Un pentesting no és una successió caòtica d'intents: és un procés estructurat que avança per fases encadenades, cadascuna amb un propòsit clar i una sortida que alimenta la següent. Entendre aquest cicle a alt nivell és essencial abans de submergir-se en les tècniques concretes, perquè et dona un mapa mental d'on ets en cada moment i què persegueixes. En aquesta lliçó recorrerem les fases del cicle —reconeixement, escaneig i enumeració, explotació, post-explotació, i reporte i esmena—, veurem com s'encadenen mitjançant un diagrama i com cada fase es correspon amb un mòdul del curs.
Important: aquí treballem el panorama general. No desenvoluparem les tècniques de cada fase (això viu als mòduls 2 a 6); el nostre objectiu és que entenguis el propòsit de cada etapa i com es connecten, i situar TechNova a l'inici del cicle.
Contingut
- Per què el pentesting segueix un cicle de fases
- El flux complet (diagrama)
- Propòsit de cada fase
- Mapa de fases a mòduls del curs
- TechNova a l'inici del cicle
- Per què el pentesting segueix un cicle de fases
Treballar per fases aporta tres avantatges fonamentals:
- Rigor i repetibilitat: seguir sempre el mateix procés evita saltar-se passos i fa que la feina sigui auditable i comparable entre projectes.
- Eficiència: cada fase produeix informació que la següent aprofita. No té sentit intentar explotar un servei que encara no saps que existeix.
- Cobertura: un procés ordenat redueix el risc de deixar zones de l'abast sense avaluar.
És important entendre que, tot i que les fases es presenten en ordre, a la pràctica el procés és iteratiu: en arribar a la post-explotació és habitual descobrir nous sistemes i tornar a reconèixer i escanejar aquesta nova xarxa. El cicle es repeteix fins a cobrir l'abast.
- El flux complet (diagrama)
El diagrama mermaid següent mostra el flux de les fases i el seu caràcter iteratiu. Fixa't en la fletxa de retorn des de la post-explotació: representa que un nou accés obre nous objectius que reinicien el cicle.
flowchart TD
A[Reconeixement] --> B[Escaneig i Enumeracio]
B --> C[Explotacio]
C --> D[Post-Explotacio]
D -->|Nous sistemes descoberts| A
D --> E[Reporte i Esmena]
E --> F([Informe final i tancament])
style A fill:#e3f2fd,stroke:#1565c0
style B fill:#e3f2fd,stroke:#1565c0
style C fill:#ffe0b2,stroke:#e65100
style D fill:#ffe0b2,stroke:#e65100
style E fill:#e8f5e9,stroke:#2e7d32
style F fill:#e8f5e9,stroke:#2e7d32
Abans de la primera fase existeix sempre un pas previ imprescindible: la preparació i autorització (contracte, abast i Regles de Compromís). No apareix com a fase "tècnica" perquè no s'ataca res, però sense ell res de la resta no és legítim. El tractem a fons a la lliçó 01-04.
- Propòsit de cada fase
Vegem què persegueix cada etapa, sense entrar en les tècniques (que corresponen als mòduls posteriors).
Reconeixement
Objectiu: recopilar tota la informació possible sobre l'objectiu per entendre la seva superfície d'atac. Es distingeix entre reconeixement passiu (sense tocar l'objectiu, fent servir fonts públiques) i actiu (interactuant-hi lleugerament). És la fase de "conèixer el terreny" abans d'actuar.
Escaneig i enumeració
Objectiu: a partir d'allò descobert, identificar de manera tècnica quins ports estan oberts, quins serveis i versions hi corren, i enumerar recursos (usuaris, comparticions, directoris). Aquí es passa de "què existeix" a "què està exposat i com". El resultat és una llista prioritzada de possibles punts d'entrada.
Explotació
Objectiu: intentar aprofitar les debilitats identificades per obtenir accés o demostrar l'impacte, sempre dins de l'abast i minimitzant el dany. És el moment en què es verifica que una vulnerabilitat és real i explotable, no només teòrica. És la fase que més s'associa al pentesting, tot i que és només una part del cicle.
