La selección de herramientas de este artículo es editorial y orientativa: no existe una lista oficial que defina “las mejores” para todo pentest. Una utilidad es buena cuando encaja con el alcance, el sistema, la evidencia que necesitas y el nivel de riesgo aceptado. Por eso la pregunta útil no es «¿qué herramienta está de moda?», sino «¿qué problema técnico necesito investigar y qué evidencia me permitirá tomar una decisión?».
Si todavía estás construyendo base, conviene empezar por redes, Linux, sistemas y scripting antes de profundizar en hacking ético. Si ya tienes fundamentos, esta página funciona como mapa de herramientas; el aprendizaje profesional completo pertenece al roadmap para convertirse en pentester y al roadmap de Red Team.
Respuesta rápida: qué herramienta usar para cada tipo de problema #
| Necesidad | Herramientas que conviene conocer | Qué deberías aprender realmente |
|---|---|---|
| Descubrir red y servicios | Nmap | TCP/IP, puertos, estados, servicios y alcance. |
| Analizar tráfico | Wireshark, tcpdump, TShark | Protocolos, flujos, filtros y evidencia de red. |
| Probar aplicaciones web | Burp Suite, OWASP ZAP, DevTools | HTTP, sesiones, autenticación, APIs y lógica de negocio. |
| Descubrir rutas/contenido | ffuf, Gobuster | Enumeración, respuestas HTTP y reducción de falsos positivos. |
| Comprobar exposiciones conocidas | Nuclei, Greenbone CE, Nessus | Alcance, plantillas/plugins, validación y priorización. |
| Validar fallos conocidos | sqlmap, Metasploit Framework | Precondiciones, impacto, control de daños y evidencia. |
| Mapear superficie externa | Amass, theHarvester, SpiderFoot, Maltego | OSINT, DNS, atribución, verificación y límites de la fuente. |
| Entender identidades Windows | BloodHound, Impacket, NetExec | AD, Kerberos, NTLM, ACL, privilegios y relaciones. |
| Auditar credenciales | Hashcat, John the Ripper, Hydra | Hashes, políticas de contraseña, bloqueo y pruebas offline/online. |
| Analizar binarios/firmware | ExifTool, strings, binwalk, Ghidra, GDB | Formatos, metadatos, ensamblador, memoria y reversing. |
| Auditar cloud y código | Prowler, ScoutSuite, Semgrep, Gitleaks | IAM, configuración, SAST y gestión de secretos. |
| Automatizar y reproducir | Git, Python, Bash, PowerShell, jq, Docker, virtualización | Scripting, datos estructurados, entornos aislados y trazabilidad. |
Freshness 2026: al revisar este artículo el 18/09/2026, Nmap publica 7.991 como release más reciente; Wireshark ofrece 4.6.8 como estable; Tenable documenta Nessus 10.12.4; OWASP mantiene WSTG 4.2 como versión estable mientras desarrolla 5.0; y Kali mantiene un modelo rolling con 2026.2 como último point release publicado. Estos datos cambian: para instalar o desplegar una herramienta, consulta siempre el proveedor o repositorio oficial.
Cómo elegir herramientas sin caer en el “tool-dumping” #
Antes de abrir una herramienta, define cuatro cosas: alcance autorizado, hipótesis, evidencia esperada y criterio de parada. La misma utilidad puede ser adecuada en un laboratorio y demasiado intrusiva en producción. Tampoco todo resultado automático es un hallazgo: un escáner produce señales que deben contrastarse con contexto, versiones, configuración y comportamiento real.
Usa esta heurística editorial de Achirou:
- Pregunta: ¿qué quiero saber?
- Visibilidad: ¿qué datos necesito observar?
- Herramienta: ¿qué utilidad obtiene esa evidencia con el menor impacto razonable?
- Validación: ¿cómo confirmo el resultado sin confiar ciegamente en la automatización?
- Informe: ¿qué evidencia permite explicar impacto y remediación?
Esta secuencia es un modelo pedagógico propio, no un estándar de pentesting.
1–4. Redes y análisis de tráfico #
1. Nmap
Herramienta de referencia para descubrimiento de hosts y servicios, enumeración de puertos y caracterización de red. Su valor formativo está en entender qué significa cada estado y qué hipótesis de red permite comprobar, no en memorizar combinaciones de flags. El archivo oficial de Nmap identifica la versión 7.991 como la release más reciente en la revisión de este artículo.
