🎯 Pentester / Ethical Hacker
Rompes cosas con permiso, por escrito y con método: reconocimiento, explotación, web,
post-explotación y un reporte que alguien pueda arreglar.
Nivel de entrada: intermedio (requiere base sólida de redes y sistemas) · Foco: ofensiva generalista · Certificación faro: OSCP
🧭 Qué es y por qué importa
Un pentester simula el ataque de un adversario real contra un sistema, una aplicación o una
red, dentro de un alcance acordado y por un tiempo limitado, para encontrar los caminos por
los que alguien malicioso entraría antes de que lo haga. No es "usar herramientas de
hacking": es reproducir un ataque, entender la causa raíz y traducirla a un informe que el
cliente pueda accionar.
Importa porque el resto de la organización trabaja con supuestos ("esto está bien
configurado", "este login es seguro") y tú los pones a prueba con evidencia. Un buen pentest
no entrega una lista de hallazgos de un escáner: entrega un relato demostrado de cómo se
compromete el objetivo y qué hay que cambiar para cerrarlo.
Conviene ser honesto desde el principio: es un rol generalista y exigente. Tocas redes,
web, binarios, Active Directory, criptografía aplicada y personas. Nadie domina todo a la vez;
se construye por capas y con muchas horas de laboratorio. La parte que este programa no
puede darte es la experiencia con clientes reales (gestión de alcance en producción,
comunicación con un cliente nervioso, responsabilidad legal). Eso llega con el trabajo.
🗓️ Un día en el puesto
No hay un día típico, pero un engagement suele verse así:
- Antes de tocar nada: revisar el alcance y las reglas de engagement. Qué IPs/dominios
entran, qué está prohibido (denegación de servicio, ingeniería social, horarios), a quién
avisar si algo se rompe. Esto es contrato, no burocracia.
- Reconocimiento y enumeración: mapear la superficie, identificar servicios, versiones y
puntos débiles. La mayor parte del tiempo real se va aquí, no en "lanzar el exploit".
- Explotación: convertir un hallazgo en acceso. A veces es una inyección, a veces una
credencial reutilizada, a veces una cadena de tres fallos menores.
- Post-explotación: escalar privilegios, moverse lateralmente, demostrar impacto (llegar
al dato o al sistema que le duele al negocio) sin causar daño.
- Documentar mientras avanzas: capturas, comandos, evidencia. El "yo me acuerdo" no
sobrevive a la redacción del informe tres días después.
- Reporte: el entregable real. Resumen ejecutivo para dirección, detalle técnico
reproducible para quien arregla, y priorización por riesgo. Aquí se gana o se pierde la
reputación.
Trabajo mayormente de escritorio, muchas horas de lectura y prueba/error, y bastante
frustración productiva. Si te desespera no encontrar el camino en la primera hora, este rol
te va a costar.
🧠 Qué necesitas saber
Conocimiento técnico
- Redes de verdad: TCP/IP, DNS, HTTP, enrutamiento, VPN. Si no entiendes qué pasa en el
cable, la explotación es magia y no oficio.
- Sistemas operativos por dentro: Linux y Windows, permisos, procesos, servicios,
y especialmente Active Directory (donde vive la mayoría de las redes corporativas).
- Web: el OWASP Top 10 y más allá; entender la aplicación, no solo pasar un escáner.
- Criptografía aplicada, no académica: cómo funcionan hashing, TLS y el almacenamiento
de contraseñas, y por qué su mal uso se vuelve un hallazgo.
- Bases de bajo nivel: stack, registros y cómo un programa se corrompe. No para volverte
desarrollador de exploits, sino para leer un fallo de memoria sin que sea un jeroglífico.
- Scripting: Python y Bash para automatizar lo repetitivo y adaptar exploits públicos.
Herramientas del oficio
- Recon/escaneo: Nmap, herramientas de OSINT, escáneres de vulnerabilidades (Nessus/OpenVAS).
- Web: Burp Suite (el estándar), OWASP ZAP, sqlmap.
- Explotación/post-explotación: Metasploit, msfvenom, Meterpreter, y herramientas de AD.
- Credenciales: John the Ripper y Hashcat para cracking; ataques de spraying/fuerza bruta.
- Bajo nivel: GDB/pwndbg, Ghidra para el día que toque un binario.
Regla del oficio: la herramienta es un multiplicador, no el conocimiento. Sabe hacer a mano lo
que la herramienta automatiza, o dependerás de ella cuando falle.
Habilidades no técnicas
- Escribir claro: tu producto final es un documento. Un pentester que no sabe redactar es
un pentester a medias.
- Ética y límites legales: actúas con autorización explícita y por escrito, siempre. La
línea entre pentester y delito es el permiso.
- Comunicación con no técnicos: explicar el riesgo a alguien que no sabe qué es un puerto.
- Persistencia y honestidad: documentar también lo que no lograste, sin inflar hallazgos.
📚 Tu ruta en el programa
El orden importa. Cada parte apoya a la siguiente; saltarte los fundamentos se paga después.
- 📚 Parte 0 — Fundamentos
(001–025). El cimiento común: sistemas, línea de comandos, y la ética y legalidad que
sostienen todo lo demás. No es opcional.
- 📚 Parte 1 — Redes
(026–045). Sin redes no hay reconocimiento ni pivoting que entiendas de verdad.
