13%
Gestión del Encargo
Este dominio establece la autorización, el alcance, la comunicación y los requisitos de los informes. También evalúa si puedes relacionar hallazgos técnicos con riesgo empresarial y remediación sin exceder las reglas del encargo.
1.1 Planificación, alcance y reglas del encargo
Antes de comenzar, el pentester debe saber qué está autorizado, cuándo se puede probar, qué técnicas están prohibidas y quién puede aprobar cambios. Los escenarios PT0-003 suelen premiar el respeto al alcance por encima de una oportunidad técnica.
- Declaración de trabajo, acuerdo marco, NDA y carta de autorización
- Activos dentro y fuera de alcance, ventanas, condiciones de parada y contactos de escalado
- Enfoques de caja negra, gris y blanca; pruebas internas, externas y assumed breach
1.2 Límites legales, éticos y de cumplimiento
Una prueba técnicamente posible puede seguir siendo ilegal o estar prohibida por contrato. Comprende cómo la residencia de datos, la privacidad, los proveedores externos y la evidencia condicionan el plan.
- Permiso escrito, jurisdicción, autorización de terceros y políticas del proveedor cloud
- Minimización de datos, cadena de custodia, almacenamiento seguro y retención
- PCI DSS, HIPAA, RGPD, requisitos contractuales y ética profesional
1.3 Comunicación, informes y remediación
PT0-003 integra los informes en todo el encargo. Los hallazgos deben ser reproducibles, priorizados, vinculados al impacto empresarial y seguidos de validación de la remediación.
- Resumen ejecutivo frente al detalle técnico
- Evidencias, activos, ruta de ataque, severidad, probabilidad e impacto
- Recomendaciones, controles compensatorios, retest, lecciones aprendidas y cierre
Laboratorios prácticos
Utiliza únicamente sistemas propios o para los que tengas autorización explícita.
21%
Reconocimiento y Enumeración
El reconocimiento construye la imagen del objetivo; la enumeración la convierte en servicios, identidades, tecnologías y relaciones de confianza comprobables. El examen exige métodos pasivos y activos, además de interpretar resultados con disciplina.
2.1 Reconocimiento pasivo y OSINT
La recopilación pasiva reduce la interacción y puede revelar dominios, empleados, activos cloud, documentos expuestos, tecnologías y credenciales filtradas. Registra la fiabilidad y la fecha de cada fuente.
- WHOIS/RDAP, historial DNS, certificados, operadores de búsqueda, repositorios y metadatos
- Redes sociales, organigramas, filtraciones, ofertas de empleo y proveedores
- Superficie de ataque con Shodan, Censys, Amass, Subfinder y theHarvester
2.2 Descubrimiento activo y enumeración de servicios
Las técnicas activas interactúan con el objetivo y deben respetar límites de velocidad, horario y protocolo. El objetivo no son solo puertos abiertos, sino servicios, versiones, configuraciones y confianzas precisas.
- Descubrimiento de hosts, escaneo TCP/UDP, banners, huellas de servicio y SO
- Enumeración DNS, SMB, SNMP, LDAP, Kerberos, SMTP, bases de datos, VPN y gestión remota
- Nmap NSE, captura de paquetes, proxies y modificación de scripts Python, Bash o PowerShell
2.3 Enumeración web, API, cloud, inalámbrica e identidad
Las evaluaciones modernas cruzan los límites de red tradicionales. Enumera rutas, esquemas API, identidades cloud, almacenamiento, redes inalámbricas y relaciones de directorio.
- Descubrimiento de contenido, hosts virtuales, endpoints API, parámetros, frameworks y autenticación
- Tenants cloud, roles IAM, almacenamiento público, serverless, contenedores y secretos
- SSID y modos de seguridad, objetos AD, confianzas, grupos y rutas de ataque
Laboratorios prácticos
Utiliza únicamente sistemas propios o para los que tengas autorización explícita.
17%
Descubrimiento y Análisis de Vulnerabilidades
Este dominio separa la salida bruta de un escáner de un hallazgo defendible. Debes elegir el método apropiado, validar resultados, considerar controles compensatorios y priorizar el impacto real.
3.1 Estrategia de descubrimiento y escáneres
Los escaneos autenticados y no autenticados responden a preguntas distintas, y la seguridad del escaneo importa en entornos frágiles. Ajusta alcance, credenciales, checks, horario y rendimiento.
- Métodos de red, web, cloud, contenedor, inalámbrico, aplicación y configuración
- Escaneo autenticado/no autenticado, checks seguros, throttling, exclusiones y ventanas
- Nessus, OpenVAS/Greenbone, Nuclei, Nikto, Burp Suite, ZAP y herramientas cloud
3.2 Análisis, validación y falsos positivos
Un hallazgo es útil cuando se confirma exposición, versión, configuración, alcance y precondiciones. La validación manual reduce falsos positivos y también descubre falsos negativos.
- Mapeo CVE/CWE, avisos del fabricante, madurez del exploit, parche y evidencia
- Repetición manual de peticiones, banners, checks autenticados y prueba de concepto
- Falsos positivos, falsos negativos, restricciones y controles compensatorios
3.3 Priorización de riesgo y rutas de ataque
CVSS es una entrada, no la decisión final. Combina severidad con valor del activo, exposición, privilegio obtenido, sensibilidad y posibilidad de encadenar hallazgos.
