La selección de herramientas de este artículo es editorial y orientativa: no existe una lista oficial que defina “las mejores” para todo pentest. Una utilidad es buena cuando encaja con el alcance, el sistema, la evidencia que necesitas y el nivel de riesgo aceptado. Por eso la pregunta útil no es «¿qué herramienta está de moda?», sino «¿qué problema técnico necesito investigar y qué evidencia me permitirá tomar una decisión?».

Si todavía estás construyendo base, conviene empezar por redes, Linux, sistemas y scripting antes de profundizar en hacking ético. Si ya tienes fundamentos, esta página funciona como mapa de herramientas; el aprendizaje profesional completo pertenece al roadmap para convertirse en pentester y al roadmap de Red Team.

Respuesta rápida: qué herramienta usar para cada tipo de problema #

NecesidadHerramientas que conviene conocerQué deberías aprender realmente
Descubrir red y serviciosNmapTCP/IP, puertos, estados, servicios y alcance.
Analizar tráficoWireshark, tcpdump, TSharkProtocolos, flujos, filtros y evidencia de red.
Probar aplicaciones webBurp Suite, OWASP ZAP, DevToolsHTTP, sesiones, autenticación, APIs y lógica de negocio.
Descubrir rutas/contenidoffuf, GobusterEnumeración, respuestas HTTP y reducción de falsos positivos.
Comprobar exposiciones conocidasNuclei, Greenbone CE, NessusAlcance, plantillas/plugins, validación y priorización.
Validar fallos conocidossqlmap, Metasploit FrameworkPrecondiciones, impacto, control de daños y evidencia.
Mapear superficie externaAmass, theHarvester, SpiderFoot, MaltegoOSINT, DNS, atribución, verificación y límites de la fuente.
Entender identidades WindowsBloodHound, Impacket, NetExecAD, Kerberos, NTLM, ACL, privilegios y relaciones.
Auditar credencialesHashcat, John the Ripper, HydraHashes, políticas de contraseña, bloqueo y pruebas offline/online.
Analizar binarios/firmwareExifTool, strings, binwalk, Ghidra, GDBFormatos, metadatos, ensamblador, memoria y reversing.
Auditar cloud y códigoProwler, ScoutSuite, Semgrep, GitleaksIAM, configuración, SAST y gestión de secretos.
Automatizar y reproducirGit, Python, Bash, PowerShell, jq, Docker, virtualizaciónScripting, datos estructurados, entornos aislados y trazabilidad.

Cómo elegir herramientas sin caer en el “tool-dumping” #

Antes de abrir una herramienta, define cuatro cosas: alcance autorizado, hipótesis, evidencia esperada y criterio de parada. La misma utilidad puede ser adecuada en un laboratorio y demasiado intrusiva en producción. Tampoco todo resultado automático es un hallazgo: un escáner produce señales que deben contrastarse con contexto, versiones, configuración y comportamiento real.

Usa esta heurística editorial de Achirou:

  1. Pregunta: ¿qué quiero saber?
  2. Visibilidad: ¿qué datos necesito observar?
  3. Herramienta: ¿qué utilidad obtiene esa evidencia con el menor impacto razonable?
  4. Validación: ¿cómo confirmo el resultado sin confiar ciegamente en la automatización?
  5. Informe: ¿qué evidencia permite explicar impacto y remediación?

Esta secuencia es un modelo pedagógico propio, no un estándar de pentesting.

1–4. Redes y análisis de tráfico #

1. Nmap

Herramienta de referencia para descubrimiento de hosts y servicios, enumeración de puertos y caracterización de red. Su valor formativo está en entender qué significa cada estado y qué hipótesis de red permite comprobar, no en memorizar combinaciones de flags. El archivo oficial de Nmap identifica la versión 7.991 como la release más reciente en la revisión de este artículo.

2. Wireshark

Analizador de protocolos con interfaz gráfica para capturar o estudiar tráfico. Es especialmente útil para aprender cómo se comportan DNS, TCP, TLS, HTTP y otros protocolos a nivel de paquete. Si quieres profundizar en filtros y flujo de análisis, deriva a la guía específica de Wireshark. El proyecto publica 4.6.8 como release estable a 18/09/2026.

