El hacking ético no tiene nada de magia: es metodología y herramientas. Un pentester profesional no necesita dominarlo todo a la vez, pero sí conoce el ecosistema completo para elegir el instrumento correcto en cada fase de una auditoría. Esta guía reúne las herramientas fundamentales organizadas por categoría, explica para qué sirve cada una y cuándo usarla, y da una hoja de ruta para quien empieza.
La mayoría de estas herramientas vienen preinstaladas en Kali Linux, la distribución de referencia para auditorías de seguridad. Antes de usarlas fuera de un entorno de laboratorio, lee el aviso legal al final de este artículo.
Resumen de herramientas por categoría
| Herramienta | Categoría | Para qué sirve |
|---|---|---|
| Nmap | Reconocimiento | Descubrimiento de hosts, puertos abiertos y versiones de servicios |
| theHarvester / Recon-ng | Reconocimiento | OSINT pasivo: correos, subdominios, IPs desde fuentes públicas |
| Burp Suite | Web | Proxy de interceptación y auditoría de aplicaciones web |
| OWASP ZAP | Web | Escáner automático de vulnerabilidades web, gratuito y open source |
| SQLMap | Web | Detección y explotación automatizada de inyecciones SQL |
| Nikto | Web | Escáner de servidores web: configuraciones inseguras y componentes obsoletos |
| Metasploit | Explotación | Framework de explotación modular con cientos de exploits y payloads |
| Wireshark | Red / sniffing | Análisis visual de tráfico de red a nivel de paquete |
| tcpdump | Red / sniffing | Captura de paquetes en línea de comandos, ideal para servidores remotos |
| John the Ripper | Contraseñas | Cracking de hashes (diccionario y fuerza bruta) en múltiples formatos |
| Hashcat | Contraseñas | Cracking acelerado por GPU, el más rápido para hashes complejos |
| Hydra | Contraseñas | Ataques de fuerza bruta online a protocolos (SSH, FTP, HTTP, SMB…) |
| Aircrack-ng | WiFi | Auditoría de redes inalámbricas: captura de handshakes y cracking WPA/WPA2 |
| Ghidra | Ingeniería inversa | Desensamblado y decompilación de binarios, alternativa open source a IDA Pro |
| MITRE ATT&CK | Conocimiento | Base de conocimiento de tácticas y técnicas reales usadas por actores de amenaza |
| OWASP Top 10 | Conocimiento | Las diez categorías de riesgo más críticas en aplicaciones web |

Herramientas de reconocimiento
La fase de reconocimiento consiste en recopilar información sobre el objetivo antes de interactuar directamente con él. Es la base de cualquier auditoría bien hecha.
Nmap — el escáner de red universal
Nmap (nmap.org) es la herramienta más utilizada para descubrir hosts activos en una red, identificar puertos abiertos y determinar las versiones de los servicios que corren en ellos. Con un solo comando puedes obtener un mapa completo de la superficie de ataque de un sistema.
Se usa en la fase inicial de cualquier auditoría: enumeración de la red, detección de sistemas operativos (flag -O) y versiones de servicios (-sV). Sus NSE scripts permiten automatizar comprobaciones específicas, como detectar vulnerabilidades concretas en servicios SMB o HTTP.
nmap -sV -sC -p- --open 192.168.1.1
theHarvester y Recon-ng — OSINT pasivo
theHarvester (GitHub) recopila correos electrónicos, subdominios, direcciones IP y nombres de empleados desde fuentes públicas (Google, Bing, LinkedIn, Shodan…) sin enviar un solo paquete al objetivo. Es el primer paso en cualquier reconocimiento pasivo.
Recon-ng (GitHub) amplía esa capacidad con un framework modular parecido a Metasploit, orientado solo a OSINT. Permite encadenar módulos de búsqueda y exportar los resultados a bases de datos para análisis posterior.
Cuándo usarlos: en reconocimiento externo, antes de tocar la infraestructura del objetivo. Son legales sin restricciones porque solo consultan información ya pública.
Herramientas para análisis de aplicaciones web
Las aplicaciones web concentran la mayoría de las vulnerabilidades explotables en entornos corporativos. Estas cuatro herramientas cubren el análisis desde enfoques complementarios.
