Parte: 3 — Hacking ético y pentesting: metodología · Fuente: Nmap Network Scanning (G. Lyon) y Penetration Testing (G. Weidman) ⏱️ Duración estimada: 110 min · Nivel: Intermedio
Descubrir hosts vivos, puertos abiertos, servicios y versiones interactuando directamente con el objetivo mediante escaneo. El reconocimiento activo, sobre todo con nmap, convierte el mapa OSINT en una lista precisa de superficies atacables.
Al finalizar, el alumno podrá:
nmap -sn.-sV y sistema operativo con -O.| # | Tema | Por qué importa |
|---|---|---|
| 1 | Descubrimiento de hosts | Reduce el ruido escaneando solo lo vivo |
| 2 | SYN scan vs. connect scan | Sigilo y privilegios distintos |
| 3 | Escaneo UDP | Servicios críticos (DNS, SNMP) viven en UDP |
| 4 | Detección de versión -sV |
La versión determina qué exploits aplican |
| 5 | Nmap Scripting Engine (NSE) | Automatiza enumeración y detección |
| 6 | Timing y evasión (-T, --scan-delay) |
Evitar IDS o no tumbar servicios frágiles |
| 7 | Guardado de resultados (-oA) |
Trazabilidad para el informe |
-sS): envía SYN y no completa el handshake. Característica clave: rápido y relativamente sigiloso; requiere privilegios de root.-sT): completa el three-way handshake vía la pila del SO. Característica clave: no necesita root pero es más ruidoso y lento.-sV): interroga banners para identificar producto y versión. Característica clave: base para mapear CVEs.default, safe, vuln, auth para tareas concretas.-sU): sondea puertos UDP. Característica clave: lento por la ausencia de respuestas; imprescindible para SNMP/DNS.-T0–-T5): presets de velocidad. Característica clave: -T4 es un buen equilibrio; -T0/-T1 para evasión.sudo apt install -y nmap masscan
nmap --version
Monta un laboratorio aislado: Kali como atacante y Metasploitable 2/3 o una VM propia como objetivo, en una red host-only sin salida a Internet.
⚠️ Nota ética: el escaneo activo sí genera tráfico y puede ser detectado o considerado hostil. Ejecútalo únicamente contra tus propias máquinas de laboratorio o dentro de un alcance autorizado por escrito. Escanear IPs de terceros sin permiso puede ser ilegal.
Sustituye TARGET por la IP de tu VM vulnerable (por ejemplo 192.168.56.101).
bash
sudo nmap -sn 192.168.56.0/24
bash
sudo nmap -sS -T4 TARGET
bash
sudo nmap -sS -p- -T4 TARGET -oA full_tcp
bash
sudo nmap -sV -O -p 21,22,80,139,445 TARGET
bash
sudo nmap -sU -p 53,161,137 TARGET
-sC = categoría default, es decir --script=default):bash
sudo nmap -sC -p 21,80,445 TARGET
bash
sudo nmap -sS -sV -p- -oA recon_TARGET TARGET
-sS requiere root y -sT no.-T2 frente a -T4 sobre el mismo objetivo.--script http-title).open|filtered.-oA y localiza el archivo .gnmap: ¿para qué sirve?--scan-delay y -T1.Produce un inventario de servicios de tu VM objetivo: lista de puertos abiertos TCP y UDP, servicio, versión y sistema operativo estimado, guardado con -oA.
Criterio de aceptación: el inventario incluye al menos cinco puertos abiertos con su versión (-sV), un intento de detección de SO y los ficheros de salida .nmap, .gnmap y .xml presentes en disco.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "You requested a scan type which requires root" | Usa sudo o cambia a -sT |
Todos los puertos aparecen filtered |
Firewall o host equivocado; verifica ruta y estado del host |
| Escaneo UDP eterno | Es normal; limita puertos con -p y usa --host-timeout |
-O no acierta el SO |
Pocos puertos abiertos; añade -sV y --osscan-guess |
| Detectan el escaneo al instante | -T5 es muy ruidoso; baja a -T2 y usa --scan-delay |
❓ ¿masscan reemplaza a nmap?
No. masscan es ultrarrápido para descubrir puertos abiertos en rangos enormes, pero nmap es superior en detección de versión y NSE. Se combinan: masscan para descubrir, nmap para profundizar.
❓ ¿Por qué a veces un puerto sale open|filtered?
Es típico en UDP: nmap no recibe respuesta y no puede distinguir si está abierto o filtrado. Usa scripts o -sV para confirmar.
❓ ¿El escaneo puede tumbar un servicio? Sí, servicios frágiles (impresoras, SCADA, dispositivos IoT) pueden caer con escaneos agresivos. Baja el timing y coordínalo con el cliente si están en alcance.
❓ ¿Qué scripts NSE son seguros?
Las categorías safe y default evitan acciones intrusivas. Evita intrusive, exploit o brute salvo que el RoE lo permita.
Clase 068 — Reconocimiento pasivo e inteligencia de fuentes abiertas