MAPA DE HERRAMIENTAS · N0–N6

No aprendés una lista.
Aprendés cuándo usarla.

Cada herramienta entra en una investigación concreta: se explica cómo instalarla, verificarla, leer su salida, reconocer sus límites y convertir el hallazgo en un entregable profesional.

Los entornos incluidos en la academia son imágenes de entrenamiento aisladas y sanitizadas. No ejecutan comandos sobre tu equipo ni sobre sistemas externos. Esta página muestra el mapa de aprendizaje; no reemplaza las instrucciones del laboratorio ni habilita acceso a sistemas externos.

31 de 31 visibles
Terminal · Linux

Bash

N0 · N1 · N2 · N4 · N5 · N6

La base para consultar archivos, procesos, permisos y logs en endpoints Linux.

Instalación y acceso

  • Linux y macOS: normalmente ya está instalado.
  • Windows: usá WSL únicamente dentro de un laboratorio autorizado.

Verificación

  • bash --version
  • printf 'host=%s user=%s\n' "$(hostname)" "$(id -un)"

Se practica con

  • Reconocimiento de solo lectura
  • Filtrado y conservación de salidas
  • Revisión de permisos y procesos

Salida profesional

  • Inventario reproducible
  • Nota de diagnóstico
  • Timeline de comandos
Terminal · Windows

PowerShell

N0 · N2 · N4 · N5 · N6

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

Instalación y acceso

  • Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.
  • Linux y macOS: instalá PowerShell desde la documentación oficial si el módulo lo requiere.

Verificación

  • $PSVersionTable.PSVersion
  • Get-ComputerInfo | Select-Object CsName,WindowsProductName

Se practica con

  • Reconocimiento de endpoint
  • Consulta de Event Viewer
  • Exportación estructurada para correlación

Salida profesional

  • Tabla de eventos
  • Árbol de procesos
  • Ficha de evidencia
Laboratorio · aislamiento

VirtualBox

N0 · N1 · N2

Crear snapshots y redes aisladas para practicar sin tocar equipos reales.

Instalación y acceso

  • Descargá VirtualBox desde el sitio oficial y verificá la firma del instalador.
  • Creá una VM de práctica sin carpetas compartidas ni portapapeles bidireccional por defecto.

Verificación

  • VBoxManage --version
  • VBoxManage list vms

Se practica con

  • Snapshot antes de cada reto
  • NAT u host-only según el objetivo
  • Restauración limpia después del laboratorio

Salida profesional

  • Ficha de topología
  • Checklist de aislamiento
  • Registro de snapshot y rollback
La VM no reemplaza autorización: usá únicamente imágenes y objetivos propios o provistos por la academia.Documentación oficial ↗
Endpoint · Windows

Sysinternals

N0 · N2 · N4 · N5

Suite de utilidades para procesos, autoruns, archivos, red y diagnóstico de Windows.

Instalación y acceso

  • Descargá la suite desde Microsoft Sysinternals o usá Sysinternals Live cuando corresponda.
  • Validá la ruta y la versión antes de incorporar una utilidad al procedimiento.

Verificación

  • procexp.exe /? 2>&1 | Select-Object -First 5
  • sigcheck.exe -nobanner -h procexp.exe

Se practica con

  • Árbol de procesos
  • Persistencia y autoruns
  • Firma e integridad de binarios

Salida profesional

  • Árbol de proceso
  • Inventario de persistencia
  • Ficha de binario
Red · PCAP

Wireshark / TShark

N1 · N2 · N4 · N5

Capturar y analizar paquetes, conversaciones, DNS, TLS y HTTP con filtros reproducibles.

Instalación y acceso

  • Linux: sudo apt install wireshark tshark.
  • Windows: winget install WiresharkFoundation.Wireshark.

Verificación

  • wireshark --version
  • tshark -r capture.pcapng -Y 'dns' -c 10

Se practica con

  • Pregunta → filtro → stream → conclusión
  • Comparación de DNS y conexiones
  • Preservación de PCAP y hash

Salida profesional

  • Resumen de PCAP
  • Timeline de flujo
  • Tabla de indicadores de red
Red · captura

tcpdump

N1 · N2 · N4

Captura y lectura de paquetes desde terminal para una primera comprobación rápida.

