Red Team roadmap: ruta para aprender seguridad ofensiva desde cero
TL;DR: Si quieres entrar en Red Team, no empieces por herramientas avanzadas. Construye primero redes, Linux, Windows, scripting y web; después aprende reconocimiento, enumeración, vulnerabilidades, explotación, escalada de privilegios, Active Directory y reporting. A partir de ahí puedes profundizar en pentesting, adversary simulation, evasión, cloud, wireless o exploit development. El objetivo no es “saber hackear”, sino poder evaluar sistemas de forma autorizada, entender por qué una técnica funciona, medir impacto, documentar evidencia y recomendar correcciones.
Roadmap Red Team: Qué Aprender desde Cero
¿Qué es realmente Red Team? #
Red Team representa el ámbito ofensivo y adversarial de la ciberseguridad. Su propósito no es destruir sistemas ni causar perjuicio, sino emular de forma estrictamente autorizada los comportamientos, tácticas, técnicas y procedimientos (TTPs) de atacantes reales.
A través de estos ejercicios, una organización puede descubrir hasta dónde podría penetrar un adversario cualificado, qué activos críticos quedarían comprometidos y qué controles de detección defensiva (Blue Team / SOC) funcionan o fallan en condiciones reales.
El NIST NICE Framework no define un único puesto llamado “Red Team”: describe el trabajo de ciberseguridad mediante roles, tareas, conocimientos y habilidades, y el trabajo ofensivo puede abarcar varios de esos roles. En Europa, el cruce ECSF–ESCO de ENISA alinea el perfil Penetration Tester con la ocupación Ethical Hacker. El criterio profesional, por tanto, se mide mejor por competencias demostrables y por el alcance autorizado del trabajo que por una lista de herramientas.
Red Team vs. Pentesting: una distinción fundamental #
Aunque ambos pertenecen a la seguridad ofensiva, tienen metodologías, alcances y metas diferentes:
| Aspecto | Penetration Testing (Pentesting) | Red Team Operations |
|---|---|---|
| Objetivo | Identificar y validar vulnerabilidades dentro de un alcance y unas reglas de engagement acordadas; la amplitud depende del objetivo de la prueba. | Alcanzar objetivos de ejercicio definidos de antemano emulando TTPs adversarias y midiendo la capacidad de prevención, detección y respuesta. |
| Visibilidad defensiva | Suele coordinarse con los responsables del alcance; el grado de conocimiento del equipo defensor depende de las reglas del engagement. | Puede limitar deliberadamente quién conoce el ejercicio para evaluar detección y respuesta, pero el nivel de sigilo y colaboración lo fijan las reglas de engagement. |
| Alcance y vectores | Sistemas, rangos IP o aplicaciones web delimitadas por contrato. | Puede combinar varios vectores —red, identidades, cloud, ingeniería social o acceso físico— solo cuando están expresamente autorizados. |
| Foco del informe | Hallazgos reproducibles, riesgo, evidencias y recomendaciones de remediación; CVE/CVSS pueden aportar contexto cuando correspondan. | Objetivos alcanzados, línea temporal, rutas de ataque, impacto, brechas de detección y oportunidades de mejora defensiva. |
NIST ilustra esta diferencia en su perfil de una Offensive Security Engineer: un pentest suele orientarse a encontrar debilidades en un alcance acordado, mientras que un ejercicio Red Team persigue objetivos concretos de emulación adversaria. Si tu meta profesional es el pentesting, consulta también cómo ser pentester desde cero.
Antes de empezar Red Team: la base técnica que necesitas #
No necesitas saberlo todo para comenzar, pero intentar aprender técnicas ofensivas avanzadas sin dominar cómo funcionan los sistemas subyacentes conduce a memorizar recetas que fallan en cuanto el entorno cambia mínimamente.
Debes construir primero una base en cuatro pilares:
- Redes: Direccionamiento IP, subredes, TCP/UDP, puertos, DNS, routing, NAT, firewalls e inspección con Wireshark.
- Linux: Terminal, estructura de directorios, usuarios, grupos, permisos (chmod/chown), procesos, servicios (systemd), logs y SSH.
- Windows: Usuarios locales, grupos, permisos NTFS, servicios, procesos, registro y PowerShell básico.
- Seguridad conceptual: Distinción clara entre vulnerabilidad, amenaza, riesgo, autenticación, autorización y mínimos privilegios.
Si todavía no tienes clara esta base, antes de entrar en explotación avanzada te conviene revisar qué aprender antes de hacking ético: redes, Linux, sistemas y scripting en el orden adecuado.