2. Wireshark
Analizador de protocolos con interfaz gráfica para capturar o estudiar tráfico. Es especialmente útil para aprender cómo se comportan DNS, TCP, TLS, HTTP y otros protocolos a nivel de paquete. Si quieres profundizar en filtros y flujo de análisis, deriva a la guía específica de Wireshark. El proyecto publica 4.6.8 como release estable a 18/09/2026.
3. tcpdump
Captura tráfico desde terminal y resulta útil cuando no hay entorno gráfico, por ejemplo en servidores o laboratorios remotos. Aprender tcpdump refuerza BPF, interfaces, puertos y lectura de cabeceras.
4. TShark
Interfaz de línea de comandos del ecosistema Wireshark. Facilita automatizar análisis, aplicar filtros y procesar capturas en pipelines reproducibles.
5–9. Seguridad web, APIs y descubrimiento de contenido #
5. Burp Suite
Suite para pruebas de seguridad web. Proxy permite interceptar e inspeccionar tráfico; Repeater facilita modificar y reenviar mensajes. El escáner automatizado pertenece a las ediciones que lo incluyen, por lo que no debe atribuirse a Community Edition como si tuviera las mismas funciones. PortSwigger recomienda usar estas capacidades únicamente sobre sistemas autorizados y con cuidado por sus posibles efectos.
6. OWASP ZAP
Proxy de pruebas de seguridad web mantenido por el proyecto ZAP. Su propia documentación combina exploración, spidering, escaneo activo y pruebas manuales, recordando que la automatización encuentra una parte del problema y que la validación manual sigue siendo necesaria.
7. DevTools del navegador
Antes de instalar extensiones, las herramientas del navegador permiten observar red, almacenamiento, JavaScript, cookies, cabeceras y comportamiento del cliente. Son esenciales para comprender aplicaciones modernas y formular hipótesis antes de automatizar.
8. ffuf
Fuzzer orientado a descubrimiento de contenido y parámetros. Es útil cuando entiendes cómo distinguir respuestas reales de páginas comodín, redirecciones y ruido generado por la aplicación.
9. Gobuster
Herramienta de enumeración de contenido web, DNS y virtual hosts. ffuf y Gobuster se solapan en parte: aprender uno con profundidad suele aportar más que memorizar varios equivalentes.
10–12. Detección y validación de vulnerabilidades #
10. Nuclei
Escáner basado en plantillas YAML desarrollado por ProjectDiscovery. El proyecto soporta varios tipos de protocolos y mantiene un repositorio comunitario de plantillas. Una coincidencia debe tratarse como señal a validar, no como sustituto automático del análisis del activo, la versión o la exposición real.
11. sqlmap
Automatiza pruebas relacionadas con inyección SQL. Tiene sentido cuando ya comprendes consultas, parámetros, respuestas y el contexto de base de datos. En un entorno profesional se utiliza únicamente dentro de alcance, con controles para evitar cambios o carga no acordada.
12. Metasploit Framework
Framework abierto de Rapid7 para trabajar con módulos de explotación, auxiliary, payloads y post-explotación. La documentación oficial insiste en entender el módulo y sus efectos antes de ejecutarlo. Es una herramienta de validación; no convierte un hallazgo en riesgo demostrado sin contexto y evidencia.
13–19. Superficie externa, OSINT, Active Directory e identidades #
13. OWASP Amass
Proyecto OWASP para mapeo de superficie de ataque y descubrimiento de activos externos mediante técnicas de OSINT y reconocimiento. El foco está en modelar activos y relaciones, no en “encontrar subdominios” como objetivo aislado.
14. theHarvester
Herramienta para recopilar información expuesta por fuentes públicas y motores compatibles. Conviene validar cada dato: una dirección, dominio o correo encontrado no demuestra por sí solo propiedad, vigencia ni relevancia.
15. SpiderFoot
Automatiza consultas OSINT y correlación de datos. Es útil para ampliar hipótesis, pero cuanto mayor sea la automatización, más importante es distinguir dato, evidencia y conclusión.
16. Maltego
Plataforma de investigación basada en entidades y relaciones. Su fortaleza está en visualizar conexiones y mantener trazabilidad de fuentes durante una investigación.
