Un pentester rota entre las mismas cuatro o cinco herramientas durante todo el día. No es por falta de alternativas: hay cientos. Es que en cada categoría hay una o dos que se consolidaron como estándar durante los últimos veinte años, y cambiarlas cuesta fricción sin beneficio claro.

Este es el mapa de esas herramientas. No es un manual de uso ni un catálogo exhaustivo: son las que aparecen en prácticamente cualquier trabajo profesional y cuyo nombre forma parte del vocabulario básico del rubro. Para una empresa, conocerlas sirve para leer mejor una propuesta técnica.


El sistema operativo

HerramientaQué aportaLicencia
Kali LinuxDistribución Debian con más de 600 herramientas ofensivas preinstaladasLibre
Parrot Security OSAlternativa más liviana, con énfasis en privacidad y forenseLibre
BlackArchBasada en Arch, el catálogo más extenso: más de 2.800 herramientasLibre

Kali es la referencia por tres razones, ninguna estrictamente técnica: lleva más de quince años de mantenimiento activo —viene de BackTrack—, se enseña en casi todos los cursos y certificaciones del mercado incluido el de OSCP, y la documentación del rubro la asume por defecto. No es la mejor distribución para atacar: es la que todo cliente, colega y tutorial da por sentada.

Está disponible como máquina virtual, instalación directa, contenedor, WSL en Windows e imagen para Raspberry Pi. Esa flexibilidad es parte de su dominio.

Hay una excepción que conviene entender: muchos equipos de red team trabajan directamente desde Windows. Un atacante real no opera desde un Kali evidente, usa un entorno parecido al de sus víctimas. Cuando el objetivo del ejercicio es fidelidad al adversario, el sistema operativo también se elige por eso.


Reconocimiento y enumeración

HerramientaQué haceLicencia
nmapDescubre hosts, puertos abiertos, servicios y versiones; con NSE detecta fallas concretasLibre
MasscanBarrido de rangos enormes en minutos, sacrificando precisión por velocidadLibre
Amass y SubfinderMapean todos los subdominios que una organización exponeLibre
theHarvesterRecolecta correos, subdominios e IPs desde fuentes públicasLibre
MaltegoAnálisis visual de relaciones entre personas, empresas y dominiosComercial, con edición gratuita
ShodanBuscador de dispositivos conectados a internetFreemium

nmap se publicó en 1997 y sigue siendo lo primero que abre la mayoría de los pentesters. Su ventaja es la cobertura acumulada: años de trabajo sobre cómo responden los sistemas a paquetes construidos de maneras particulares, más un motor de scripts que permite buscar vulnerabilidades específicas durante el escaneo.

Masscan no reemplaza a nmap, lo precede: barrido amplio primero para saber qué está vivo, enumeración detallada después sobre lo interesante.

La enumeración de subdominios merece atención del lado defensivo. Es común que una empresa no sepa cuántos subdominios tiene registrados, y los olvidados suelen ser la puerta de entrada más débil.


Aplicaciones web

HerramientaQué haceLicencia
Burp SuiteProxy que intercepta, modifica y repite cada petición entre navegador y aplicaciónCommunity gratis; Professional ~USD 449 al año
OWASP ZAPEquivalente libre: proxy, escáner y fuzzerLibre
sqlmapDetecta y explota inyección SQL de forma automatizadaLibre
ffuf y wfuzzDescubren directorios, parámetros y endpoints ocultos por diccionarioLibre

Burp es la herramienta central de la categoría; hay pentesters que no abren otra cosa durante el 80% de un trabajo sobre una aplicación web. Interceptar y modificar peticiones parece poco y habilita todo lo demás: manipulación de parámetros, salteo de controles del lado del cliente, fuzzing, pruebas de autenticación y autorización, análisis de APIs.

La versión Professional agrega el escáner y elimina los límites de velocidad del Intruder. Es una de las pocas herramientas comerciales que los profesionales compran de su bolsillo, y en un equipo interno es una línea fija del presupuesto de seguridad ofensiva. PortSwigger además publica la Web Security Academy, que es el curso gratuito más completo de hacking web disponible.