Red Team roadmap: visión completa de la ruta #
La progresión lógica para avanzar desde cero hasta un perfil profesional ofensivo se estructura en 15 fases:
Cada fase depende directamente de la anterior. No puedes comprender la explotación de un servicio de red si no entiendes en qué puerto escucha, con qué usuario corre en el sistema operativo y qué segmento puede alcanzar.
Fases 1 a 5: Fundamentos técnicos (Redes, Linux, Windows, Scripting y Web) #
Fase 1: Redes
Red Team opera continuamente sobre redes. Debes ser capaz de identificar hosts, interpretar tablas de enrutamiento, entender sockets a la escucha y analizar el tráfico que intercambian tus herramientas con el objetivo.
Fase 2: Linux
Muchos servidores objetivo y entornos de laboratorio operan bajo Linux. Necesitas saber moverte por la terminal, auditar permisos, procesos, tareas de cron y servicios para identificar vectores de escalada de privilegios.
Fase 3: Windows Standalone
En el mundo empresarial, los puestos de trabajo y servidores Windows son la norma. Antes de saltar a Active Directory, domina los permisos locales, el visor de eventos, los servicios de Windows y la administración mediante PowerShell.
Fase 4: Scripting y automatización
No necesitas ser un desarrollador de software a tiempo completo, pero sí crear y modificar scripts rápidos en Python (para interactuar con APIs y manipular requests), Bash (para procesar salidas en Linux) y PowerShell (para interactuar con entornos Windows).
Fase 5: HTTP y seguridad en aplicaciones web
La web es una superficie habitual en auditorías ofensivas. Debes dominar la estructura de peticiones/respuestas HTTP, cabeceras, cookies, tokens JWT y mecanismos de autenticación. Para metodología de pruebas utiliza como referencia el OWASP Web Security Testing Guide (WSTG); para requisitos de verificación y controles, complementa con OWASP ASVS.
Fases 6 a 9: Reconocimiento, Enumeración, Vulnerabilidades y Explotación #
Fase 6: Reconocimiento (OSINT y superficie de ataque)
Descubrimiento de infraestructura pública asociada al objetivo autorizado: subdominios, certificados TLS, rangos ASN, repositorios públicos y tecnologías expuestas, dividiendo las técnicas en pasivas (sin enviar tráfico al objetivo) y activas.
Fase 7: Enumeración técnica
Interrogación sistemática de cada puerto y servicio descubierto. No basta con saber que el puerto 445 está abierto; debes determinar la versión exacta de SMB, si admite autenticación anónima y qué carpetas compartidas expone.
Fase 8: Análisis de vulnerabilidades y contexto
Identificación de debilidades reales: errores de configuración, credenciales por defecto, software desactualizado con CVEs públicos o fallos de lógica de negocio. Comprender que una vulnerabilidad con CVSS alto puede tener impacto nulo si está aislada por segmentación, y viceversa.
Fase 9: Explotación técnica y Proof of Concept (PoC)
Demostración controlada de que una vulnerabilidad puede aprovecharse para ejecutar código remoto (RCE), evadir controles de acceso o leer información confidencial. El estándar profesional exige comprender el mecanismo exacto del exploit y no limitarse a lanzar módulos automáticos a ciegas.
Para conocer la selección completa de utilidades que intervienen en cada una de estas fases operativas, consulta nuestra guía exhaustiva de 50 herramientas de hacking ético y pentesting.
Fases 10 y 11: Escalada de privilegios y Active Directory #
Fase 10: Escalada de privilegios (Linux & Windows)
Tras obtener una shell inicial con un usuario limitado (como www-data o un usuario de dominio estándar), el objetivo es elevar privilegios a administrador (root o SYSTEM):
- En Linux: Mala configuración de
sudo, binarios con SUID indebidos, tareas de cron editables, credenciales en texto claro y capacidades del kernel. - En Windows: Permisos de servicio débiles, rutas sin comillas cuando se combinan con rutas o directorios escribibles, privilegios de impersonación mal expuestos y escenarios de DLL hijacking.
Fase 11: Active Directory corporativo
El núcleo de la seguridad ofensiva empresarial. En Active Directory aprenderás cómo se gestionan identidades, dominios, relaciones de confianza, políticas GPO y el protocolo Kerberos:
[ Usuario / Workstation ] ---> [ AS-REQ / AS-REP (TGT) ] ---> [ KDC / Domain Controller ]
|
[ Servidor de Destino ] <--- [ AP-REQ (Ticket de Servicio) ] <------+ (TGS-REQ / TGS-REP)
Aprenderás a auditar ataques y debilidades clásicas como Kerberoasting (extracción de tickets de cuentas de servicio para cracking offline), AS-REP Roasting, abusos de ACLs en BloodHound y delegaciones Kerberos.