Burp Suite — el proxy del pentester web
Burp Suite (PortSwigger) es el estándar de facto en auditorías de aplicaciones web. Actúa como proxy entre el navegador y el servidor, y te deja interceptar, modificar y repetir peticiones HTTP/HTTPS. Su módulo Scanner (en la versión Pro) automatiza la detección de vulnerabilidades como XSS, SQLi, SSRF o IDOR.
Se usa en la fase de análisis activo de la aplicación: mapeo de funcionalidades, pruebas de autenticación, fuzzing de parámetros y explotación manual. La versión Community es gratuita; la versión Pro (portswigger.net/burp) es la referencia profesional.
OWASP ZAP — el escáner open source
OWASP ZAP (zaproxy.org), mantenido hoy por Checkmarx, es la alternativa gratuita y de código abierto a Burp. Incluye escáner activo automatizado, spider, y modos de integración en pipelines CI/CD. Resulta especialmente útil en entornos donde hace falta automatizar escaneos periódicos sin coste de licencia.
Cuándo elegir ZAP sobre Burp: proyectos open source, integración continua, o cuando el presupuesto no incluye licencia Pro.
SQLMap — inyecciones SQL automatizadas
SQLMap (sqlmap.org) detecta y explota automáticamente vulnerabilidades de inyección SQL en parámetros web. Soporta todos los motores de base de datos habituales (MySQL, PostgreSQL, MSSQL, Oracle…) y técnicas avanzadas como blind SQL injection y time-based injection.
Se usa cuando se sospecha o se ha detectado a mano un punto de entrada SQLi: basta pasarle la URL con el parámetro vulnerable y SQLMap hace el resto, hasta extraer tablas, datos o credenciales.
sqlmap -u "https://objetivo.com/page?id=1" --dbs
Nikto — escáner de configuración de servidores web
Nikto (GitHub) analiza servidores web en busca de configuraciones inseguras, software desactualizado, archivos expuestos y cabeceras de seguridad ausentes. No es un escáner de aplicación profundo, sino una comprobación rápida de la capa de servidor.
Es ruidoso (genera mucho tráfico) y se usa al inicio del análisis web, antes de profundizar con Burp o ZAP.
Frameworks de explotación
Metasploit — el framework de pentesting más usado del mundo

msfconsole de Metasploit Framework. Fuente: Cornstalk, vía Wikimedia Commons (CC BY-SA 3.0)Metasploit (metasploit.com, Rapid7) es el framework de explotación modular más utilizado en el mundo. Centraliza cientos de exploits, payloads, encoders y módulos auxiliares en una interfaz unificada (msfconsole). Te permite desde explotar una vulnerabilidad concreta hasta mantener post-explotación (Meterpreter, pivoting, extracción de credenciales).
Se usa en la fase de explotación, una vez identificada una vulnerabilidad confirmada. La versión Framework es open source; Metasploit Pro añade automatización empresarial.
Sniffing y análisis de tráfico de red
Wireshark — el analizador visual de paquetes
Wireshark (wireshark.org) captura y analiza el tráfico de red en tiempo real con una interfaz gráfica que permite filtrar, inspeccionar y seguir conversaciones completas. Es indispensable para análisis forense de red, detección de credenciales en texto claro y comprensión de protocolos.
Se usa en redes donde se tiene acceso al segmento (o mediante un punto de acceso controlado): análisis de protocolos, detección de tráfico malicioso, auditoría de comunicaciones no cifradas.
tcpdump — captura en línea de comandos
tcpdump (tcpdump.org) hace lo mismo que Wireshark pero desde la terminal, lo que lo hace ideal para servidores remotos sin interfaz gráfica. Los archivos .pcap que genera se pueden abrir después en Wireshark para un análisis visual.
tcpdump -i eth0 -w captura.pcap port 80
Ataques a contraseñas y hashes
John the Ripper — cracking clásico y versátil
John the Ripper (openwall.com/john) es el cracker de contraseñas más veterano y reconocido. Soporta cientos de formatos de hash (NTLM, SHA, bcrypt, MD5…) y permite ataques por diccionario, fuerza bruta y reglas de transformación.
Se usa cuando se han obtenido hashes de una base de datos o un archivo de contraseñas y se quiere recuperar las contraseñas en texto claro. Su versión comunitaria (Jumbo) amplía los formatos soportados.
