Metasploit para confirmar un hallazgo, no para la demostración
Un escáner dice que un equipo es probablemente vulnerable. La explotación controlada en un proyecto autorizado convierte el "probablemente" en "esto es lo que se lleva un atacante", que es la diferencia entre un hallazgo que la gente arregla y uno que archiva.
Un escáner de vulnerabilidades produce un informe con cien hallazgos, cada uno con una severidad y un nivel de confianza, y la organización los tría por el número de la columna de severidad. Tres meses después los mismos hallazgos están en el informe siguiente, porque un número en una página no crea urgencia.
El hallazgo que se arregla es aquel donde alguien demostró, de forma controlada y con autorización, lo que un atacante se lleva de verdad. Para eso sirve un marco de explotación: no para entrar por entrar, sino para convertir un hallazgo teórico en uno concreto y priorizado. Todo lo que sigue asume un proyecto autorizado con alcance por escrito, porque sin eso esto no es un flujo de trabajo, es un delito.
La autorización primero, y no es un trámite
Antes de todo el contenido técnico, la frontera que hace esto legítimo.
Necesitas autorización por escrito que nombre los sistemas en alcance, la ventana temporal, las técnicas permitidas, y las personas que pueden detener la prueba. Para un entorno cloud, añade la posición del proveedor: la mayoría permite probar tus propios recursos sin aprobación previa pero prohíbe ciertas técnicas como la denegación de servicio, y probar infraestructura que no posees, incluidos servicios gestionados compartidos, está fuera de límites. Lee la política de pruebas vigente del proveedor en vez de suponerla.
Mantén la autorización a mano durante la prueba, registra cada acción con marca de tiempo, y ten un contacto con nombre que pueda cancelarla. Es la misma disciplina que las reglas de emulación de tus detecciones están sin probar hasta que generas el comportamiento, y existe por la misma razón: el comportamiento real de atacante sobre sistemas reales necesita una frontera documentada.
Dónde encaja en una evaluación
La explotación es una fase, y no la primera.
El reconocimiento y el escaneo van antes, estableciendo qué existe y qué es probablemente vulnerable, que es el trabajo de perímetro de Nmap contra un perímetro cloud. La explotación confirma un subconjunto de esos hallazgos. La postexplotación y el movimiento lateral establecen qué alcanza de verdad el acceso confirmado. El informe convierte todo eso en trabajo priorizado y arreglable.
Metasploit es más fuerte en el medio de esa secuencia. Es un marco para organizar exploits, cargas útiles y módulos de postexplotación con una interfaz consistente, un gestor de sesiones y una base de datos que registra qué encontraste y a qué accediste. El valor es la organización y el registro, no ningún exploit concreto.
Casi todas las evaluaciones usan una fracción de él. Un puñado de módulos, el gestor de sesiones y las herramientas de postexplotación cubren la mayoría de los proyectos reales.
Confirmar en vez de solo detectar
La distinción que hace que esto valga la pena es entre "el escáner cree que esto es vulnerable" y "esto es explotable y este es el acceso que concede".
Un escáner marca un servicio en una versión con una vulnerabilidad conocida. Esa cadena de versión puede estar mal, el camino de código vulnerable puede no ser alcanzable, un control compensatorio puede bloquearlo, o el hallazgo puede ser un falso positivo. La explotación controlada resuelve la ambigüedad: o se obtiene el acceso, lo que hace real el hallazgo y obvia su prioridad, o no, lo que también es útil porque te dice que el control compensatorio funciona.
Usa los módulos seguros y orientados a confirmar en vez de los agresivos siempre que puedas. Muchos módulos tienen una función de comprobación que valida la explotabilidad sin explotación completa, y una comprobación que confirma la vulnerabilidad sin soltar una carga útil suele ser toda la evidencia que necesita un informe. Reserva la explotación completa para los hallazgos donde demostrar el impacto es lo que va a hacer que se arregle.
La postexplotación es donde está el hallazgo de verdad
Conseguir una sesión en un equipo rara vez es la parte interesante. Lo que ese acceso alcanza sí.
