system onlinepath: /guias/hacking/herramientas-de-auditoria-de-redes/mode: knowledge_baselocal:
Hacking ético · Nivel intermedio

Diez herramientas de auditoría de redes y cuándo usar cada una

La documentación de Nmap lo dice sin rodeos: usado mal puede hacer que te demanden, te echen o te expulsen. Ninguna de estas herramientas se usa sin autorización escrita, y eso no es una formalidad legal: es la primera línea del procedimiento.

13 min de lectura▣ Actualizada el ◇ Por Underc0de
Respuesta rápida

Una auditoría de red autorizada recorre etapas, y cada herramienta pertenece a una. Para descubrir qué hay: Nmap, y masscan cuando el rango es enorme. Para ver el tráfico: Wireshark y su versión de terminal tshark, con tcpdump para capturar en un servidor. Para buscar vulnerabilidades conocidas: Nuclei por plantillas y un escáner de gestión como OpenVAS o Nessus. Para aplicaciones web: Burp Suite o ZAP como proxy, y ffuf o gobuster para descubrir rutas. Y en inalámbrico, la suite Aircrack-ng. Pero antes que todo eso: la documentación de Nmap advierte que usado mal «puede, en casos raros, hacer que te demanden, te despidan, te expulsen, te encarcelen o que tu proveedor de internet te bloquee», y recomienda siempre obtener autorización escrita.

Ver índice de contenidos
  1. 01Antes de instalar nada
  2. 02Las etapas de una auditoría
  3. 03Descubrimiento y mapeo
  4. 04Análisis de tráfico
  5. 05Búsqueda de vulnerabilidades
  6. 06Aplicaciones web
  7. 07Inalámbrico y credenciales
  8. 08El orden importa más que la lista
  9. 09Errores frecuentes
  10. 10Preguntas frecuentes
  11. 11Fuentes

Antes de instalar nada

Esta sección es la más importante de la guía, y no es un trámite. La documentación oficial de Nmap tiene un capítulo dedicado al tema, y conviene citarlo textual porque viene de quien escribió la herramienta:

!
Lo que dice la documentación de Nmap

«Usado correctamente, Nmap ayuda a proteger tu red de invasores. Pero usado incorrectamente, Nmap puede (en casos raros) hacer que te demanden, te despidan, te expulsen, te encarcelen o que tu proveedor de internet te bloquee

«La mejor manera de evitar controversias al usar Nmap es obtener siempre autorización escrita de los representantes de la red objetivo antes de iniciar cualquier escaneo.»

«Cuando estás haciendo una prueba de penetración, esta autorización debería estar en el documento de alcance del trabajo. Cuando probás tu propia empresa, asegurate de que esa actividad caiga claramente dentro de la descripción de tu puesto

Y sobre la legalidad en general: «hablá con un abogado competente en tu jurisdicción».

Tres consecuencias prácticas de eso:

  • La autorización es por escrito y con alcance definido. Qué direcciones, qué ventana de tiempo, qué técnicas y a quién avisar si algo se cae.
  • Probar «tu propia empresa» no alcanza como permiso. Tiene que estar en tu rol o autorizado por quien puede autorizarlo.
  • Para aprender, un laboratorio propio. Máquinas virtuales en tu equipo, o plataformas hechas para eso. Nunca sistemas de terceros «para probar».

El marco completo está en fundamentos de hacking ético, y conviene tenerlo armado antes que las herramientas.