- CVSS base y consideraciones ambientales
- Explotabilidad, complejidad, privilegios, interacción, alcance e impacto
- Encadenamiento, proximidad a activos críticos, prioridad de remediación y notas claras
Laboratorios prácticos
Utiliza únicamente sistemas propios o para los que tengas autorización explícita.
35%
Ataques y Exploits
Es el dominio más grande de PT0-003. Céntrate en elegir un ataque compatible con condiciones validadas, comprender el resultado y el riesgo, y detenerte cuando el alcance o la estabilidad lo exijan.
4.1 Ataques de red, host e identidad
La explotación suele depender de autenticación débil, servicios expuestos, valores inseguros o parches ausentes. Distingue ataques de credenciales, relay, servicios, escalada y confianzas de directorio.
- Password spraying, credential stuffing, cracking offline, pass-the-hash, Kerberoasting y relay
- Exploits de servicio, permisos inseguros, tareas, librerías y escalada local
- Abuso de Active Directory e identidad cloud, tokens, sesiones y autorización
4.2 Ataques web, API, cloud y contenedores
Las pruebas deben seguir los datos y límites de confianza. Traza la entrada a través de validación, autorización, almacenamiento, ejecución y servicios posteriores.
- Inyección, XSS, request forgery, traversal, inclusión/subida, deserialización y comandos
- BOLA, fallos de token, rate limit, mass assignment e inventario API incompleto
- IAM cloud, almacenamiento expuesto, metadata services, serverless, escape de contenedor y secretos
4.3 Pruebas inalámbricas específicas de WPA3
WPA3 no es simplemente WPA2 con otro nombre. SAE resiste el cracking offline tradicional; las pruebas se orientan a configuración, transición, implementaciones, enrolamiento débil, Evil Twin y validación de certificados.
- WPA3-Personal SAE, modo de transición, downgrade, historial Dragonblood y política de contraseñas
- WPA3-Enterprise/EAP, certificados, puntos de acceso rogue, Evil Twin y captura de credenciales
- WPS, límites de deauthentication, protected management frames, aislamiento y segmentación
4.4 Pruebas de seguridad de IA y machine learning
PT0-003 introduce explícitamente ataques contra sistemas de IA. Prueba la aplicación alrededor del modelo: autorización, flujo de datos, herramientas, fuentes RAG, salidas y aprobación humana.
- Prompt injection directa e indirecta, salidas inseguras, agencia excesiva y fuga de información
- Manipulación del modelo, poisoning de datos/RAG, extracción, denial of wallet y plugins
- Documentar prompts y versión, validar hallazgos manualmente y no permitir que la IA amplíe el alcance
Laboratorios prácticos
Utiliza únicamente sistemas propios o para los que tengas autorización explícita.
14%
Post-explotación y Movimiento Lateral
Tras el acceso inicial, el objetivo es demostrar impacto realista sin causar daño descontrolado. PT0-003 enfatiza contexto, privilegios, persistencia, pivoting, movimiento lateral, evidencia, limpieza y comunicación.
5.1 Contexto, privilegios y persistencia
Vuelve a enumerar desde el nuevo host antes de actuar. Identifica identidad, privilegios, posición de red, controles, credenciales y límites de persistencia autorizados.
- Contexto local/dominio, procesos, servicios, sesiones, rutas, defensas y datos
- Escalada Linux/Windows, tokens, credenciales y prueba menos disruptiva
- Persistencia solo con autorización, marcas de tiempo e instrucciones de retirada
5.2 Pivoting y movimiento lateral
Un foothold puede exponer redes antes inaccesibles. Elige túneles y movimiento según protocolo, identidad, segmentación, logging y reglas del encargo.
- Port forwarding, proxies SOCKS, túneles, rutas y doble pivot
- Servicios remotos, shares, SSH, WinRM, RDP, WMI, Kerberos y sesiones cloud
- Rutas BloodHound, validación de segmentación, higiene de credenciales y stop conditions
5.3 Herramientas C2 modernas
Comprende la arquitectura y el papel operativo de C2, no solo los nombres. Cobalt Strike sigue vigente; Sliver, Havoc y Mythic representan mejor servidores de equipo, agentes, perfiles y colaboración modernos que depender únicamente de Empire.
- Cobalt Strike para operaciones comerciales con licencia y perfiles maleables
- Sliver para agentes multiplataforma open source y operación multiusuario
- Havoc y Mythic para servidores extensibles, agentes, tasking y registro operativo
5.4 Evidencia, limpieza y comunicación final
La post-explotación profesional termina con evidencia controlada y restauración. Retira artefactos según el plan, conserva pruebas y comunica impactos inesperados inmediatamente.
- Capturas, comandos, tiempos, hashes, identidades y narrativa de la ruta
- Eliminar cuentas, payloads, persistencia, túneles, datos y cambios
- Avisos de emergencia, deconfliction, verificación, retest y riesgo residual
Laboratorios prácticos
Utiliza únicamente sistemas propios o para los que tengas autorización explícita.