17. BloodHound Community Edition
SpecterOps describe BloodHound CE como una herramienta basada en teoría de grafos que revela relaciones de identidad y privilegio en Active Directory y Azure. Puede servir tanto a equipos ofensivos como defensivos para estudiar caminos de ataque y relaciones privilegiadas; no conviene atar la explicación a una base de datos concreta porque la arquitectura de CE ha evolucionado.
18. Impacket
Colección de componentes Python para trabajar con protocolos de red, especialmente del ecosistema Microsoft. Es más valioso cuando ya entiendes SMB, Kerberos, NTLM, LDAP y RPC que cuando se usa como colección de scripts aislados.
19. NetExec
Herramienta orientada a evaluación de servicios y entornos de red, habitual en laboratorios de Active Directory. Como cualquier automatización de autenticación o ejecución remota, requiere alcance explícito y control del impacto.
20–25. Credenciales y escáneres de vulnerabilidades #
20. Hashcat
Herramienta de recuperación/auditoría de contraseñas principalmente sobre material disponible offline. Para una auditoría útil importa más el tipo de hash, la política y el modelo de amenaza que la velocidad bruta aislada.
21. John the Ripper
Openwall lo define como herramienta abierta de auditoría de seguridad de contraseñas y recuperación, con soporte amplio de formatos en la variante jumbo. El propio proyecto recomienda actualmente sus fuentes de desarrollo frente al antiguo paquete jumbo 1.9.0, que marca como desactualizado.
22. Hydra
Realiza pruebas de autenticación sobre servicios de red. A diferencia del trabajo offline con hashes, estas pruebas pueden activar bloqueos, alertas o afectar cuentas; deben planificarse con límites y autorización específica.
23. Nikto
Escáner web orientado a servidores y configuraciones conocidas. Útil para cobertura básica y aprendizaje, pero no sustituye pruebas de lógica de negocio ni revisión manual.
24. Greenbone Community Edition
La documentación oficial describe Greenbone Community Edition como el código fuente del stack Greenbone Vulnerability Management, también conocido por el nombre OpenVAS. Es adecuado para evaluaciones de vulnerabilidades, pero sus resultados siguen necesitando contexto y validación.
25. Tenable Nessus
Escáner de vulnerabilidades con plugins, plantillas y opciones de escaneo autenticado/no autenticado. Tenable documenta la rama 10.12.x y la release 10.12.4 como la más reciente en la revisión del 18/09/2026.
26–39. Fingerprinting, protocolos, archivos y reversing #
26. WhatWeb
Fingerprinting de tecnologías web. Úsalo como indicio: detectar un framework o servidor no equivale a demostrar versión vulnerable.
27. Wappalyzer
Perfilado de tecnologías web mediante sus productos y extensiones actuales. Evita depender de referencias antiguas a una CLI histórica como si fuese el producto principal vigente.
28. curl
Cliente de transferencia de datos extremadamente útil para inspeccionar HTTP, cabeceras, redirecciones, autenticación y APIs desde terminal. Enseña a reducir una interacción a mensajes reproducibles.
29. OpenSSL
Suite criptográfica y de TLS útil para inspeccionar certificados, cadenas de confianza y comportamiento de servicios TLS. La herramienta ayuda a observar; interpretar seguridad exige conocer protocolo, configuración y política.
30. Netcat (nc)
Familia de utilidades para leer y escribir datos sobre conexiones de red. Como existen distintas implementaciones, comprueba siempre las opciones disponibles en tu sistema.
31. Socat
Herramienta para enlazar flujos, sockets, ficheros y dispositivos. Es potente para laboratorios de redes y troubleshooting, pero su flexibilidad exige entender exactamente qué extremos estás conectando.
32. dig
Consulta DNS desde terminal y facilita estudiar registros, delegaciones y resolución. Es una herramienta de diagnóstico; no toda información DNS implica vulnerabilidad.
33. traceroute / tracepath
Ayudan a observar rutas y comportamiento de red. Su interpretación depende de ICMP, TTL, políticas de encaminamiento y del tratamiento que los equipos intermedios hagan al tráfico de diagnóstico.
34. MTR
Combina observación de ruta y métricas de latencia/pérdida. Sus porcentajes deben interpretarse con cuidado porque los routers pueden tratar de forma distinta el tráfico de diagnóstico y el tráfico reenviado.
35. ExifTool
Lee y escribe metadatos de numerosos formatos. Es útil en OSINT, forense y saneamiento de archivos, siempre diferenciando metadato presente de conclusión verificada.