Las etapas de una auditoría

Las etapas de una auditoría de red autorizada y las herramientas de cada una. Arriba, la advertencia de la documentación oficial de Nmap: usado correctamente ayuda a proteger la red, pero usado incorrectamente puede hacer que te demanden, te despidan, te expulsen, te encarcelen o que tu proveedor de internet te bloquee; y la recomendación de obtener siempre autorización escrita de los representantes de la red objetivo antes de iniciar cualquier escaneo, que en una prueba de penetración debería estar en el documento de alcance del trabajo. A la izquierda, las cinco etapas en orden con su pregunta y sus herramientas. Alcance y autorización: qué tengo permitido tocar, y la herramienta es un documento firmado, no software. Descubrimiento: qué hay ahí, con Nmap para el mapeo detallado de puertos, servicios y versiones, y masscan cuando el rango es enorme y solo interesa saber qué está vivo. Análisis de tráfico: qué está pasando en la red, con Wireshark para inspección con interfaz gráfica, tshark para lo mismo desde la terminal y tcpdump para capturar en un servidor sin entorno gráfico. Búsqueda de vulnerabilidades: qué de lo que hay tiene fallos conocidos, con Nuclei basado en plantillas de comunidad y un escáner de gestión como OpenVAS o Nessus para cobertura amplia y seguimiento. Aplicaciones web: cómo se comporta esta aplicación, con Burp Suite o ZAP como proxy de intercepción y ffuf o gobuster para descubrir rutas y parámetros no enlazados. Y el caso inalámbrico con la suite Aircrack-ng. A la derecha, por qué el orden importa más que la lista: sin alcance no se empieza, sin descubrimiento no se sabe qué escanear, un escáner de vulnerabilidades lanzado sobre un rango sin mapear produce mucho ruido y pocos hallazgos, y el análisis manual con proxy es lo que encuentra los problemas de lógica que ninguna herramienta automática detecta. Al pie, tres reglas operativas: coordinar la ventana de tiempo porque un escaneo agresivo puede tirar servicios frágiles, registrar todo lo que se ejecuta con hora y comando para poder responder si algo se cae, y no ejecutar exploits fuera de lo autorizado explícitamente.
Cada herramienta pertenece a una etapa. Saltearse el orden produce ruido, no hallazgos.
Etapas de una auditoría de red y herramientas de cada una
EtapaLa preguntaHerramientas
Alcance¿Qué tengo permitido tocar?Un documento firmado. No es software
Descubrimiento¿Qué hay ahí?Nmap · masscan
Tráfico¿Qué está pasando en la red?Wireshark · tshark · tcpdump
Vulnerabilidades¿Qué de lo que hay tiene fallos conocidos?Nuclei · OpenVAS o Nessus
Aplicación¿Cómo se comporta esta aplicación?Burp Suite o ZAP · ffuf o gobuster

Descubrimiento y mapeo

Nmap es la herramienta central de esta etapa y la que más rinde aprender bien. Responde qué máquinas están activas, qué puertos tienen abiertos, qué servicio y qué versión corre en cada uno, y con frecuencia qué sistema operativo es.

Ese dato de versión es el más valioso de toda la etapa, porque es el que se cruza con las vulnerabilidades conocidas. Cuando el blog de Underc0de publica algo como HTTP/2 Bomb, que afecta a NGINX, Apache e IIS, la pregunta inmediata es «¿qué versiones tengo yo?», y el inventario de la etapa de descubrimiento es lo que la responde.

bash
# Sobre TU red o con autorización escrita. Ejemplo: laboratorio local.

# 1. ¿Qué máquinas están vivas? Sin escanear puertos todavía.
nmap -sn 192.168.56.0/24

# 2. Servicios y versiones en un objetivo. Es el paso que da el inventario.
nmap -sV -p- 192.168.56.101

# 3. Con moderación de velocidad, para no tirar servicios frágiles
nmap -sV -T2 --max-rate 100 192.168.56.101

# 4. Guardar la salida en todos los formatos: hace falta para el informe
nmap -sV -oA inventario-2026-07-28 192.168.56.0/24

masscan resuelve otro problema: rangos muy grandes donde solo interesa saber qué está vivo y en qué puerto. Es mucho más rápido y mucho menos detallado. El patrón habitual es usarlo para reducir el universo y después pasar Nmap sobre lo que encontró.

Una advertencia operativa que se aprende por las malas: un escaneo agresivo puede tirar servicios frágiles —impresoras, equipos industriales, dispositivos embebidos—. De ahí la moderación de velocidad del tercer ejemplo y la necesidad de coordinar la ventana de tiempo con quien opera la red.

Análisis de tráfico

Wireshark es el analizador de protocolos de referencia: captura el tráfico y lo presenta desarmado campo por campo. Es la herramienta que responde «¿qué está pasando realmente?» cuando la explicación teórica no coincide con el comportamiento.

Sus tres formas se eligen por contexto:

  • Wireshark con interfaz gráfica, para analizar e inspeccionar con comodidad.
  • tshark, la misma cosa desde la terminal, para automatizar y filtrar en lote.
  • tcpdump, para capturar en un servidor sin entorno gráfico y traerse el archivo para analizarlo en otra parte. Es el flujo normal: capturar donde está el problema, analizar donde es cómodo.
!
Capturar tráfico es interceptar comunicaciones

Capturar en una red donde circulan comunicaciones de otras personas puede tener consecuencias legales distintas —y más serias— que un escaneo de puertos, y depende de la jurisdicción. En una auditoría, la captura de tráfico se autoriza de forma explícita y separada, con criterios sobre qué se puede guardar y por cuánto tiempo. Y los archivos de captura contienen datos sensibles: son un activo a proteger.

Búsqueda de vulnerabilidades

Con el inventario en la mano, esta etapa cruza lo que hay contra lo que se sabe que falla. Dos enfoques que se complementan:

Nuclei funciona con plantillas: cada comprobación es un archivo declarativo que describe qué pedir y qué respuesta indica el problema. Sus dos ventajas prácticas son que el catálogo de plantillas lo mantiene una comunidad —así que aparecen comprobaciones nuevas rápido— y que se pueden escribir plantillas propias, lo que lo vuelve útil para verificar un hallazgo específico en muchos objetivos.