Instalación y acceso

  • Linux: sudo apt install tcpdump.
  • macOS: tcpdump suele estar incluido; verificá permisos de captura.

Verificación

  • tcpdump --version
  • tcpdump -D

Se practica con

  • Confirmar si existe tráfico
  • Limitar interfaz, host y cantidad
  • Guardar una captura para Wireshark

Salida profesional

  • Muestra de tráfico
  • Filtro BPF explicado
  • Registro de captura
Red · Network Security Monitor

Zeek

N1 · N4 · N5 · N6

Convierte tráfico en logs ricos para conexiones, DNS, HTTP, SSL y archivos.

Instalación y acceso

  • Linux: instalá Zeek con el repositorio oficial o el paquete de tu distribución.
  • Verificá la versión y los scripts activos antes de comparar logs.

Verificación

  • zeek --version
  • zeek -r case.pcap

Se practica con

  • PCAP → conn.log/dns.log/http.log
  • Detección por comportamiento
  • Correlación de uid entre logs

Salida profesional

  • Tabla de conexiones
  • Resumen DNS/HTTP
  • Query de hunting de red
Endpoint · SQL

osquery

N0 · N2 · N4 · N5 · N6

Consultar procesos, usuarios, software, red y configuración con SQL portable.

Instalación y acceso

  • Linux: sudo apt install osquery.
  • Windows: instalá el paquete MSI desde la documentación oficial y habilitá logging solo en el lab.

Verificación

  • osqueryi --version
  • osqueryi 'SELECT name, version FROM osquery_info;'

Se practica con

  • Pregunta de endpoint → SQL
  • Snapshot de configuración
  • Scheduled queries y logs

Salida profesional

  • Consulta de endpoint
  • Baseline de software
  • Tabla de puertos y procesos
Endpoint · telemetría

Sysmon

N2 · N4 · N5 · N6

Telemetría detallada de procesos, red, archivos, registro y DNS en Windows.

Instalación y acceso

  • Descargá Sysmon desde Microsoft Sysinternals.
  • Probá una configuración mínima y documentá qué eventos habilita antes de desplegarla.

Verificación

  • sysmon64.exe -? 2>&1 | Select-Object -First 8
  • Get-WinEvent -LogName 'Microsoft-Windows-Sysmon/Operational' -MaxEvents 5

Se practica con

  • Instalación → configuración → validación
  • Event ID 1/3/11/22
  • Correlación de ProcessGuid y User

Salida profesional

  • Árbol de procesos con ProcessGuid
  • Tabla de conexiones
  • Consulta de hunting
SOC · SIEM/XDR

Wazuh

N2 · N4 · N5 · N6

Plataforma open source para agentes, logs, integridad, vulnerabilidades y detecciones.

Instalación y acceso

  • Seguí el Quickstart oficial y revisá requisitos actuales antes de instalar.
  • En un lab, la instalación all-in-one suele ser suficiente; documentá versión y recursos.

Verificación

  • sudo systemctl status wazuh-manager
  • curl -k https://localhost:55000

Se practica con

  • Agente → manager → indexer
  • Regla → alerta → triage
  • FIM, vulnerabilidades y respuesta

Salida profesional

  • Triage de alerta
  • Regla documentada
  • Reporte de agente y fuente
SOC · SIEM cloud

Microsoft Sentinel

N4 · N5 · N6

SIEM cloud con KQL, conectores, analytics rules, incidentes y workbooks.

Instalación y acceso

  • No se instala localmente: creá un Log Analytics workspace y habilitá Sentinel en una suscripción autorizada.
  • Conectá solo fuentes de prueba y definí retención/costos antes de ingerir datos.