36. strings
Extrae secuencias imprimibles de binarios y otros ficheros. Es una técnica de triage, no un análisis completo.
37. binwalk
Herramienta para identificar firmas y contenido embebido en firmware. Antes de asumir soporte o sintaxis, revisa la versión instalada porque el proyecto ha evolucionado significativamente.
38. Ghidra
Framework abierto de ingeniería inversa con desensamblado, decompilación y análisis para múltiples arquitecturas. La calidad de una conclusión depende de comprender compilación, arquitectura y flujo del programa.
39. GDB
Depurador GNU para inspeccionar ejecución, memoria, registros y flujo de programas. Es una herramienta de desarrollo y debugging además de un componente habitual en reversing y formación sobre vulnerabilidades.
40–43. Cloud Security, AppSec y secretos #
40. Prowler
Plataforma y proyecto open source para evaluar configuraciones de cloud. Su documentación actual cubre AWS, Azure, Google Cloud, Kubernetes, Microsoft 365 y GitHub, entre otros. La salida debe leerse como hallazgos de postura/configuración que requieren contexto de arquitectura y riesgo.
41. ScoutSuite
Proyecto de NCC Group para auditoría multi-cloud que recopila configuración mediante APIs y genera una vista de postura. Su actividad pública es más lenta que la de otros proyectos de esta lista; antes de estandarizarlo en un entorno, revisa compatibilidad y mantenimiento actual del proveedor cloud que te interese.
42. Semgrep
Análisis estático basado en reglas para detectar patrones de código y problemas de seguridad. Es útil en AppSec y CI/CD, pero una coincidencia de regla no equivale automáticamente a vulnerabilidad explotable.
43. Gitleaks
Detecta secretos como contraseñas, tokens y claves en repositorios y ficheros. En 2026 su repositorio oficial lo declara feature complete: el mantenedor indica que las futuras releases de Gitleaks se centrarán en parches de seguridad, mientras desplaza nuevas funciones a Betterleaks. Eso no lo vuelve inútil; sí convierte el estado de mantenimiento en un dato que conviene conocer al adoptar herramientas.
44–50. Automatización, scripting y laboratorio #
44. Git y GitHub
Versionan scripts, notas y proyectos. En equipos profesionales, la trazabilidad y la revisión suelen ser más valiosas que copiar comandos sin contexto.
45. Python
Lenguaje útil para automatizar APIs, parsing y tareas repetitivas. No es un requisito universal para cada rol de ciberseguridad, pero aumenta autonomía técnica.
46. Bash y utilidades GNU
Permiten encadenar comandos, filtrar texto y automatizar tareas en Linux. Aprender tuberías, entrada/salida y manejo de errores tiene más retorno que memorizar herramientas redundantes.
47. PowerShell
Shell y lenguaje de automatización central en Windows y Microsoft 365. Resulta relevante tanto para administración como para análisis y seguridad; no pertenece exclusivamente a Red Team.
48. jq
Procesa JSON desde terminal y facilita conectar APIs, escáneres y pipelines. Es una herramienta pequeña con gran valor cuando trabajas con datos estructurados.
49. Docker
Contenedores reproducibles para levantar aplicaciones y servicios de laboratorio. Aislamiento de contenedor no equivale a una frontera de seguridad absoluta: configura redes, volúmenes y permisos conscientemente.
50. VirtualBox, VMware y Proxmox
Familia de plataformas de virtualización para construir redes de laboratorio, snapshots y sistemas separados. Elige según tu entorno; no necesitas dominar las tres para aprender pentesting.
Kali Linux: plataforma, no “herramienta mágica” #
Kali es una distribución Linux orientada a pentesting y auditoría, no una habilidad en sí misma. El proyecto la define como plataforma y mantiene kali-rolling como rama principal. A 18/09/2026, su página oficial muestra Kali 2026.2 como último point release. Si estás empezando, revisa primero cuándo tiene sentido empezar con Kali Linux.
La regla práctica es sencilla: si no sabes qué evidencia quieres obtener, cambiar de distribución no resolverá el problema.
Las herramientas dentro de una metodología real #
No existe una única secuencia universal para todas las evaluaciones. NIST SP 800-115 sigue siendo una referencia oficial para planificar y ejecutar pruebas técnicas, analizar hallazgos y desarrollar mitigaciones; para aplicaciones web, OWASP mantiene el Web Security Testing Guide 4.2 como release estable y desarrolla 5.0.