Post-explotació
Objectiu: un cop a dins, avaluar fins on es pot arribar: escalar privilegis, moure's a altres sistemes (moviment lateral) i mesurar l'impacte real (s'accedeix a dades de clients? al controlador de xarxa?). Aquí també es decideix, segons les RoE, si es manté l'accés per a les proves. Com mostra el diagrama, aquesta fase sol reiniciar el cicle sobre els nous sistemes descoberts.
Reporte i esmena
Objectiu: convertir tot el que s'ha trobat en valor per al client. Es documenten les troballes, es classifiquen per risc, es proposen recomanacions d'esmena i es presenten els resultats. És, sense exagerar, la fase més important: una troballa brillant que no es comunica bé és una troballa perduda. El lliurable és el producte real del pentesting.
La taula següent resumeix l'entrada i la sortida de cada fase, perquè vegis com s'encadenen:
| Fase | Entra (input) | Surt (output) |
|---|---|---|
| Reconeixement | Abast i objectius | Informació de l'objectiu i superfície |
| Escaneig i enumeració | Superfície identificada | Ports, serveis i recursos exposats |
| Explotació | Debilitats candidates | Accessos aconseguits i verificats |
| Post-explotació | Accés inicial | Abast del compromís i impacte real |
| Reporte i esmena | Totes les troballes | Informe amb riscos i recomanacions |
- Mapa de fases a mòduls del curs
Una idea clau d'aquest curs és que cada fase es desenvolupa en el seu propi mòdul. Aquesta lliçó és l'índex; els mòduls següents són el detall. Guarda aquesta taula com a referència:
| Fase del cicle | Mòdul del curs | Què hi aprendràs |
|---|---|---|
| Reconeixement | Mòdul 2 | Reconeixement passiu/actiu, OSINT, superfície d'atac |
| Escaneig i enumeració | Mòdul 3 | Escaneig de ports, enumeració de serveis, detecció de vulnerabilitats |
| Explotació | Mòdul 4 | Explotació web, de xarxa, de sistemes i de credencials |
| Post-explotació | Mòdul 5 | Escalada de privilegis, persistència, pivoting, antiforense |
| Reporte i esmena | Mòdul 6 | Documentació, CVSS, recomanacions i presentació |
El Mòdul 7 (Eines) és transversal: cobreix l'instrumental (Kali, Metasploit, Burp Suite, ZAP) que es fa servir al llarg de diverses fases. Per això no apareix com una fase del cicle, sinó com a suport de totes elles.
- TechNova a l'inici del cicle
Situem el nostre cas. A l'auditoria de TechNova S.L. ja hem definit el tipus de prova (extern + web + caixa grisa, amb ampliació interna) i estem a punt de tancar el contracte i les RoE. És a dir, som abans de la primera fase tècnica: a la casella de sortida del cicle.
flowchart LR
P[Preparacio i autoritzacio<br/>contracte + RoE<br/>SOM AQUI] --> R[Reconeixement<br/>Modul 2]
R --> S[Resta del cicle...]
style P fill:#fff3cd,stroke:#856404,stroke-width:3px
Tan bon punt l'autorització estigui signada, la primera acció real sobre TechNova serà el reconeixement de tienda.technova.lab i del rang 10.10.10.0/24. Però, insistim, encara no: primer cal blindar el marc legal i ètic. Aquest és exactament el contingut de la lliçó següent.
Errors Comuns i Consells
- Saltar-se el reconeixement. Llançar-se a explotar sense conèixer el terreny malbarata temps i augmenta el risc de tocar alguna cosa fora de l'abast.
- Creure que l'explotació és "el pentesting". És només una fase; el reporte sol aportar més valor al client que el mateix accés aconseguit.
- Oblidar el caràcter iteratiu. La post-explotació gairebé sempre obre nous objectius que reinicien el cicle; no ho tractis com un procés estrictament lineal.