OpenVAS y Nessus son escáneres de gestión de vulnerabilidades: cobertura amplia, informes, seguimiento de hallazgos en el tiempo y clasificación por severidad. El primero es de código abierto; el segundo, comercial con una versión gratuita limitada. Su función es distinta de la de Nuclei: sirven para el proceso continuo, no para una verificación puntual.

Dos límites que conviene declarar en cualquier informe:

  • Detectan lo conocido. Comparan contra catálogos; no encuentran un fallo de lógica de tu aplicación.
  • Producen falsos positivos. Un hallazgo sin verificar no es un hallazgo. Confirmar cada uno es parte del trabajo, no un extra.

Aplicaciones web

Acá la herramienta central es un proxy de intercepción: se pone entre el navegador y la aplicación, y permite ver y modificar cada petición. Es lo que habilita el análisis manual, que es el que encuentra los problemas que ninguna automatización detecta.

Herramientas para auditoría de aplicaciones web
HerramientaQué haceNota
Burp SuiteProxy de intercepción, repetición de peticiones, análisisEstándar de facto; versión comunitaria con límites
ZAPLo mismo, libre y de código abiertoSu sitio lo describe como «el escáner de aplicaciones web más usado del mundo»
ffuf o gobusterDescubrir rutas, archivos y parámetros no enlazadosGenera mucho tráfico: coordinar antes

Sobre el descubrimiento de rutas hay una precaución que se olvida: lanzar miles de peticiones por segundo contra una aplicación de producción es indistinguible de un ataque de denegación de servicio. La velocidad se acuerda de antemano y se registra.

Y la observación de fondo: estas herramientas no reemplazan la metodología. La guía de pruebas de OWASP es la que dice qué probar; la herramienta solo ejecuta. Un escaneo automático sobre una aplicación web encuentra lo evidente y deja pasar los problemas de control de acceso, que son los más frecuentes y requieren entender qué hace la aplicación.

Inalámbrico y credenciales

Dos categorías que cierran la lista y que tienen consideraciones legales propias.

En inalámbrico, la suite Aircrack-ng es la referencia: permite poner una interfaz en modo monitor, capturar tráfico y auditar la configuración de una red propia. El detalle del tema —incluido el encuadre legal, que es más estricto porque el espectro es compartido— está en wardriving y mapeo de redes Wi-Fi.

En credenciales, herramientas como John the Ripper o Hashcat se usan para evaluar la resistencia de contraseñas de tu propia organización: con los resúmenes obtenidos legítimamente y con autorización explícita, permiten medir cuántas caerían ante un ataque. Es una medición de riesgo, y su resultado se reporta de forma agregada y no como una lista de contraseñas de personas concretas.

De las diez, estas dos son las que más se malinterpretan. La distinción es simple y no admite zona gris: auditar la resistencia de tus propias credenciales con autorización es trabajo; usar las mismas herramientas contra sistemas ajenos es un delito.

El orden importa más que la lista

La conclusión de la guía, y la que más diferencia hace en la práctica: una lista de herramientas sin metodología produce ruido. El orden no es una preferencia, es lo que hace que cada paso tenga sentido.

  1. Sin alcance no se empiezaY el alcance define qué queda afuera, que es la parte que más se olvida escribir.
  2. Sin descubrimiento no se sabe qué escanearUn escáner de vulnerabilidades lanzado sobre un rango sin mapear tarda horas y devuelve mayormente ruido.
  3. Sin verificación no hay hallazgoCada resultado automático se confirma a mano antes de entrar al informe.
  4. Sin análisis manual faltan los mejores hallazgosLos problemas de lógica y de autorización no los encuentra ninguna automatización.
  5. Sin registro no hay defensaAnotar qué se ejecutó, cuándo y con qué parámetros. Si algo se cae durante la ventana, ese registro es lo que permite responder.

Errores frecuentes

  • Escanear sin autorización escrita. La documentación de Nmap enumera las consecuencias posibles: no son teóricas.
  • Suponer que trabajar en la empresa alcanza como permiso. Tiene que estar en tu rol o autorizado por quien puede.
  • Empezar por el escáner de vulnerabilidades. Sin inventario, es ruido caro.
  • No moderar la velocidad. Un escaneo agresivo tira impresoras y equipos embebidos.
  • Reportar resultados sin verificar. Los falsos positivos destruyen la credibilidad del informe.
  • Capturar tráfico sin autorización específica. Es una categoría legal distinta del escaneo.
  • Guardar capturas sin cuidado. Contienen datos sensibles: son un activo a proteger.
  • Confiar solo en la automatización. Los problemas de autorización requieren entender la aplicación.