Desde un punto de apoyo, las preguntas que importan son: qué credenciales hay en este equipo, qué puede alcanzar este equipo que el perímetro no, qué identidad lleva este equipo, y si esa identidad concede más. En una instancia cloud, el objetivo de más valor es casi siempre el extremo de metadatos, porque un rol de instancia alcanzable desde un equipo comprometido es la ruta de una máquina a la cuenta de la nube. Es la misma ruta contra la que se argumenta en un Secret de Kubernetes es base64 y merece demostrarse precisamente porque el arreglo, la identidad de carga de trabajo y las restricciones de metadatos, es concreto.
Aquí es donde un marco de explotación se gana su sitio frente a un solo script de exploit: la gestión de sesiones, la recogida de credenciales y el pivote están organizados, y la base de datos registra la cadena para que el informe pueda mostrar cómo un hallazgo llevó al siguiente. Una cadena de tres hallazgos medios que juntos alcanzan la base de datos de clientes es un artefacto más persuasivo que tres hallazgos medios separados, y es la cadena la que cambia prioridades.
Ejecutarlo sin provocar un incidente
Controlado significa controlado.
Prueba primero contra no producción donde el entorno lo permita, porque los exploits pueden tirar el servicio que atacan y algunas cargas útiles dejan estado detrás. Entiende qué hace un módulo antes de ejecutarlo, en particular si es una comprobación segura en memoria o algo que escribe en disco o modifica configuración.
Limpia. Una carga útil, una cuenta creada, una herramienta subida o un fichero modificado dejados atrás son a la vez un fallo profesional y un riesgo de seguridad real, porque has añadido una vía de acceso. El marco registra buena parte de lo que hizo una sesión, lo que ayuda, pero verifica el estado del sistema después en vez de fiarte del registro.
Coordina con el lado defensivo. Si la organización tiene detección, tu actividad generará alertas, y o les has avisado para que no se declare un incidente genuino, o estás probando deliberadamente su respuesta y al menos una persona lo sabe. La explotación sin coordinar que dispara una respuesta a incidentes real fuera de horario arruina una tarde y daña la confianza.
Convertirlo en algo que se arregle
La explotación no vale nada si el informe se lee como la salida del escáner que debía mejorar.
Para cada hallazgo confirmado, indica el acceso concreto obtenido, la cadena que llevó a él, el arreglo específico, y la prioridad justificada por el impacto demostrado y no por una puntuación de severidad genérica. "Este servicio expuesto a internet permitía ejecución remota de código, desde la cual el rol de instancia concedía lectura del cubo de datos de clientes" es una frase que consigue presupuesto. "Hallazgo de severidad crítica" es una frase que se archiva.
Devuelve los hallazgos confirmados a la detección. Cada técnica que usaste con éxito es una técnica que tu detección debería haber cazado, y las que se le escaparon son los huecos que cerrar, que es el bucle de detección como código. Una evaluación que mejora a la vez las vulnerabilidades y la cobertura de detección vale más que una que solo lista agujeros.
Lo que se olvida
- La expansión del alcance es el fallo clásico. Un pivote que alcanza un sistema fuera del alcance autorizado es una brecha al margen de la intención. Verifica el alcance en cada salto.
- Los exploits pueden ser destructivos. Algunos tiran el objetivo. Sabe cuáles antes de ejecutarlos contra algo que no puedas permitirte perder.
- El propio marco es un objetivo. Un escuchador y una base de datos de credenciales recogidas es algo valioso que dejar corriendo. Protégelo y desmóntalo después.
- Las credenciales recogidas son datos sensibles. Manéjalas y elimínalas con el mismo cuidado que cualquier secreto encontrado en escaneo de secretos con Gitleaks y TruffleHog.
- Un exploit fallido es un resultado. Confirma que un control funciona, lo que pertenece al informe como evidencia en vez de descartarse.
- La explotación automatizada a escala no es esto. La explotación masiva y sin vigilancia no es ni controlada ni una evaluación, y es donde las pruebas autorizadas se transforman en otra cosa.
Qué hacer esta semana
Coge el hallazgo de mayor severidad de tu último escaneo y responde a una pregunta con tu socio de evaluación: ¿ha confirmado alguien que es explotable de verdad, o es una cadena de versión y una puntuación? Si nadie lo ha confirmado, ese es el hallazgo que validar primero, porque o es real y está infrapriorizado, o es un falso positivo consumiendo atención. Hacemos explotación controlada como parte de la fase de evaluación de un proyecto de seguridad, siempre dentro del alcance por escrito.