- Descuidar la documentació durant les fases. No esperis fins al final per documentar: registra evidències a cada fase, perquè l'informe se n'alimenta.
- Consell: fes servir aquest cicle com una llista de control mental. Preguntar-te "en quina fase soc i què hi busco?" manté la feina enfocada i ordenada.
Exercicis
Exercici 1. Ordena aquestes fases i explica en una frase el propòsit de cadascuna: explotació, reporte i esmena, reconeixement, post-explotació, escaneig i enumeració.
Exercici 2. Explica amb les teves paraules per què el cicle del pentesting és iteratiu i no purament lineal. Posa un exemple relacionat amb TechNova.
Exercici 3. Associa cada fase amb el mòdul del curs on es desenvolupa en detall.
Solucions
Solució 1. Ordre correcte: 1) Reconeixement — recopilar informació i entendre la superfície d'atac. 2) Escaneig i enumeració — identificar ports, serveis i recursos exposats. 3) Explotació — verificar i aprofitar les debilitats per obtenir accés, dins de l'abast. 4) Post-explotació — avaluar fins on s'arriba, escalar i mesurar l'impacte real. 5) Reporte i esmena — documentar, classificar per risc i recomanar correccions.
Solució 2. És iteratiu perquè cada nou accés pot revelar sistemes o xarxes que abans no eren visibles, i aquests nous objectius exigeixen tornar a reconèixer i escanejar. Exemple amb TechNova: en comprometre la botiga web (tienda.technova.lab) descobrim que està connectada a la xarxa interna 10.10.10.0/24; aquesta descoberta reinicia el cicle, aquesta vegada sobre el servidor Linux intern i el controlador de xarxa.
Solució 3. Reconeixement → Mòdul 2; Escaneig i enumeració → Mòdul 3; Explotació → Mòdul 4; Post-explotació → Mòdul 5; Reporte i esmena → Mòdul 6. (El Mòdul 7, Eines, és transversal a totes les fases.)
Conclusió
Hem recorregut a alt nivell el cicle del pentesting: reconeixement → escaneig i enumeració → explotació → post-explotació → reporte i esmena, un procés estructurat i iteratiu en què cada fase alimenta la següent i en què l'informe final és el veritable producte. A més, hem vist que cada fase es correspon amb un mòdul del curs, de manera que aquesta lliçó funciona com a mapa general del recorregut. TechNova és a la casella de sortida, a l'espera que es tanqui l'autorització.
I precisament aquesta autorització és el que abordarem a continuació. A la lliçó següent, 01-04 Ètica i Legalitat en el Pentesting, veurem el contracte, l'abast, les Regles de Compromís i el marc legal que converteixen tota aquesta activitat en una cosa legítima. Sense aquest marc, el cicle que acabem de descriure no pot ni començar.
Curs de Pentesting: Tècniques de Proves de Penetració
Mòdul 1: Introducció al Pentesting
- Què és el Pentesting?
- Tipus de Pentesting
- Fases del Pentesting
- Ètica i Legalitat en el Pentesting
- Metodologies i Estàndards del Sector
Mòdul 2: Reconeixement i Recollida d'Informació
- Reconeixement Passiu
- Reconeixement Actiu
- Eines de Recollida d'Informació
- OSINT i Anàlisi de la Superfície d'Atac
Mòdul 3: Escaneig i Enumeració
Mòdul 4: Explotació de Vulnerabilitats
- Introducció a l'Explotació
- Explotació de Vulnerabilitats Web
- Explotació de Vulnerabilitats de Xarxa
- Explotació de Vulnerabilitats de Sistemes
- Atacs a Contrasenyes i Autenticació
Mòdul 5: Post-Explotació
- Escalada de Privilegis
- Manteniment de l'Accés
- Pivoting i Moviment Lateral
- Cobertura de Petjades i Anti-Forense
Mòdul 6: Informe i Remediació
- Documentació de Troballes
- Classificació de Riscos i CVSS
- Recomanacions de Remediació
- Presentació de Resultats