3. tcpdump

Captura tráfico desde terminal y resulta útil cuando no hay entorno gráfico, por ejemplo en servidores o laboratorios remotos. Aprender tcpdump refuerza BPF, interfaces, puertos y lectura de cabeceras.

4. TShark

Interfaz de línea de comandos del ecosistema Wireshark. Facilita automatizar análisis, aplicar filtros y procesar capturas en pipelines reproducibles.

5–9. Seguridad web, APIs y descubrimiento de contenido #

5. Burp Suite

Suite para pruebas de seguridad web. Proxy permite interceptar e inspeccionar tráfico; Repeater facilita modificar y reenviar mensajes. El escáner automatizado pertenece a las ediciones que lo incluyen, por lo que no debe atribuirse a Community Edition como si tuviera las mismas funciones. PortSwigger recomienda usar estas capacidades únicamente sobre sistemas autorizados y con cuidado por sus posibles efectos.

6. OWASP ZAP

Proxy de pruebas de seguridad web mantenido por el proyecto ZAP. Su propia documentación combina exploración, spidering, escaneo activo y pruebas manuales, recordando que la automatización encuentra una parte del problema y que la validación manual sigue siendo necesaria.

7. DevTools del navegador

Antes de instalar extensiones, las herramientas del navegador permiten observar red, almacenamiento, JavaScript, cookies, cabeceras y comportamiento del cliente. Son esenciales para comprender aplicaciones modernas y formular hipótesis antes de automatizar.

8. ffuf

Fuzzer orientado a descubrimiento de contenido y parámetros. Es útil cuando entiendes cómo distinguir respuestas reales de páginas comodín, redirecciones y ruido generado por la aplicación.

9. Gobuster

Herramienta de enumeración de contenido web, DNS y virtual hosts. ffuf y Gobuster se solapan en parte: aprender uno con profundidad suele aportar más que memorizar varios equivalentes.

10–12. Detección y validación de vulnerabilidades #

10. Nuclei

Escáner basado en plantillas YAML desarrollado por ProjectDiscovery. El proyecto soporta varios tipos de protocolos y mantiene un repositorio comunitario de plantillas. Una coincidencia debe tratarse como señal a validar, no como sustituto automático del análisis del activo, la versión o la exposición real.

11. sqlmap

Automatiza pruebas relacionadas con inyección SQL. Tiene sentido cuando ya comprendes consultas, parámetros, respuestas y el contexto de base de datos. En un entorno profesional se utiliza únicamente dentro de alcance, con controles para evitar cambios o carga no acordada.

12. Metasploit Framework

Framework abierto de Rapid7 para trabajar con módulos de explotación, auxiliary, payloads y post-explotación. La documentación oficial insiste en entender el módulo y sus efectos antes de ejecutarlo. Es una herramienta de validación; no convierte un hallazgo en riesgo demostrado sin contexto y evidencia.

13–19. Superficie externa, OSINT, Active Directory e identidades #

13. OWASP Amass

Proyecto OWASP para mapeo de superficie de ataque y descubrimiento de activos externos mediante técnicas de OSINT y reconocimiento. El foco está en modelar activos y relaciones, no en “encontrar subdominios” como objetivo aislado.

14. theHarvester

Herramienta para recopilar información expuesta por fuentes públicas y motores compatibles. Conviene validar cada dato: una dirección, dominio o correo encontrado no demuestra por sí solo propiedad, vigencia ni relevancia.

15. SpiderFoot

Automatiza consultas OSINT y correlación de datos. Es útil para ampliar hipótesis, pero cuanto mayor sea la automatización, más importante es distinguir dato, evidencia y conclusión.

16. Maltego

Plataforma de investigación basada en entidades y relaciones. Su fortaleza está en visualizar conexiones y mantener trazabilidad de fuentes durante una investigación.

17. BloodHound Community Edition

SpecterOps describe BloodHound CE como una herramienta basada en teoría de grafos que revela relaciones de identidad y privilegio en Active Directory y Azure. Puede servir tanto a equipos ofensivos como defensivos para estudiar caminos de ataque y relaciones privilegiadas; no conviene atar la explicación a una base de datos concreta porque la arquitectura de CE ha evolucionado.

