Un pentester rota entre las mismas cuatro o cinco herramientas durante todo el día. No es por falta de alternativas: hay cientos. Es que en cada categoría hay una o dos que se consolidaron como estándar durante los últimos veinte años, y cambiarlas cuesta fricción sin beneficio claro.
Este es el mapa de esas herramientas. No es un manual de uso ni un catálogo exhaustivo: son las que aparecen en prácticamente cualquier trabajo profesional y cuyo nombre forma parte del vocabulario básico del rubro. Para una empresa, conocerlas sirve para leer mejor una propuesta técnica.
El sistema operativo
| Herramienta | Qué aporta | Licencia |
|---|---|---|
| Kali Linux | Distribución Debian con más de 600 herramientas ofensivas preinstaladas | Libre |
| Parrot Security OS | Alternativa más liviana, con énfasis en privacidad y forense | Libre |
| BlackArch | Basada en Arch, el catálogo más extenso: más de 2.800 herramientas | Libre |
Kali es la referencia por tres razones, ninguna estrictamente técnica: lleva más de quince años de mantenimiento activo —viene de BackTrack—, se enseña en casi todos los cursos y certificaciones del mercado incluido el de OSCP, y la documentación del rubro la asume por defecto. No es la mejor distribución para atacar: es la que todo cliente, colega y tutorial da por sentada.
Está disponible como máquina virtual, instalación directa, contenedor, WSL en Windows e imagen para Raspberry Pi. Esa flexibilidad es parte de su dominio.
Hay una excepción que conviene entender: muchos equipos de red team trabajan directamente desde Windows. Un atacante real no opera desde un Kali evidente, usa un entorno parecido al de sus víctimas. Cuando el objetivo del ejercicio es fidelidad al adversario, el sistema operativo también se elige por eso.
Reconocimiento y enumeración
| Herramienta | Qué hace | Licencia |
|---|---|---|
| nmap | Descubre hosts, puertos abiertos, servicios y versiones; con NSE detecta fallas concretas | Libre |
| Masscan | Barrido de rangos enormes en minutos, sacrificando precisión por velocidad | Libre |
| Amass y Subfinder | Mapean todos los subdominios que una organización expone | Libre |
| theHarvester | Recolecta correos, subdominios e IPs desde fuentes públicas | Libre |
| Maltego | Análisis visual de relaciones entre personas, empresas y dominios | Comercial, con edición gratuita |
| Shodan | Buscador de dispositivos conectados a internet | Freemium |
nmap se publicó en 1997 y sigue siendo lo primero que abre la mayoría de los pentesters. Su ventaja es la cobertura acumulada: años de trabajo sobre cómo responden los sistemas a paquetes construidos de maneras particulares, más un motor de scripts que permite buscar vulnerabilidades específicas durante el escaneo.
Masscan no reemplaza a nmap, lo precede: barrido amplio primero para saber qué está vivo, enumeración detallada después sobre lo interesante.
La enumeración de subdominios merece atención del lado defensivo. Es común que una empresa no sepa cuántos subdominios tiene registrados, y los olvidados suelen ser la puerta de entrada más débil.
Aplicaciones web
| Herramienta | Qué hace | Licencia |
|---|---|---|
| Burp Suite | Proxy que intercepta, modifica y repite cada petición entre navegador y aplicación | Community gratis; Professional ~USD 449 al año |
| OWASP ZAP | Equivalente libre: proxy, escáner y fuzzer | Libre |
| sqlmap | Detecta y explota inyección SQL de forma automatizada | Libre |
| ffuf y wfuzz | Descubren directorios, parámetros y endpoints ocultos por diccionario | Libre |
Burp es la herramienta central de la categoría; hay pentesters que no abren otra cosa durante el 80% de un trabajo sobre una aplicación web. Interceptar y modificar peticiones parece poco y habilita todo lo demás: manipulación de parámetros, salteo de controles del lado del cliente, fuzzing, pruebas de autenticación y autorización, análisis de APIs.
La versión Professional agrega el escáner y elimina los límites de velocidad del Intruder. Es una de las pocas herramientas comerciales que los profesionales compran de su bolsillo, y en un equipo interno es una línea fija del presupuesto de seguridad ofensiva. PortSwigger además publica la Web Security Academy, que es el curso gratuito más completo de hacking web disponible.