ZAP aparece sobre todo en dos contextos: equipos sin presupuesto para licencias y tuberías de integración continua donde se automatizan escaneos.


Explotación e infraestructura Windows

HerramientaQué haceLicencia
MetasploitMiles de exploits, payloads y módulos bajo una interfaz únicaFramework libre; Pro comercial
ImpacketScripts que implementan protocolos de red de Windows: psexec.py, secretsdump.py y decenas másLibre
NetExecEnumera, prueba credenciales y ejecuta en entornos de dominio; sucesor de CrackMapExecLibre
ResponderResponde consultas LLMNR, NBT-NS y mDNS para capturar hashes de la redLibre

Metasploit estandarizó en 2003 algo que antes era artesanal: encontrar el exploit, compilarlo, adaptar el payload y ejecutarlo. En 2026 los profesionales lo usan menos, porque los productos de antivirus y EDR detectan las firmas de sus payloads. Sigue siendo eficiente contra entornos sin defensa avanzada.

Responder ilustra por qué el pentest interno rinde: en muchas redes corporativas alcanza con dejarlo corriendo una hora para capturar credenciales, sin haber atacado nada. Los protocolos mismos filtran la información. Lo que corta esa cadena del lado defensivo no es otra herramienta, es tener segundo factor en los accesos internos, que es justo donde aparecen los huecos que deja el MFA en la mayoría de las PyMEs.


Active Directory

HerramientaQué haceLicencia
BloodHoundAnaliza Active Directory como un grafo y muestra el camino más corto a Domain AdminLibre
MimikatzExtrae contraseñas, hashes y tickets Kerberos de la memoria de WindowsLibre

BloodHound cambió la disciplina en 2016. Antes, encontrar esos caminos era análisis manual; ahora un pentester ve en segundos que desde una cuenta comprometida llega a Domain Admin en cuatro saltos. Su efecto llegó al lado defensivo: hoy un Active Directory se diseña pensando en qué mostraría BloodHound si alguien lo corriera, y los equipos internos lo usan para cerrar esos caminos antes que nadie los recorra.

Mimikatz es probablemente la herramienta de post-explotación más conocida. Microsoft respondió con Credential Guard y virtualización que reducen su efectividad, y en la mayoría de las redes reales sigue funcionando. Los EDR modernos la detectan por firma, así que en trabajos avanzados se usan variantes menos reconocibles.

Cómo se encadenan en un pentest interno

Cadena típica de un pentest interno Responder hashes de la red NetExec dónde sirven BloodHound camino a Domain Admin Impacket ejecución remota Mimikatz credenciales en memoria Ningún paso explota una vulnerabilidad: usan el funcionamiento normal del dominio Por eso se corta con configuración, no con parches

Ese detalle es el que más importa del lado defensivo. La cadena no depende de ninguna falla sin parchear: se apoya en comportamientos previstos de Windows y del dominio. Se corta con configuración —apagar LLMNR y NBT-NS, restringir permisos, segundo factor en accesos internos—, no esperando un boletín de seguridad.


Command and control

HerramientaQué haceLicencia
Cobalt StrikePlataforma completa de simulación de adversarios: payloads, C2 y trabajo en equipoComercial, más de USD 7.000 al año
SliverLa alternativa libre más madura, de Bishop FoxLibre
MythicFramework modular para equipos que personalizan a fondo sus operacionesLibre
HavocMás reciente, con foco en evasión modernaLibre
EmpirePost-explotación sobre PowerShell; menos central hoyLibre

Cobalt Strike tiene un costado incómodo: sus versiones pirateadas son de uso habitual entre grupos de ransomware. Los equipos de inteligencia de amenazas rastrean sus beacons como indicador de compromiso justamente porque los usan tanto los equipos legítimos como los atacantes reales. Fortra endureció los controles de distribución en los últimos años.

Empire perdió centralidad porque PowerShell es hoy uno de los vectores más vigilados por los EDR.