18. Impacket

Colección de componentes Python para trabajar con protocolos de red, especialmente del ecosistema Microsoft. Es más valioso cuando ya entiendes SMB, Kerberos, NTLM, LDAP y RPC que cuando se usa como colección de scripts aislados.

19. NetExec

Herramienta orientada a evaluación de servicios y entornos de red, habitual en laboratorios de Active Directory. Como cualquier automatización de autenticación o ejecución remota, requiere alcance explícito y control del impacto.

20–25. Credenciales y escáneres de vulnerabilidades #

20. Hashcat

Herramienta de recuperación/auditoría de contraseñas principalmente sobre material disponible offline. Para una auditoría útil importa más el tipo de hash, la política y el modelo de amenaza que la velocidad bruta aislada.

21. John the Ripper

Openwall lo define como herramienta abierta de auditoría de seguridad de contraseñas y recuperación, con soporte amplio de formatos en la variante jumbo. El propio proyecto recomienda actualmente sus fuentes de desarrollo frente al antiguo paquete jumbo 1.9.0, que marca como desactualizado.

22. Hydra

Realiza pruebas de autenticación sobre servicios de red. A diferencia del trabajo offline con hashes, estas pruebas pueden activar bloqueos, alertas o afectar cuentas; deben planificarse con límites y autorización específica.

23. Nikto

Escáner web orientado a servidores y configuraciones conocidas. Útil para cobertura básica y aprendizaje, pero no sustituye pruebas de lógica de negocio ni revisión manual.

24. Greenbone Community Edition

La documentación oficial describe Greenbone Community Edition como el código fuente del stack Greenbone Vulnerability Management, también conocido por el nombre OpenVAS. Es adecuado para evaluaciones de vulnerabilidades, pero sus resultados siguen necesitando contexto y validación.

25. Tenable Nessus

Escáner de vulnerabilidades con plugins, plantillas y opciones de escaneo autenticado/no autenticado. Tenable documenta la rama 10.12.x y la release 10.12.4 como la más reciente en la revisión del 18/09/2026.

26–39. Fingerprinting, protocolos, archivos y reversing #

26. WhatWeb

Fingerprinting de tecnologías web. Úsalo como indicio: detectar un framework o servidor no equivale a demostrar versión vulnerable.

27. Wappalyzer

Perfilado de tecnologías web mediante sus productos y extensiones actuales. Evita depender de referencias antiguas a una CLI histórica como si fuese el producto principal vigente.

28. curl

Cliente de transferencia de datos extremadamente útil para inspeccionar HTTP, cabeceras, redirecciones, autenticación y APIs desde terminal. Enseña a reducir una interacción a mensajes reproducibles.

29. OpenSSL

Suite criptográfica y de TLS útil para inspeccionar certificados, cadenas de confianza y comportamiento de servicios TLS. La herramienta ayuda a observar; interpretar seguridad exige conocer protocolo, configuración y política.

30. Netcat (nc)

Familia de utilidades para leer y escribir datos sobre conexiones de red. Como existen distintas implementaciones, comprueba siempre las opciones disponibles en tu sistema.

31. Socat

Herramienta para enlazar flujos, sockets, ficheros y dispositivos. Es potente para laboratorios de redes y troubleshooting, pero su flexibilidad exige entender exactamente qué extremos estás conectando.

32. dig

Consulta DNS desde terminal y facilita estudiar registros, delegaciones y resolución. Es una herramienta de diagnóstico; no toda información DNS implica vulnerabilidad.

33. traceroute / tracepath

Ayudan a observar rutas y comportamiento de red. Su interpretación depende de ICMP, TTL, políticas de encaminamiento y del tratamiento que los equipos intermedios hagan al tráfico de diagnóstico.

34. MTR

Combina observación de ruta y métricas de latencia/pérdida. Sus porcentajes deben interpretarse con cuidado porque los routers pueden tratar de forma distinta el tráfico de diagnóstico y el tráfico reenviado.

35. ExifTool

Lee y escribe metadatos de numerosos formatos. Es útil en OSINT, forense y saneamiento de archivos, siempre diferenciando metadato presente de conclusión verificada.

36. strings

Extrae secuencias imprimibles de binarios y otros ficheros. Es una técnica de triage, no un análisis completo.

