Descifrando datos operativos
Descifrando datos operativos
Red Team — Plano de Ataque // 02
Nmap de principio a fin — el estándar de la industria
El escaneo de red es donde el reconocimiento pasivo se convierte en activo. Aquí ya estás enviando paquetes al objetivo — y eso significa que eres detectable. Nmap es la herramienta estándar de la industria. Este PlayBook te enseña a usarla como un profesional.
Objetivo de este Protocolo
Al terminar vas a poder mapear todos los puertos, servicios y versiones de software de cualquier host en tu lab — y entender qué significa cada resultado para un atacante.
Antes de escanear puertos necesitas saber qué hosts están vivos. El ping sweep hace esto rápido para un rango completo.
# Ping sweep — descubre qué IPs están activas
nmap -sn 192.168.1.0/24
# Más rápido para redes grandes:
nmap -sn 192.168.1.0/24 --min-rate 1000Nmap scan report for 192.168.1.1
Host is up (0.0021s latency).
Nmap scan report for 192.168.1.200
Host is up (0.00054s latency).
Nmap done: 256 IP addresses (2 hosts up) scanned in 2.45 seconds-sn significa sin escaneo de puertos — solo comprueba si el host está vivo. Más rápido y menos ruidoso.
Escanea los 1000 puertos más comunes del objetivo. Es el punto de partida de cualquier enumeración.
# Top 1000 puertos TCP:
nmap 192.168.1.200
# Con detección de versión y OS:
nmap -sV -O 192.168.1.200PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 4.7p1
80/tcp open http Apache httpd 2.2.8
3306/tcp open mysql MySQL 5.0.51a
8180/tcp open http Apache Tomcat/Coyote JSPvsftpd 2.3.4 tiene una backdoor conocida (CVE-2011-2523). Esta salida es de Metasploitable2 — una VM diseñada para practicar.
El escaneo por defecto solo revisa 1000 puertos. Los atacantes buscan servicios en puertos no estándar.
# Todos los puertos (0-65535):
nmap -p- 192.168.1.200
# Versión rápida:
nmap -p- --min-rate 5000 192.168.1.200
# Solo puertos específicos:
nmap -p 21,22,80,443,3306,8080 192.168.1.200-p- puede tardar varios minutos en red lenta. Usa --min-rate 5000 para acelerarlo en labs.
El flag -A activa detección de versión, OS, traceroute y scripts NSE en un solo comando.
nmap -A -p 21,22,80,3306 192.168.1.20021/tcp open ftp vsftpd 2.3.4
|_ftp-anon: Anonymous FTP login allowed
80/tcp open http Apache httpd 2.2.8
|_http-title: Metasploitable2 - Linux
Running: Linux 2.6.X
OS details: Linux 2.6.9 - 2.6.33Anonymous FTP login allowed — el servidor acepta conexiones sin credenciales. Combinado con la backdoor de vsftpd 2.3.4 esto es crítico.
Nmap incluye scripts específicos para detectar vulnerabilidades conocidas. Rápido y viene integrado.
# Scripts de vulnerabilidades generales:
nmap --script vuln 192.168.1.200
# Script específico para EternalBlue (SMB):
nmap --script smb-vuln-ms17-010 192.168.1.200
# Scripts para FTP:
nmap --script ftp-anon,ftp-vsftpd-backdoor 192.168.1.200| ftp-vsftpd-backdoor:
| VULNERABLE:
| vsFTPd version 2.3.4 backdoor
| State: VULNERABLE (Exploitable)
| IDs: CVE:CVE-2011-2523Nmap ya confirmó que la backdoor es exploitable. En un pentest real esto va al reporte como finding crítico con su CVE.
Siempre guarda los outputs de Nmap. Los formatos grepable y XML son útiles para procesar con otras herramientas.
# Guarda en todos los formatos:
nmap -A -p- 192.168.1.200 -oA escaneo_target
# Genera tres archivos:
# escaneo_target.nmap → output normal legible
# escaneo_target.gnmap → formato grepable
# escaneo_target.xml → XML para Metasploit/Dradis
# Busca puertos abiertos en el output guardado:
grep "open" escaneo_target.gnmapEl XML es importable directamente en Metasploit con db_import. Acostúmbrate a guardar siempre.
El escaneo de red ES detectable. IDS/IPS como Snort o Suricata alertan en escaneos agresivos.
Para ser menos detectable usa -sS (SYN scan) y baja el rate: --max-rate 100.
Nunca escanees sin autorización escrita. En México y LATAM es delito.
En un pentest real acuerda con el cliente si el escaneo debe ser stealth o puede ser agresivo.