Para aprender, puedes usar esta secuencia orientativa de Achirou:
- Alcance y reglas: qué activos, cuentas, horarios y técnicas están autorizados.
- Descubrimiento: recopilar información suficiente para formular hipótesis.
- Enumeración: entender servicios, aplicaciones, identidades y superficie.
- Análisis: relacionar versiones, configuración, comportamiento y controles.
- Validación controlada: confirmar únicamente lo necesario para demostrar el hallazgo dentro del alcance.
- Evidencia: conservar pasos reproducibles, timestamps y artefactos relevantes.
- Informe y remediación: explicar impacto, limitaciones y acciones correctivas.
Esta secuencia no sustituye la metodología contractual, normativa o interna de una organización.
Cuando quieras practicar estas fases de forma deliberadamente vulnerable y autorizada, los CTF pueden servir como laboratorio de aprendizaje. Para seguridad inalámbrica, deriva la profundidad a Wi-Fi, WPA2/WPA3 y seguridad inalámbrica en vez de convertir este roundup en una guía de radio.
Qué herramientas aprender primero: ruta sugerida, no ranking universal #
| Momento | Herramientas | Capacidad que debes demostrar antes de avanzar |
|---|---|---|
| Base | Terminal, Git, curl, dig, DevTools | Leer mensajes, protocolos y resultados sin depender de una GUI. |
| Red | Nmap, Wireshark, tcpdump | Explicar puertos, estados, flujos y paquetes observados. |
| Web | Burp Community o ZAP, ffuf/Gobuster | Seguir una petición desde el navegador hasta el servidor y validar comportamiento. |
| Automatización | Python/Bash/PowerShell, jq, Nuclei | Automatizar una tarea entendiendo entradas, salidas, permisos y falsos positivos. |
| Especialización | BloodHound/Impacket, Ghidra/GDB, Prowler/Semgrep u otras | Elegir herramientas por la especialidad y justificar por qué son apropiadas. |
La tabla es un modelo pedagógico propio. No establece meses, número de herramientas ni un umbral universal de empleabilidad. Si tu objetivo es una ruta profesional completa, vuelve al Red Team roadmap o a cómo ser pentester.
Preguntas frecuentes #
¿Cuál es la mejor herramienta de hacking ético?
No hay una mejor en términos absolutos. Nmap responde preguntas de red; Wireshark ayuda a analizar protocolos; Burp/ZAP trabajan sobre web; BloodHound modela relaciones de identidad; Ghidra ayuda en reversing. La elección depende del problema y del alcance.
¿Debo aprender las 50?
No. La lista funciona como mapa. Una base pequeña y bien entendida suele ser más útil que instalar decenas de utilidades equivalentes. Aprende primero fundamentos y luego incorpora herramientas cuando una tarea real las justifique.
¿Kali Linux incluye todas estas herramientas?
Kali ofrece un catálogo amplio y metapaquetes, pero su contenido cambia con el modelo rolling y no toda herramienta de esta lista tiene por qué estar instalada por defecto. La referencia correcta para disponibilidad es el catálogo oficial de Kali y el proyecto upstream de cada herramienta.
¿Un escáner automático confirma una vulnerabilidad?
No necesariamente. Un resultado puede ser señal, indicio o hallazgo que aún requiere validación. El contexto, la versión, la configuración, la exposición y la evidencia reproducible determinan si existe un problema real y cuál es su impacto.
¿Qué herramientas debería usar en un CTF?
Depende de la categoría y de lo que el reto permita. El objetivo del CTF no debería ser acumular software, sino aprender a formular hipótesis, analizar evidencia y documentar el razonamiento.
Conclusión: aprende problemas, no iconos #
Las herramientas cambian: aparecen proyectos nuevos, otros reducen su ritmo de desarrollo y las suites incorporan funciones distintas. Los fundamentos que las hacen comprensibles —redes, HTTP, sistemas, identidades, permisos, código y evidencia— cambian mucho más despacio.
Cuando evalúes una herramienta nueva, hazte cuatro preguntas: qué problema resuelve, qué datos necesita, qué evidencia produce y qué consecuencias puede tener ejecutarla. Esa forma de pensar te permitirá cambiar de Nmap a otra utilidad, de Burp a otro proxy o de un escáner a otro sin empezar desde cero.