Preguntas frecuentes

¿Es legal escanear puertos?

Depende de la jurisdicción y del contexto, y la propia documentación de Nmap recomienda hablar con un abogado competente en tu jurisdicción en lugar de tomar la respuesta de un manual. Lo que sí afirma es que usado incorrectamente puede hacer que te demanden, te despidan, te expulsen, te encarcelen o que tu proveedor de internet te bloquee, y que la mejor manera de evitar controversias es obtener siempre autorización escrita de los representantes de la red objetivo antes de iniciar cualquier escaneo.

¿Qué tiene que incluir la autorización?

Qué direcciones y sistemas entran en el alcance y cuáles quedan explícitamente afuera, la ventana de tiempo, qué técnicas están permitidas, límites de intensidad, y a quién avisar si algo se cae durante la prueba. En una prueba de penetración contratada, la documentación de Nmap señala que esa autorización debería estar en el documento de alcance del trabajo. Y si estás probando la empresa donde trabajás, hay que asegurarse de que la actividad caiga claramente dentro de la descripción del puesto.

¿Cuál es la diferencia entre Nmap y masscan?

Resuelven problemas distintos. Nmap hace mapeo detallado: qué máquinas están vivas, qué puertos tienen abiertos, qué servicio y qué versión corre en cada uno, y con frecuencia qué sistema operativo. Ese dato de versión es el más valioso, porque es el que se cruza contra vulnerabilidades conocidas. Masscan es mucho más rápido y mucho menos detallado, y sirve cuando el rango es enorme y solo interesa saber qué está vivo. El patrón habitual es usar masscan para reducir el universo y después pasar Nmap sobre lo que encontró.

¿Alcanza con un escáner de vulnerabilidades?

No, y sus dos límites conviene declararlos en el informe. Primero, detectan lo conocido: comparan lo que encuentran contra catálogos de fallos publicados, así que no van a encontrar un problema de lógica propio de tu aplicación ni una falla de autorización. Segundo, producen falsos positivos, y un hallazgo sin verificar no es un hallazgo: confirmar cada uno a mano es parte del trabajo. Los mejores hallazgos de una auditoría web casi siempre salen del análisis manual con un proxy de intercepción.

¿Capturar tráfico tiene las mismas implicancias que escanear?

No, suele tener implicancias más serias, porque capturar en una red donde circulan comunicaciones de otras personas puede caer bajo normas de interceptación de comunicaciones según la jurisdicción. Por eso en una auditoría la captura de tráfico se autoriza de forma explícita y separada del escaneo, con criterios sobre qué se puede guardar y por cuánto tiempo. Y los archivos de captura contienen datos sensibles en claro: hay que tratarlos como un activo a proteger, cifrarlos y borrarlos cuando termina el trabajo.

¿Se puede usar una herramienta de contraseñas legalmente?

Sí, en un contexto muy definido: evaluar la resistencia de las contraseñas de tu propia organización, con los resúmenes obtenidos de forma legítima y con autorización explícita para hacerlo. El objetivo es medir cuántas caerían ante un ataque, y el resultado se reporta de forma agregada, no como una lista de contraseñas de personas concretas. La distinción no tiene zona gris: auditar credenciales propias con autorización es trabajo, y usar las mismas herramientas contra sistemas ajenos es un delito.

Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 27 de julio de 2026.

Aportes de la comunidad Underc0de

  1. Underc0de, foro. Sección Hacking. Discusiones de la comunidad sobre metodología y herramientas en contextos autorizados.
  2. Underc0de, foro. Sección Redes. Diagnóstico, protocolos y arquitectura de red.
  3. Underc0de, blog. HTTP/2 Bomb amenaza NGINX, Apache e IIS, 3 de junio de 2026. El tipo de hallazgo que un escaneo de versiones anticipa.

Documentación oficial

  1. Nmap. Legal Issues. La advertencia sobre el uso indebido y la recomendación de obtener autorización escrita, citadas textualmente.
  2. Nmap. Nmap Network Scanning. El libro oficial, referencia completa de la herramienta.
  3. Wireshark. Wireshark. El analizador de protocolos de red.
  4. ZAP. ZAP. Descrito por su sitio como «el escáner de aplicaciones web más usado del mundo, libre y de código abierto».
  5. PortSwigger. Burp Suite: Getting started. Documentación oficial del proxy de auditoría web.
  6. ProjectDiscovery. Nuclei overview. El escáner basado en plantillas.
  7. OWASP. Web Security Testing Guide. La metodología que ordena el uso de estas herramientas.