37. binwalk

Herramienta para identificar firmas y contenido embebido en firmware. Antes de asumir soporte o sintaxis, revisa la versión instalada porque el proyecto ha evolucionado significativamente.

38. Ghidra

Framework abierto de ingeniería inversa con desensamblado, decompilación y análisis para múltiples arquitecturas. La calidad de una conclusión depende de comprender compilación, arquitectura y flujo del programa.

39. GDB

Depurador GNU para inspeccionar ejecución, memoria, registros y flujo de programas. Es una herramienta de desarrollo y debugging además de un componente habitual en reversing y formación sobre vulnerabilidades.

40–43. Cloud Security, AppSec y secretos #

40. Prowler

Plataforma y proyecto open source para evaluar configuraciones de cloud. Su documentación actual cubre AWS, Azure, Google Cloud, Kubernetes, Microsoft 365 y GitHub, entre otros. La salida debe leerse como hallazgos de postura/configuración que requieren contexto de arquitectura y riesgo.

41. ScoutSuite

Proyecto de NCC Group para auditoría multi-cloud que recopila configuración mediante APIs y genera una vista de postura. Su actividad pública es más lenta que la de otros proyectos de esta lista; antes de estandarizarlo en un entorno, revisa compatibilidad y mantenimiento actual del proveedor cloud que te interese.

42. Semgrep

Análisis estático basado en reglas para detectar patrones de código y problemas de seguridad. Es útil en AppSec y CI/CD, pero una coincidencia de regla no equivale automáticamente a vulnerabilidad explotable.

43. Gitleaks

Detecta secretos como contraseñas, tokens y claves en repositorios y ficheros. En 2026 su repositorio oficial lo declara feature complete: el mantenedor indica que las futuras releases de Gitleaks se centrarán en parches de seguridad, mientras desplaza nuevas funciones a Betterleaks. Eso no lo vuelve inútil; sí convierte el estado de mantenimiento en un dato que conviene conocer al adoptar herramientas.

44–50. Automatización, scripting y laboratorio #

44. Git y GitHub

Versionan scripts, notas y proyectos. En equipos profesionales, la trazabilidad y la revisión suelen ser más valiosas que copiar comandos sin contexto.

45. Python

Lenguaje útil para automatizar APIs, parsing y tareas repetitivas. No es un requisito universal para cada rol de ciberseguridad, pero aumenta autonomía técnica.

46. Bash y utilidades GNU

Permiten encadenar comandos, filtrar texto y automatizar tareas en Linux. Aprender tuberías, entrada/salida y manejo de errores tiene más retorno que memorizar herramientas redundantes.

47. PowerShell

Shell y lenguaje de automatización central en Windows y Microsoft 365. Resulta relevante tanto para administración como para análisis y seguridad; no pertenece exclusivamente a Red Team.

48. jq

Procesa JSON desde terminal y facilita conectar APIs, escáneres y pipelines. Es una herramienta pequeña con gran valor cuando trabajas con datos estructurados.

49. Docker

Contenedores reproducibles para levantar aplicaciones y servicios de laboratorio. Aislamiento de contenedor no equivale a una frontera de seguridad absoluta: configura redes, volúmenes y permisos conscientemente.

50. VirtualBox, VMware y Proxmox

Familia de plataformas de virtualización para construir redes de laboratorio, snapshots y sistemas separados. Elige según tu entorno; no necesitas dominar las tres para aprender pentesting.

Kali Linux: plataforma, no “herramienta mágica” #

Kali es una distribución Linux orientada a pentesting y auditoría, no una habilidad en sí misma. El proyecto la define como plataforma y mantiene kali-rolling como rama principal. A 18/09/2026, su página oficial muestra Kali 2026.2 como último point release. Si estás empezando, revisa primero cuándo tiene sentido empezar con Kali Linux.

La regla práctica es sencilla: si no sabes qué evidencia quieres obtener, cambiar de distribución no resolverá el problema.

Las herramientas dentro de una metodología real #

No existe una única secuencia universal para todas las evaluaciones. NIST SP 800-115 sigue siendo una referencia oficial para planificar y ejecutar pruebas técnicas, analizar hallazgos y desarrollar mitigaciones; para aplicaciones web, OWASP mantiene el Web Security Testing Guide 4.2 como release estable y desarrolla 5.0.