Fases 12 y 13: Movimiento lateral, Pivoting y Reporting técnico #
Fase 12: Movimiento lateral y Pivoting de red
Comprometer un equipo rara vez permite acceder de inmediato a la información crítica. El pivoting consiste en utilizar un sistema comprometido como puente para enrutar tráfico hacia subredes internas no accesibles desde el exterior mediante túneles SSH, proxies SOCKS o herramientas como Chisel y Ligolo-ng.
[ MÁQUINA ATACANTE ]
|
v (Túnel SSH / Proxy SOCKS)
[ HOST PIVOT COMPROMETIDO ] (Con dos tarjetas de red: Pública y LAN Interna)
|
v (Tráfico enrutado a la red oculta)
[ SERVIDOR INTERNO / BASE DE DATOS ]
Fase 13: Reporting profesional de hallazgos
Un engagement profesional debe cerrar con evidencias y comunicación accionable: normalmente un informe técnico/ejecutivo y, según el ejercicio, una línea temporal o debrief conjunto con el equipo defensor. Un hallazgo debe documentar con claridad:
Estructura de un hallazgo técnico profesional
- 1. Título y Severidad: Clasificación clara del riesgo (Crítico, Alto, Medio, Bajo, Informativo).
- 2. Activo Afectado: URL, dirección IP o componente de software específico.
- 3. Descripción del Fallo: Explicación técnica de la causa raíz de la debilidad.
- 4. Pasos de Reproducción: Guía detallada con comandos y capturas para verificar el problema.
- 5. Impacto Real en el Negocio: Qué datos o procesos se ven comprometidos.
- 6. Recomendaciones de Remediación: Código corregido, políticas de firewall o parches oficiales.
Fases 14 y 15: OPSEC, Evasión de defensas y Especializaciones avanzadas #
En etapas avanzadas, los ejercicios de Red Team evalúan la capacidad de detección de la organización:
- OPSEC (Operations Security): Minimizar la huella técnica, regular tiempos de conexión y evitar firmas automáticas reconocidas.
- Interacción con Blue Team: Comprender qué telemetría generan tus acciones en los agentes EDR, SIEM y sensores de red para medir la cobertura con MITRE ATT&CK, que ofrece un lenguaje común para emulación adversaria y Red Team.
- Especializaciones posteriores: Web Application Pentesting avanzado, Cloud Pentesting (AWS/Azure/GCP IAM y arquitecturas serverless), Hardware y Physical Security (como analizamos en nuestra guía completa de Flipper Zero), Wireless Security o Desarrollo de Exploits en C/Assembly.
Qué herramientas aprender (y qué NO aprender todavía) #
Herramientas prioritarias
- Fundamentos: Terminal Linux, PowerShell, Git, Wireshark, curl.
- Reconocimiento y Red: Nmap, DNS utils (dig), herramientas OSINT.
- Seguridad Web: DevTools del navegador, Burp Suite Community / Pro.
- Active Directory: BloodHound, Impacket suite, Mimikatz (en laboratorios controlados).
- Automatización: Python 3, Bash scripting, PowerShell scripting.
NO necesitas al empezar
- Bypasses avanzados de EDR basados en hooks del kernel;
- Desarrollo de malware personalizado desde cero;
- Frameworks C2 complejos en infraestructura distribuida;
- Explotación de memoria a bajo nivel (Heap spray, ROP chains).
6 Laboratorios prácticos para desarrollar habilidades ofensivas #
Lab 1: Reconocimiento y mapeo de red local
Configura un entorno virtualizado y realiza escaneos progresivos con Nmap: identifica servicios activos, puertos filtrados y versiones sin lanzar escaneos destructivos.
Lab 2: Auditoría web con Burp Suite y OWASP Juice Shop
Despliega una aplicación vulnerable como OWASP Juice Shop o DVWA en Docker. Intercepta peticiones con Burp Suite, manipula parámetros y documenta fallos de inyección SQL y XSS.
Lab 3: Escalada de privilegios en Linux
Crea una máquina Linux con permisos erróneos en /etc/sudoers o binarios SUID configurados. Realiza una enumeración manual metódica antes de recurrir a scripts automáticos.
Lab 4: Auditoría local de Windows
En una VM Windows, analiza permisos de servicios con Get-Service y icacls. Identifica servicios vulnerables a reemplazo de binario y verifica la elevación a SYSTEM.