- 📚 Parte 2 — Criptografía aplicada
(046–065). Foco en hashing, TLS y contraseñas: lo que aparece como hallazgo en la práctica.
- 📚 Parte 3 — Pentesting: metodología
(066–085). El núcleo del rol. Aquí está el método completo, del alcance al informe. Clases
especialmente relevantes:
066 — Metodología (PTES/OSSTMM),
072 — Metasploit Framework,
077 — Escalada de privilegios en Windows
y 085 — Reporte profesional de pentest.
- 📚 Parte 4 — Seguridad web
(086–115). Gran parte de los objetivos reales son web. Empieza por
087 — OWASP Top 10
y 088 — Burp Suite.
- 📚 Parte 5 — Explotación de binarios
(116–140). Para el pentester generalista basta con 116–125: entender el stack, un
buffer overflow y las protecciones modernas. Empieza por
119 — Buffer overflow en stack (teoría).
El resto (heap, ROP avanzado, kernel) es territorio de exploit developer; vuelve cuando lo necesites.
- 📚 Parte 12 — OSINT e ingeniería social
(249–260). El reconocimiento humano y de fuentes abiertas que precede a casi todo ataque real.
Practica en los laboratorios, que es donde se aprende de verdad:
🎓 Certificaciones
Las certis abren puertas en filtros de RR. HH., pero lo que te contrata es demostrar que
sabes. Úsalo como orden, no como colección.
- 🎓 Security+ (SY0-701) — entrada.
No es ofensiva, pero valida la base y desbloquea entrevistas. Empieza aquí si vienes de cero.
- 🎓 CompTIA PenTest+ (PT0-002) —
puente. Cubre el método y las herramientas con un examen menos brutal que el OSCP; buen
paso intermedio.
- 🎓 OSCP (PEN-200) — el faro. Examen práctico de
24 horas: comprometes máquinas reales y escribes el informe. Es la carta de presentación
reconocida del rol. Difícil, y esa dificultad es justo su valor.
- eCPPT (INE/eLearnSecurity) — alternativa práctica muy valorada como paso previo o
paralelo al OSCP. En este programa se menciona como referencia; no tiene ficha propia.
Consulta el índice de certificaciones para ver cuánto cubre el
programa de cada examen. La honestidad del oficio: ninguna certi sustituye horas de laboratorio.
📈 Progresión de carrera y salario
Camino típico, con nombres que varían según la empresa:
- Junior pentester / analista de seguridad ofensiva —
trabajas dentro de un método definido y bajo supervisión. Es el escalón de entrada real, muy
habitual en consultoría, y tiene su propia guía de rol.
- Pentester — llevas engagements de principio a fin, incluido el reporte.
- Senior pentester / team lead — diriges evaluaciones complejas, mentorizas y hablas con
el cliente.
- Especialización o gestión: red teamer, exploit developer, AppSec, o líder de práctica
ofensiva. Muchos pasan por Red Teamer o AppSec / Bug Bounty.
Rangos salariales orientativos (brutos anuales, muy dependientes de país, experiencia,
sector e inglés; tómalos como referencia, no como promesa):
- LATAM: entrada aproximada USD 12.000–25.000; con experiencia USD 25.000–50.000+. Enorme
variación entre países y entre empresa local y multinacional.
- España: entrada aproximada 24.000–35.000 €; senior 45.000–65.000 €+.
- Remoto / USD (para clientes de EE. UU./Europa): rangos bastante más altos, con seniors
fácilmente por encima de USD 90.000–120.000, pero la competencia es global y la vara, alta.
El inglés técnico y un buen portafolio (writeups, CTF, laboratorios, un OSCP) mueven estos
números más que cualquier otra cosa.
⚠️ Mitos y errores comunes
- "El pentesting es lanzar exploits." El 80 % es reconocimiento, enumeración y reporte. El
exploit es el momento corto entre dos trabajos largos.
- "Con las herramientas basta." Un escáner encuentra lo evidente; el valor está en lo que
requiere entender el objetivo. Automatiza, pero sabe hacerlo a mano.
- "Certifícate y ya estás dentro." La certi es un filtro de entrada, no una garantía.
Sin práctica demostrable no pasas la parte técnica de la entrevista.
- "Puedo probar en cualquier sistema para aprender." No. Sin autorización escrita es
delito. Practica en laboratorios y plataformas legales, nunca en objetivos ajenos.
- "Si no encuentro nada rápido, no sirvo." La frustración es parte del método. Los buenos
pentesters son tercos y ordenados, no genios instantáneos.
- "Este curso me vuelve pentester profesional." Te da el conocimiento técnico y el método.
La experiencia con clientes reales, la gestión de alcance en producción y la responsabilidad
legal se ganan en el trabajo. El programa te hace competente y creíble; el oficio lo pule la práctica.
🚀 Siguientes pasos
- Si vienes de cero, no saltes: haz la Parte 0 completa antes de emocionarte con la explotación.
- Encadena Partes 1 → 2 → 3 y no pases de la 3 sin sentirte cómodo con la metodología.
- Monta el laboratorio
red-team-ad y practica cada técnica
que estudies; el conocimiento que no ejecutas se evapora.
- Ataca la Parte 4 en paralelo con
appsec-web y resuelve
CTF con regularidad.
- Apunta a la Security+ o la
PenTest+ como primer hito, y pon
la OSCP como meta a mediano plazo.
- Escribe writeups de lo que resuelves. Un portafolio público vale más que diez líneas en
el currículum.