Hashcat — el más rápido gracias a la GPU
Hashcat (hashcat.net) es el cracker de hashes más rápido disponible, porque usa la GPU para paralelizar los cálculos. Soporta más de 300 tipos de hash y varios modos de ataque (diccionario, combinación, máscara, reglas).
Se elige sobre John cuando los hashes son modernos y robustos (bcrypt, scrypt, Argon2) y la velocidad importa, o cuando se dispone de una GPU dedicada.
Hydra — fuerza bruta online sobre protocolos
Hydra (GitHub) realiza ataques de fuerza bruta online contra servicios de red: SSH, FTP, HTTP (formularios de login), SMB, RDP, SMTP y decenas más. A diferencia de John o Hashcat, actúa directamente contra el servicio en producción.
Atención: Hydra genera muchos intentos de login y puede activar bloqueos de cuenta o alertas de seguridad. Úsalo solo en entornos de prueba con autorización explícita.
Auditoría de redes WiFi
Aircrack-ng — la suite completa para redes inalámbricas
Aircrack-ng (aircrack-ng.org) es una suite de herramientas para auditar la seguridad de redes WiFi. Incluye módulos para poner la tarjeta de red en modo monitor (airmon-ng), capturar paquetes (airodump-ng), inyectar tráfico (aireplay-ng) y crackear el handshake WPA/WPA2 capturado (aircrack-ng).
Se usa en auditorías de redes inalámbricas para comprobar la robustez de las contraseñas WiFi corporativas o domésticas. Requiere una tarjeta de red compatible con modo monitor e inyección de paquetes.
Ingeniería inversa
Ghidra — el desensamblador de la NSA, ahora open source
Ghidra (ghidra-sre.org) es el framework de ingeniería inversa que la NSA publicó en 2019. Permite desensamblar y decompilar binarios en varias arquitecturas (x86, ARM, MIPS…) para analizar su funcionamiento sin acceso al código fuente. Es la alternativa gratuita más completa a IDA Pro.
Se usa en análisis de malware, búsqueda de vulnerabilidades en binarios propietarios (con permiso) y CTF de tipo reversing. Tiene una interfaz gráfica completa y soporte para scripting en Python y Java.
Frameworks de conocimiento
Más que herramientas de software, estos recursos organizan el conocimiento del adversario y son referencia obligatoria para cualquier profesional de seguridad.
MITRE ATT&CK — el mapa del comportamiento del atacante
MITRE ATT&CK (attack.mitre.org) es una base de conocimiento que documenta las tácticas, técnicas y procedimientos (TTPs) reales que usan grupos de atacantes documentados. La versión Enterprise v19 (2026) incluye 15 tácticas y más de 200 técnicas.
Se usa para planificar ejercicios de red team (qué técnicas simular), mapear los hallazgos de una auditoría a TTPs conocidos, y diseñar defensas basadas en comportamiento real del adversario.
OWASP Top 10 — los riesgos críticos en aplicaciones web
OWASP Top 10 2025 (owasp.org) es la lista de las diez categorías de riesgo más críticas en aplicaciones web, actualizada con los datos de vulnerabilidades reales más recientes. Funciona como checklist de referencia en cualquier auditoría web y marca el orden de prioridades en el análisis.
Kali Linux: el entorno de trabajo del hacker ético
La mayoría de las herramientas de esta guía vienen preinstaladas en Kali Linux, la distribución GNU/Linux mantenida por Offensive Security que se ha convertido en el sistema operativo de referencia para auditorías de seguridad y pentesting. No es obligatorio usarla (cada herramienta funciona en cualquier sistema) pero centralizar el entorno en Kali ahorra horas de configuración y garantiza compatibilidad entre herramientas.
¿Por dónde empezar? Hoja de ruta para principiantes
El ecosistema de herramientas es amplio, pero no hay que aprenderlas todas a la vez. Una secuencia lógica para quien empieza:
- Monta un laboratorio: instala Kali Linux en una máquina virtual y levanta una máquina vulnerable (DVWA, Metasploitable o las máquinas de plataformas como TryHackMe o Hack The Box).