ZAP aparece sobre todo en dos contextos: equipos sin presupuesto para licencias y tuberías de integración continua donde se automatizan escaneos.
Explotación e infraestructura Windows
| Herramienta | Qué hace | Licencia |
|---|---|---|
| Metasploit | Miles de exploits, payloads y módulos bajo una interfaz única | Framework libre; Pro comercial |
| Impacket | Scripts que implementan protocolos de red de Windows: psexec.py, secretsdump.py y decenas más | Libre |
| NetExec | Enumera, prueba credenciales y ejecuta en entornos de dominio; sucesor de CrackMapExec | Libre |
| Responder | Responde consultas LLMNR, NBT-NS y mDNS para capturar hashes de la red | Libre |
Metasploit estandarizó en 2003 algo que antes era artesanal: encontrar el exploit, compilarlo, adaptar el payload y ejecutarlo. En 2026 los profesionales lo usan menos, porque los productos de antivirus y EDR detectan las firmas de sus payloads. Sigue siendo eficiente contra entornos sin defensa avanzada.
Responder ilustra por qué el pentest interno rinde: en muchas redes corporativas alcanza con dejarlo corriendo una hora para capturar credenciales, sin haber atacado nada. Los protocolos mismos filtran la información. Lo que corta esa cadena del lado defensivo no es otra herramienta, es tener segundo factor en los accesos internos, que es justo donde aparecen los huecos que deja el MFA en la mayoría de las PyMEs.
Active Directory
| Herramienta | Qué hace | Licencia |
|---|---|---|
| BloodHound | Analiza Active Directory como un grafo y muestra el camino más corto a Domain Admin | Libre |
| Mimikatz | Extrae contraseñas, hashes y tickets Kerberos de la memoria de Windows | Libre |
BloodHound cambió la disciplina en 2016. Antes, encontrar esos caminos era análisis manual; ahora un pentester ve en segundos que desde una cuenta comprometida llega a Domain Admin en cuatro saltos. Su efecto llegó al lado defensivo: hoy un Active Directory se diseña pensando en qué mostraría BloodHound si alguien lo corriera, y los equipos internos lo usan para cerrar esos caminos antes que nadie los recorra.
Mimikatz es probablemente la herramienta de post-explotación más conocida. Microsoft respondió con Credential Guard y virtualización que reducen su efectividad, y en la mayoría de las redes reales sigue funcionando. Los EDR modernos la detectan por firma, así que en trabajos avanzados se usan variantes menos reconocibles.
Cómo se encadenan en un pentest interno
Ese detalle es el que más importa del lado defensivo. La cadena no depende de ninguna falla sin parchear: se apoya en comportamientos previstos de Windows y del dominio. Se corta con configuración —apagar LLMNR y NBT-NS, restringir permisos, segundo factor en accesos internos—, no esperando un boletín de seguridad.
Command and control
| Herramienta | Qué hace | Licencia |
|---|---|---|
| Cobalt Strike | Plataforma completa de simulación de adversarios: payloads, C2 y trabajo en equipo | Comercial, más de USD 7.000 al año |
| Sliver | La alternativa libre más madura, de Bishop Fox | Libre |
| Mythic | Framework modular para equipos que personalizan a fondo sus operaciones | Libre |
| Havoc | Más reciente, con foco en evasión moderna | Libre |
| Empire | Post-explotación sobre PowerShell; menos central hoy | Libre |
Cobalt Strike tiene un costado incómodo: sus versiones pirateadas son de uso habitual entre grupos de ransomware. Los equipos de inteligencia de amenazas rastrean sus beacons como indicador de compromiso justamente porque los usan tanto los equipos legítimos como los atacantes reales. Fortra endureció los controles de distribución en los últimos años.
Empire perdió centralidad porque PowerShell es hoy uno de los vectores más vigilados por los EDR.
