🔴 Red Teamer

Emulación de adversarios, evasión y dominio de Active Directory: no buscas todas las vulnerabilidades, buscas cumplir un objetivo sin que te vean.

Nivel de entrada: avanzado; parte de la ruta de Pentester · Foco: emulación de amenazas, C2, OPSEC y ataque a Active Directory · Certificación faro: CRTO / OSEP

🧭 Qué es y por qué importa

Un red teamer no es un pentester con otro nombre. Es una confusión cara, así que vale la pena separarlo bien:

La diferencia clave es el sigilo. Al pentester lo puede delatar un escaneo ruidoso y no pasa nada. Al red teamer lo delata una sola alerta de EDR y el ejercicio pierde parte de su valor. Por eso el oficio gira alrededor de tres ejes que el pentesting generalista apenas toca: evasión (AV/EDR, AMSI, logging), infraestructura C2 resiliente y OPSEC operativa disciplinada.

Un matiz importante: en banca y sectores regulados esto se formaliza como TIBER-EU (y marcos equivalentes), donde un equipo de inteligencia de amenazas define a qué adversario emular y el red team lo ejecuta contra el entorno de producción, coordinado con un grupo muy reducido de personas. No es "hackear por hackear": es una prueba de la capacidad de detección y respuesta de la organización. Si esto te suena más interesante que listar CVEs, este es tu rol.

🗓️ Un día en el puesto

No hay un día típico, pero sí fases típicas dentro de una operación de varias semanas:

Buena parte del tiempo es paciencia, higiene operativa y espera. La imagen de "teclear rápido en una terminal negra" es marketing; el trabajo real es metódico y aburrido en el buen sentido.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

C2:            Cobalt Strike, Sliver, Mythic, Havoc
Active Dir.:   BloodHound/SharpHound, Rubeus, Certipy, Impacket, Mimikatz
Evasión:       ofuscadores propios, ScareCrow, Donut, técnicas de AMSI/ETW bypass
Recon interno: PowerView, ADRecon, enumeración "living off the land"
Emulación:     MITRE ATT&CK, Atomic Red Team, CALDERA
Infra:         redirectores (Nginx/Apache), dominios con categorización, VPS efímeros

Aviso honesto: dominar Cobalt Strike o Sliver de verdad no se aprende en un curso — se aprende con horas de operación en entornos controlados propios. El curso te enseña el mapa; el terreno lo caminas tú.

Habilidades no técnicas

📚 Tu ruta en el programa

Esta ruta asume que ya completaste la de Pentester. El red team se construye encima de esa base ofensiva; no es un atajo para saltártela.

Orden recomendado (según el índice de rutas):

  1. 📚 Parte 7 — Red Team y operaciones ofensivas (161–180) · el núcleo del rol.
  2. 📚 Parte 6 — Análisis de malware (141–160) · para entender payloads, packing y evasión desde el lado del que analiza.
  3. 📚 Parte 5 — Explotación de sistemas y binarios (116–140) · desarrollo de exploits y evasión a bajo nivel.

Clases concretas por las que empezar:

Refuerzo desde las Partes 6 y 5:

Laboratorio

Practica siempre contra tu propio laboratorio. Probar payloads o evasiones fuera de un entorno autorizado no es aprender, es cometer un delito.

🎓 Certificaciones

Con archivo en el programa (mapean a partes concretas):

Las certificaciones faro del rol existen fuera del catálogo del curso, pero apunta a ellas:

Consulta el mapeo completo a certificaciones para ver cuánto cubre el programa de cada examen.

📈 Progresión de carrera y salario

Ruta habitual: Pentester → Red Team Operator → Red Team Lead → Head of Offensive Security. Casi nadie entra directo al red team; se llega tras años de ofensiva generalista.

Rangos orientativos y aproximados (varían mucho por empresa, sector y tu portfolio real; el red team suele pagar por encima del pentesting generalista):

Región            Junior/entrada*      Senior red teamer
----------------  -------------------  -----------------------
LATAM             USD 18k – 35k / año  USD 40k – 70k+ / año
España            EUR 30k – 45k / año  EUR 55k – 85k+ / año
Remoto (USD)      USD 70k – 100k / año USD 120k – 180k+ / año

* "Junior de red team" casi no existe como tal: normalmente es un pentester senior dando el salto. Los números remotos en USD asumen contratación por empresas de EE. UU./Europa, muy competida y con listón alto de inglés y experiencia demostrable.

Lo que de verdad mueve el salario en este rol no es el título: es un historial verificable de operaciones, aportes a herramientas open source, charlas y un buen manejo del inglés.

⚠️ Mitos y errores comunes

🚀 Siguientes pasos

  1. Cierra la ruta de Pentester si aún no lo has hecho. Sin esa base, para.
  2. Haz la Parte 7 completa y monta el laboratorio red-team-ad junto con GOAD.
  3. Practica evasión y payloads con el refuerzo de las Partes 6 y 5, siempre en tu laboratorio.
  4. Apunta a CRTO como primera certificación de rol; deja OSEP para después.
  5. Construye historial público: repos, writeups de laboratorios propios, aportes a herramientas. En este oficio, lo que demuestras vale más que lo que dices.