- Aprende reconocimiento: practica con Nmap hasta que el escaneo de puertos y la enumeración de servicios te salgan casi automáticos. Añade theHarvester para OSINT.
- Pasa a aplicaciones web: estudia el OWASP Top 10 y practica con Burp Suite en PortSwigger Web Security Academy (gratuita). Es el camino más corto hacia el primer trabajo en ciberseguridad ofensiva.
- Explora Metasploit en entornos de laboratorio para entender cómo funciona la explotación y la post-explotación.
- Especialízate: según tus intereses, profundiza en análisis web, red team, análisis de malware o WiFi. El curso de hacking web de esta misma web cubre los primeros tres pasos de forma guiada y práctica.
- Practica en entornos legales: plataformas de práctica como TryHackMe, Hack The Box o PortSwigger Web Security Academy ofrecen máquinas vulnerables legales donde aplicar todas estas herramientas.
- Cuando tengas experiencia, plantéate participar en programas de bug bounty para ganar dinero encontrando vulnerabilidades reales de forma legal.
Las herramientas en acción (vídeo)
Preguntas frecuentes sobre herramientas de hacking ético
¿Son legales estas herramientas en España?
Las herramientas en sí mismas son completamente legales: son software que puede descargarse y usarse libremente. Lo que la ley regula es el uso sin autorización. Usar Nmap, Metasploit o Burp Suite contra sistemas propios, en laboratorio o con permiso escrito del propietario es perfectamente legal. Usarlos contra sistemas ajenos sin permiso puede ser delito según los artículos 197 bis y 264 del Código Penal español.
¿Necesito saber programar para usar estas herramientas?
No hace falta para empezar, pero programar mejora mucho tu capacidad. Conocer Python te permite escribir scripts propios, automatizar tareas repetitivas y entender cómo funcionan las herramientas por dentro. Muchas (Metasploit, Recon-ng, Burp) tienen API o módulos en Python. Para comenzar, basta con aprender a ejecutarlas desde la línea de comandos y entender qué hace cada opción.
¿Cuál es la diferencia entre Burp Suite y OWASP ZAP?
Ambas actúan como proxy de interceptación para auditorías web, pero tienen enfoques distintos. Burp Suite (PortSwigger) es la opción preferida por la mayoría de pentesters profesionales gracias a su potencia, la calidad de su escáner (versión Pro) y su extenso ecosistema de plugins. OWASP ZAP es completamente gratuita y open source, perfecta para integraciones en CI/CD y proyectos sin presupuesto para licencias. Muchos profesionales usan ambas según el contexto.
¿Tengo que instalar Kali Linux para usar estas herramientas?
No es obligatorio, pero sí muy recomendable para practicar. Kali Linux preinstala la mayoría de las herramientas de esta guía, lo que evita horas de configuración. Puedes instalarlo en una máquina virtual (VirtualBox, VMware) sin tocar tu sistema principal, o usar la versión WSL2 de Windows. Para entornos de producción, cada herramienta puede instalarse en cualquier distribución Linux o macOS.
¿Por qué herramienta debería empezar si soy principiante?
La secuencia más habitual entre los que empiezan es: Nmap (aprende a escanear redes), Burp Suite Community (aprende a analizar aplicaciones web junto con los labs gratuitos de PortSwigger) y Metasploit en una máquina vulnerable como Metasploitable. Estas tres cubren las fases principales de una auditoría básica y son las que más aparecen en certificaciones de entrada como la eJPT o el CEH. Las demás se aprenden a medida que avanzas en los escenarios que lo piden.
Aviso legal — uso ético y responsable
Las herramientas de esta guía son de uso profesional en el contexto del hacking ético y las auditorías de seguridad autorizadas. Su uso sin autorización expresa del propietario de los sistemas puede ser delito penal en España:
- Art. 197 bis CP: acceso no autorizado a sistemas informáticos (hasta 2 años de prisión).
- Art. 264 CP: daños informáticos, interferencia en sistemas (hasta 8 años en casos graves).
Toda práctica con estas herramientas debe hacerse en entornos propios, laboratorios controlados o sistemas de terceros con permiso escrito. Las plataformas como TryHackMe, Hack The Box o PortSwigger Web Security Academy ofrecen entornos legales pensados específicamente para practicar.