Credenciales, tráfico e ingeniería inversa
| Herramienta | Qué hace | Licencia |
|---|---|---|
| Hashcat | Rompe hashes aprovechando GPU; más de 300 algoritmos | Libre |
| John the Ripper | El clásico previo, más versátil en formatos históricos y archivos cifrados | Libre |
| Hydra | Prueba credenciales contra servicios vivos: SSH, RDP, FTP, formularios | Libre |
| Wireshark | Analizador de protocolos con captura en vivo | Libre |
| tcpdump | Captura por línea de comandos, para servidores sin interfaz gráfica | Libre |
| Ghidra | Ingeniería inversa de binarios, publicada por la NSA en 2019 | Libre |
| IDA Pro | El estándar comercial histórico del rubro | Comercial |
| Radare2 y Cutter | Alternativas libres establecidas, populares en CTF e investigación | Libre |
Hashcat prueba miles de millones de contraseñas por segundo contra ciertos algoritmos con una GPU moderna. Eso explica por qué los sistemas actuales guardan contraseñas con funciones deliberadamente lentas como bcrypt o Argon2: la velocidad del atacante deja de alcanzar.
Hydra rinde cada vez menos, porque casi todos los servicios maduros aplican límites de intentos y bloqueo de cuenta.
La publicación de Ghidra cambió el ecosistema de ingeniería inversa: hasta 2019, una herramienta de ese nivel costaba miles de dólares.
Cómo se combinan según el trabajo
Pentest externo. Reconocimiento abierto con theHarvester, Amass y Shodan; masscan para el barrido; nmap para enumerar en detalle. Las aplicaciones web que aparecen se prueban con Burp. Si hay RDP o SSH publicados, se intenta con hydra, aunque en 2026 rara vez funciona.
Pentest interno de Active Directory. Es la cadena del diagrama de arriba, y suele dar resultados en las primeras horas.
Aplicación web. Burp domina: mapeo de endpoints, pruebas con el Repeater, fuzzing con el Intruder, escaneo automatizado. sqlmap si hay indicios de inyección SQL, ffuf para recursos ocultos.
Red teaming. Infraestructura propia de C2 con Cobalt Strike, Sliver o Mythic, redirectores, dominios comprados para el ejercicio y certificados válidos. El acceso inicial suele venir por phishing —el lado defensivo de eso es lo que mide la comparativa de seguridad de email para PyMEs— o por un servicio expuesto. Adentro, el trabajo combina BloodHound e Impacket con técnicas de evasión que no son herramientas sino métodos con scripting propio.
Las herramientas son la mitad del trabajo
Una empresa puede bajar Kali, correr nmap contra su propia red y abrir Burp contra su aplicación. Obtendrá resultados que parecen útiles. Interpretarlos es otra cosa: distinguir un falso positivo de un hallazgo real y traducir el conjunto en un plan de acción es exactamente lo que el entrenamiento profesional aporta y lo que las certificaciones buscan validar.
Esto pesa al evaluar propuestas de pentesting automatizado o servicios muy baratos. Si el servicio consiste en correr herramientas y entregar la salida cruda con formato, el valor es limitado.
La mayoría de las herramientas de la lista son libres. Las comerciales —Burp Professional, Cobalt Strike, IDA Pro— aportan interfaz pulida, soporte y funciones que exigen inversión de desarrollo. Un proveedor serio usa una mezcla de las dos, y eso no dice nada bueno ni malo sobre él.
Hacia dónde va el rubro
- Las clásicas no se mueven. nmap, Burp y Metasploit llevan décadas como referencia y no hay señales de reemplazo.
- El red teaming generó su propio ecosistema. Hace diez años no había frameworks accesibles; hoy hay cuatro o cinco maduros.
- La nube trajo herramientas propias, como Pacu para AWS y MicroBurst para Azure. Es el área con desarrollo más activo.
- La IA está entrando en análisis de código y automatización del reconocimiento. Es temprano para conclusiones.
- Los EDR elevaron el piso. Las herramientas con firma conocida se detectan solas, así que el trabajo serio exige variantes propias y técnicas de evasión.
El contexto del servicio completo está en qué es pentesting, el perfil de quien lo ejecuta en qué es un pentester, y el panorama general en seguridad ofensiva. Para cuándo contratar un ejercicio de adversario completo, red teaming.