Para aprender, puedes usar esta secuencia orientativa de Achirou:

  1. Alcance y reglas: qué activos, cuentas, horarios y técnicas están autorizados.
  2. Descubrimiento: recopilar información suficiente para formular hipótesis.
  3. Enumeración: entender servicios, aplicaciones, identidades y superficie.
  4. Análisis: relacionar versiones, configuración, comportamiento y controles.
  5. Validación controlada: confirmar únicamente lo necesario para demostrar el hallazgo dentro del alcance.
  6. Evidencia: conservar pasos reproducibles, timestamps y artefactos relevantes.
  7. Informe y remediación: explicar impacto, limitaciones y acciones correctivas.

Esta secuencia no sustituye la metodología contractual, normativa o interna de una organización.

Cuando quieras practicar estas fases de forma deliberadamente vulnerable y autorizada, los CTF pueden servir como laboratorio de aprendizaje. Para seguridad inalámbrica, deriva la profundidad a Wi-Fi, WPA2/WPA3 y seguridad inalámbrica en vez de convertir este roundup en una guía de radio.

Qué herramientas aprender primero: ruta sugerida, no ranking universal #

MomentoHerramientasCapacidad que debes demostrar antes de avanzar
BaseTerminal, Git, curl, dig, DevToolsLeer mensajes, protocolos y resultados sin depender de una GUI.
RedNmap, Wireshark, tcpdumpExplicar puertos, estados, flujos y paquetes observados.
WebBurp Community o ZAP, ffuf/GobusterSeguir una petición desde el navegador hasta el servidor y validar comportamiento.
AutomatizaciónPython/Bash/PowerShell, jq, NucleiAutomatizar una tarea entendiendo entradas, salidas, permisos y falsos positivos.
EspecializaciónBloodHound/Impacket, Ghidra/GDB, Prowler/Semgrep u otrasElegir herramientas por la especialidad y justificar por qué son apropiadas.

La tabla es un modelo pedagógico propio. No establece meses, número de herramientas ni un umbral universal de empleabilidad. Si tu objetivo es una ruta profesional completa, vuelve al Red Team roadmap o a cómo ser pentester.

Preguntas frecuentes #

¿Cuál es la mejor herramienta de hacking ético?

No hay una mejor en términos absolutos. Nmap responde preguntas de red; Wireshark ayuda a analizar protocolos; Burp/ZAP trabajan sobre web; BloodHound modela relaciones de identidad; Ghidra ayuda en reversing. La elección depende del problema y del alcance.

¿Debo aprender las 50?

No. La lista funciona como mapa. Una base pequeña y bien entendida suele ser más útil que instalar decenas de utilidades equivalentes. Aprende primero fundamentos y luego incorpora herramientas cuando una tarea real las justifique.

¿Kali Linux incluye todas estas herramientas?

Kali ofrece un catálogo amplio y metapaquetes, pero su contenido cambia con el modelo rolling y no toda herramienta de esta lista tiene por qué estar instalada por defecto. La referencia correcta para disponibilidad es el catálogo oficial de Kali y el proyecto upstream de cada herramienta.

¿Un escáner automático confirma una vulnerabilidad?

No necesariamente. Un resultado puede ser señal, indicio o hallazgo que aún requiere validación. El contexto, la versión, la configuración, la exposición y la evidencia reproducible determinan si existe un problema real y cuál es su impacto.

¿Qué herramientas debería usar en un CTF?

Depende de la categoría y de lo que el reto permita. El objetivo del CTF no debería ser acumular software, sino aprender a formular hipótesis, analizar evidencia y documentar el razonamiento.

Conclusión: aprende problemas, no iconos #

Las herramientas cambian: aparecen proyectos nuevos, otros reducen su ritmo de desarrollo y las suites incorporan funciones distintas. Los fundamentos que las hacen comprensibles —redes, HTTP, sistemas, identidades, permisos, código y evidencia— cambian mucho más despacio.

Cuando evalúes una herramienta nueva, hazte cuatro preguntas: qué problema resuelve, qué datos necesita, qué evidencia produce y qué consecuencias puede tener ejecutarla. Esa forma de pensar te permitirá cambiar de Nmap a otra utilidad, de Burp a otro proxy o de un escáner a otro sin empezar desde cero.