Credenciales, tráfico e ingeniería inversa

HerramientaQué haceLicencia
HashcatRompe hashes aprovechando GPU; más de 300 algoritmosLibre
John the RipperEl clásico previo, más versátil en formatos históricos y archivos cifradosLibre
HydraPrueba credenciales contra servicios vivos: SSH, RDP, FTP, formulariosLibre
WiresharkAnalizador de protocolos con captura en vivoLibre
tcpdumpCaptura por línea de comandos, para servidores sin interfaz gráficaLibre
GhidraIngeniería inversa de binarios, publicada por la NSA en 2019Libre
IDA ProEl estándar comercial histórico del rubroComercial
Radare2 y CutterAlternativas libres establecidas, populares en CTF e investigaciónLibre

Hashcat prueba miles de millones de contraseñas por segundo contra ciertos algoritmos con una GPU moderna. Eso explica por qué los sistemas actuales guardan contraseñas con funciones deliberadamente lentas como bcrypt o Argon2: la velocidad del atacante deja de alcanzar.

Hydra rinde cada vez menos, porque casi todos los servicios maduros aplican límites de intentos y bloqueo de cuenta.

La publicación de Ghidra cambió el ecosistema de ingeniería inversa: hasta 2019, una herramienta de ese nivel costaba miles de dólares.


Cómo se combinan según el trabajo

Pentest externo. Reconocimiento abierto con theHarvester, Amass y Shodan; masscan para el barrido; nmap para enumerar en detalle. Las aplicaciones web que aparecen se prueban con Burp. Si hay RDP o SSH publicados, se intenta con hydra, aunque en 2026 rara vez funciona.

Pentest interno de Active Directory. Es la cadena del diagrama de arriba, y suele dar resultados en las primeras horas.

Aplicación web. Burp domina: mapeo de endpoints, pruebas con el Repeater, fuzzing con el Intruder, escaneo automatizado. sqlmap si hay indicios de inyección SQL, ffuf para recursos ocultos.

Red teaming. Infraestructura propia de C2 con Cobalt Strike, Sliver o Mythic, redirectores, dominios comprados para el ejercicio y certificados válidos. El acceso inicial suele venir por phishing —el lado defensivo de eso es lo que mide la comparativa de seguridad de email para PyMEs— o por un servicio expuesto. Adentro, el trabajo combina BloodHound e Impacket con técnicas de evasión que no son herramientas sino métodos con scripting propio.


Las herramientas son la mitad del trabajo

Una empresa puede bajar Kali, correr nmap contra su propia red y abrir Burp contra su aplicación. Obtendrá resultados que parecen útiles. Interpretarlos es otra cosa: distinguir un falso positivo de un hallazgo real y traducir el conjunto en un plan de acción es exactamente lo que el entrenamiento profesional aporta y lo que las certificaciones buscan validar.

Esto pesa al evaluar propuestas de pentesting automatizado o servicios muy baratos. Si el servicio consiste en correr herramientas y entregar la salida cruda con formato, el valor es limitado.

La mayoría de las herramientas de la lista son libres. Las comerciales —Burp Professional, Cobalt Strike, IDA Pro— aportan interfaz pulida, soporte y funciones que exigen inversión de desarrollo. Un proveedor serio usa una mezcla de las dos, y eso no dice nada bueno ni malo sobre él.


Hacia dónde va el rubro

  • Las clásicas no se mueven. nmap, Burp y Metasploit llevan décadas como referencia y no hay señales de reemplazo.
  • El red teaming generó su propio ecosistema. Hace diez años no había frameworks accesibles; hoy hay cuatro o cinco maduros.
  • La nube trajo herramientas propias, como Pacu para AWS y MicroBurst para Azure. Es el área con desarrollo más activo.
  • La IA está entrando en análisis de código y automatización del reconocimiento. Es temprano para conclusiones.
  • Los EDR elevaron el piso. Las herramientas con firma conocida se detectan solas, así que el trabajo serio exige variantes propias y técnicas de evasión.

El contexto del servicio completo está en qué es pentesting, el perfil de quien lo ejecuta en qué es un pentester, y el panorama general en seguridad ofensiva. Para cuándo contratar un ejercicio de adversario completo, red teaming.