Lab 5: Laboratorio corporativo de Active Directory
Monta un controlador de dominio Windows Server y 2 clientes. Practica la extracción de relaciones con BloodHound y ataques de Kerberoasting en un entorno cerrado.
Lab 6: Ejercicio de Purple Team (Ataque y Detección)
Ejecuta una técnica ofensiva y abre inmediatamente los visores de eventos de Windows y el syslog para observar exactamente qué trazas y artefactos deja tu ataque.
Los laboratorios guiados y los retos autorizados no sustituyen un engagement real, pero sí permiten entrenar metodología sin tocar sistemas ajenos. Si quieres incorporar retos progresivos a esta fase, revisa qué es un CTF y cómo utilizarlo para aprender hacking ético.
Si ya tienes los fundamentos y quieres practicar una ruta ofensiva estructurada, profundiza en pentesting, Active Directory, escalada y reporting.
Cómo construir un portfolio Red Team profesional #
Nunca publiques actividades no autorizadas ni datos confidenciales. Un portfolio técnico excelente para entrevistas de seguridad ofensiva incluye:
- Write-ups detallados de CTFs autorizados: Explicando no solo la solución (la flag), sino la metodología de razonamiento, las hipótesis descartadas y las recomendaciones de mitigación.
- Repositorio GitHub con scripts propios: Herramientas sencillas para automatizar parsing de datos, escaneos o chequeos de configuración.
- Informes de pentesting simulados de muestra: Redactando un informe profesional ficticio con resumen ejecutivo, análisis de impacto de negocio y remediaciones claras.
Para convertir esas evidencias en una presentación útil para selección técnica, tienes una guía específica de portfolio de ciberseguridad con proyectos demostrables.
Certificaciones de seguridad ofensiva en perspectiva #
Las certificaciones son herramientas útiles para estructurar el estudio y acreditar competencias prácticas en procesos de selección, pero no deben sustituir a los fundamentos:
- Nivel inicial / práctico:
eJPT— Una opción práctica para consolidar redes, enumeración y explotación básica. Si estás valorándola, revisa qué exige eJPT y cómo prepararla. - Nivel intermedio / profesional:
OSCPoCPTS— Credenciales orientadas a evaluación práctica que exigen demostrar metodología y documentación técnica. - Nivel avanzado / Red Team:
CRTO— Orientada a operaciones ofensivas en entornos corporativos, Active Directory y emulación adversaria.
No existe una certificación universal para todo perfil ofensivo. Compara objetivos, nivel y práctica antes de pagar un examen en nuestra guía de certificaciones Red Team y orden recomendado.
Cómo saber si ya tienes nivel para buscar un puesto Junior #
La prueba del laboratorio autónomo
Si te entregan una máquina virtual desconocida y eres capaz de identificar su IP, descubrir y enumerar servicios, formular hipótesis sobre posibles fallos, obtener acceso inicial, intentar escalada de privilegios y redactar un informe con evidencias y recomendaciones claras sin copiar un tutorial paso a paso: tienes el nivel para empezar a postular a posiciones junior de seguridad ofensiva.
Red Team roadmap resumido por hitos de competencia #
- Hito 1 (Fundamentos): Explicas cómo se comunican las redes y cómo operan los sistemas operativos.
- Hito 2 (Sistemas): Te desenvuelves con autonomía en consolas Linux y PowerShell de Windows.
- Hito 3 (Web): Analizas peticiones HTTP y comprendes las vulnerabilidades del OWASP Top 10.
- Hito 4 (Enumeración): Descubres y perfilas superficies de ataque de forma metódica.
- Hito 5 (Explotación): Demuestras vulnerabilidades entendiendo el mecanismo interno del fallo.
- Hito 6 (Active Directory): Auditas identidades y relaciones de confianza en entornos corporativos.
- Hito 7 (Comunicación): Redactas informes técnicos rigurosos con propuestas de remediación.
Errores frecuentes al aprender Red Team #
- Empezar instalando Kali sin saber Linux ni redes: Memorizas comandos sin entender qué ocurre por debajo.
- Ignorar los entornos Windows corporativos: La inmensa mayoría de auditorías empresariales giran alrededor de Active Directory.
- Hacer solo CTFs sin practicar reporting: El trabajo profesional consiste en comunicar impacto y ayudar a corregir, no solo en capturar flags.
- Lanzar herramientas automáticas sin criterio: Desconocer qué tráfico genera una herramienta impide defender tus hallazgos ante el cliente.
- Ignorar al Blue Team: Un buen Red Teamer necesita comprender qué telemetría y alertas generan sus acciones en los sistemas defensivos.
Preguntas frecuentes sobre Red Team #
¿Qué es Red Team en ciberseguridad?
