a la red interna
El pivoting utiliza un host comprometido como relay para alcanzar segmentos de red que, de otro modo, serían inaccesibles para el profesional de pruebas de penetración (por ejemplo, una VLAN de base de datos interna a la que solo se puede acceder desde el servidor de aplicaciones). El comando route add de Metasploit y los túneles SSH (ssh -L para el reenvío local o ssh -D para un proxy SOCKS) son mecanismos de pivoting habituales. El pivoting demuestra si la segmentación de red es realmente eficaz: una red bien segmentada debería impedir que un servidor DMZ comprometido acceda a las bases de datos internas, mientras que una red plana permite el movimiento lateral sin restricciones. Documentar las rutas de pivoting en el informe muestra exactamente dónde existen brechas de segmentación.
# SSH local port forward (pivot):
# Access MySQL on internal server through compromised host:
ssh -L 3306:10.30.30.5:3306 user@compromised_host
# Now connect to MySQL locally:
mysql -h 127.0.0.1 -P 3306 -u root
# SOCKS proxy for full network pivot:
ssh -D 1080 user@compromised_host
# Use proxychains to route tools through SOCKS proxy:
proxychains nmap -sT 10.30.30.0/24
# Metasploit route add:
route add 10.30.30.0/24 <session_id>Limpieza y preservación de evidencias
Una vez finalizadas las pruebas, los profesionales deben realizar la limpieza: eliminar las puertas traseras, las cuentas y las herramientas que hayan instalado. A diferencia de los atacantes reales, los profesionales de pruebas de penetración están obligados por las Rules of Engagement a restaurar los sistemas a su estado anterior a la prueba. Entre las tareas de limpieza se incluyen: eliminar las cuentas de usuario creadas, borrar los archivos depositados (payloads y herramientas), eliminar los mecanismos de persistencia (suscripciones WMI, tareas programadas y claves de ejecución del registro) y confirmar con el cliente que han desaparecido todos los artefactos de prueba. La preservación de evidencias se realiza en paralelo: deben conservarse todas las capturas de pantalla, los resultados de las herramientas, los registros y las notas en un formato seguro para redactar el informe y para una posible consulta legal.
# Post-test cleanup checklist:
# Windows:
# - Delete created accounts: net user testuser /delete
# - Remove scheduled tasks: schtasks /delete /tn 'TestTask'
# - Remove registry persistence: reg delete HKLM\...
# - Delete dropped files: del C:\Windows\Temp\payload.exe
# - Clear event logs (if authorized): wevtutil cl Security
# Linux:
# - Remove cron jobs: crontab -r
# - Remove added SSH keys: edit ~/.ssh/authorized_keys
# - Delete dropped files: rm /tmp/payload.shFase 6: Elaboración del informe
El informe es el entregable definitivo que justifica el trabajo y orienta la corrección de los problemas. Un informe bien estructurado incluye: un resumen ejecutivo (calificación del riesgo, impacto empresarial y los tres hallazgos principales para la dirección); una sección de hallazgos técnicos (cada hallazgo con su gravedad, descripción, evidencias, pasos de reproducción, impacto empresarial y recomendaciones específicas de corrección); y un apéndice con los resultados sin procesar de las herramientas y cronologías detalladas. Los informes se clasifican como confidenciales, ya que contienen suficiente información para repetir el ataque. Normalmente, la entrega incluye una reunión informativa en la que el equipo de pruebas de penetración repasa los hallazgos y responde a las preguntas del cliente. Un buen informe es lo que diferencia un trabajo profesional de una simple exportación de resultados de un escáner.
Reconocimiento pasivo frente a activo para el examen
Security+ evalúa con frecuencia la diferencia entre el reconocimiento pasivo y el activo. El reconocimiento pasivo consiste en recopilar información de fuentes públicas sin contactar directamente con los sistemas objetivo, por lo que no se crean registros en el objetivo. Algunos ejemplos son consultar registros WHOIS, revisar LinkedIn, consultar registros de transparencia de certificados y realizar búsquedas en Shodan. El reconocimiento activo implica interactuar directamente con los sistemas objetivo, por ejemplo, mediante el análisis de puertos, la captura de banners o los intentos de transferencia de zona DNS. El reconocimiento activo genera registros y puede activar alertas de IDS. En un trabajo real, el reconocimiento pasivo precede al activo para crear un mapa antes de establecer cualquier contacto detectable con la red objetivo.
Comprobación rápida
Ponga a prueba su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
En esta lección ha aprendido que las pruebas de penetración siguen un ciclo de vida estructurado de planificación, reconocimiento, análisis, explotación, postexplotación y elaboración de informes; que el reconocimiento pasivo utiliza fuentes públicas de OSINT sin crear registros en el objetivo, mientras que el reconocimiento activo interactúa directamente con los sistemas; y que el informe final, con su resumen ejecutivo, sus hallazgos técnicos y sus recomendaciones específicas de corrección, es el entregable clave que impulsa las mejoras de seguridad. A continuación, exploraremos la puntuación CVSS y cómo priorizar la corrección de vulnerabilidades.
Preguntas frecuentes
¿La lección «Fases de las pruebas de penetración: del reconocimiento al informe» es gratis?
Sí — el texto completo de «Fases de las pruebas de penetración: del reconocimiento al informe» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Fases de las pruebas de penetración: del reconocimiento al informe»?
Siga el ciclo de vida de una prueba de penetración: reconocimiento, análisis, explotación, postexplotación y el informe final que impulsa la corrección. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Fases de las pruebas de penetración: del reconocimiento al informe»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Análisis de vulnerabilidades frente a pruebas de penetración
- Herramientas habituales de análisis: Nessus, OpenVAS y Nmap
- Fases de las pruebas de penetración: del reconocimiento al informe
- Puntuación CVSS y priorización de vulnerabilidades