Es una disciplina ofensiva autorizada orientada a emular comportamientos y tácticas adversariales reales para evaluar la resistencia de una organización, medir el impacto de un ataque y poner a prueba las capacidades de detección y respuesta del Blue Team.
¿Qué debo estudiar para Red Team?
Debes construir primero bases en redes (TCP/IP, protocolos), sistemas operativos (Linux y Windows), scripting (Python, Bash, PowerShell) y seguridad web (HTTP, OWASP). Después profundizarás en reconocimiento, enumeración, explotación, escalada de privilegios, Active Directory, pivoting y reporting técnico.
¿Necesito saber programar para Red Team?
No necesitas ser desarrollador senior. El scripting en Python, Bash o PowerShell —según el entorno— te ayuda a automatizar tareas, comprender y adaptar código, interactuar con APIs y procesar salidas de herramientas.
¿Necesito Kali Linux para empezar?
No para empezar desde cero. Conviene aprender primero la administración de sistemas en una distribución estándar como Ubuntu o Debian. Una vez asimilados los conceptos del sistema, Kali se convierte en un entorno muy cómodo para tus laboratorios de pentesting.
¿Red Team y pentesting son lo mismo?
No exactamente. Un pentest busca identificar y validar debilidades dentro de un alcance acordado. Un Red Team engagement suele perseguir objetivos de ejercicio concretos y emular TTPs adversarias para medir también prevención, detección y respuesta.
¿Necesito aprender Active Directory?
No para todos los objetivos, pero sí es muy relevante si quieres auditar entornos corporativos basados en dominios Windows. En ese contexto conviene comprender identidades, Kerberos, LDAP, GPOs, ACLs y relaciones de confianza antes de estudiar técnicas ofensivas específicas.
¿Qué herramientas debo aprender para Red Team?
Empieza por la terminal, Wireshark, Nmap, curl, Git, Burp Suite y utilidades de scripting. Más adelante incorporarás herramientas de reconocimiento, explotación y frameworks de Active Directory según las necesidades de cada laboratorio.
¿Los CTFs sirven para conseguir trabajo de Red Team?
Son un entrenamiento útil para desarrollar razonamiento y habilidades técnicas en entornos autorizados. Consulta cómo usar CTFs para aprender hacking ético; complétalos con reporting, metodología, OPSEC y comprensión de remediación.
¿Qué certificación Red Team hacer primero?
No elijas por popularidad. Primero identifica tu nivel y el tipo de trabajo ofensivo que quieres practicar; después compara una opción inicial como eJPT con credenciales más exigentes como OSCP, CPTS o certificaciones centradas en Red Team.
¿Puedo entrar en Red Team sin carrera universitaria?
Sí, es posible, aunque los requisitos cambian entre empresas y puestos. Un portfolio técnico, laboratorios autorizados, write-ups, certificaciones y capacidad para explicar tu metodología pueden reforzar una candidatura; algunos empleadores también piden FP, grado u otra formación formal.
¿Cuánto tiempo se tarda en aprender Red Team?
Depende de tu punto de partida, del tiempo de práctica y del nivel que quieras alcanzar. Quien ya domina redes y sistemas avanzará más rápido; si partes de cero, primero necesitas consolidar fundamentos. Es más útil medir hitos de competencia que prometer un número universal de meses.
Conclusión y fuentes de referencia #
La seguridad ofensiva profesional no consiste en coleccionar herramientas automáticas ni ejecutar comandos memorizados. Consiste en un ciclo metódico y riguroso:
Construye primero bases sólidas en redes y sistemas, practica en entornos controlados y enfócate en comprender el porqué técnico de cada fallo. Si quieres saber cómo seguir este roadmap de forma autodidacta sin depender de tutoriales y conociendo tus límites reales, revisa nuestra guía metodológica. Esa es la diferencia entre un operador de herramientas y un verdadero profesional de Red Team.
Fuentes y marcos de referencia oficiales
- NIST NICE Framework Resource Center: taxonomía para describir trabajo, roles, tareas, conocimientos y habilidades de ciberseguridad.
- NIST NICE — Framework in Focus: Maril Vernon: perspectiva profesional sobre Offensive Security y la diferencia entre pentesting y Red Team.
- ENISA — Crosswalk between ESCO and ECSF: correspondencia entre Penetration Tester y Ethical Hacker.
- MITRE ATT&CK — Adversary Emulation and Red Teaming: uso de ATT&CK como lenguaje común para planificar y describir emulación adversaria.
- OWASP Web Security Testing Guide: metodología y técnicas de referencia para pruebas de seguridad web.