Verificación

  • SigninLogs | take 5
  • SecurityEvent | where TimeGenerated > ago(24h) | take 5

Se practica con

  • Conector → tabla → KQL
  • Analytics rule → incident → entity
  • Workbook y métrica de operación

Salida profesional

  • KQL de triage
  • Analytics rule
  • Informe de incidente y workbook
SOC · SIEM

Splunk

N4 · N5 · N6

Búsqueda SPL, dashboards, alertas y correlación de fuentes heterogéneas.

Instalación y acceso

  • Usá Splunk Free, trial o contenedor de práctica según la licencia vigente.
  • Configurá un índice de laboratorio y una fuente de datos sintética antes de crear alertas.

Verificación

  • splunk version
  • index=_internal | head 5

Se practica con

  • Index/sourcetype → SPL
  • Evento → notable → ticket
  • Field extraction y dashboard

Salida profesional

  • Búsqueda SPL
  • Alerta con tuning
  • Dashboard de triage
SOC · SIEM/XDR

Elastic Security

N4 · N5 · N6

KQL, EQL, detecciones y visualizaciones sobre Elastic Common Schema.

Instalación y acceso

  • Podés usar Elastic Cloud o el stack local siguiendo la guía oficial.
  • Antes de ingestar, definí ECS, retención y datasets de laboratorio.

Verificación

  • GET /
  • GET logs-*/_search?size=1

Se practica con

  • ECS → KQL/EQL
  • Detection rule → alert
  • Timeline y case management

Salida profesional

  • KQL/EQL de hunting
  • Detection rule
  • Timeline de caso
SOC · case management

TheHive

N4 · N5 · N6

Gestión de casos, tareas, observables y colaboración para respuesta a incidentes.

Instalación y acceso

  • Seguí la documentación oficial o el despliegue de laboratorio provisto por la academia.
  • Creá una organización de prueba y roles mínimos antes de cargar observables.

Verificación

  • Abrí la consola web y comprobá que el estado del servicio sea healthy.
  • Creá un caso de prueba sin datos reales y verificá auditoría.

Se practica con

  • Alerta → case
  • Observable → tarea
  • Evidencia → decisión → cierre

Salida profesional

  • Caso SOC
  • Lista de tareas
  • Handoff auditable
SOC · endpoint/email

Microsoft Defender XDR

N4 · N5 · N6

Incidentes, dispositivos, correo, identidad y Advanced Hunting en Microsoft 365.

Instalación y acceso

  • Es un servicio cloud: usá un tenant de laboratorio o el entorno que proporcione la academia.
  • Configurá roles mínimos y fuentes de prueba antes de activar acciones de respuesta.

Verificación

  • Abrí Advanced Hunting y ejecutá: DeviceProcessEvents | take 5
  • Revisá que el workspace tenga datos de entrenamiento antes de crear una regla.

Se practica con

  • Incidente → evidencia
  • DeviceProcessEvents → hunting
  • EmailEvents → campaña → alcance

Salida profesional

  • Hunting query
  • Incidente XDR
  • Tabla de alcance de campaña
Identidad · cloud

Microsoft Entra ID

N4 · N5

Identidades, autenticación, MFA, aplicaciones y audit logs en la nube.

Instalación y acceso

  • No se instala localmente: configurá un tenant o laboratorio autorizado.
  • Usá cuentas de prueba, MFA y roles mínimos; documentá la política de retención.

Verificación

  • Revisá Sign-in logs y Audit logs del tenant de prueba.
  • Comprobá que el usuario de laboratorio tenga solo el rol asignado.

Se practica con

  • Sign-in → contexto de riesgo
  • Consentimiento OAuth → scope
  • Cuenta → sesión → recurso

Salida profesional

  • Informe de identidad
  • Timeline de autenticación
  • Recomendación de control
Intelligence · enriquecimiento

VirusTotal

N3 · N4 · N5

Enriquecimiento de hashes, dominios, URLs y archivos con múltiples fuentes.

Instalación y acceso

  • No requiere instalación para la interfaz web; la API requiere cuenta y clave.
  • En la academia se usan indicadores sintéticos o muestras públicas autorizadas.

Verificación

  • Abrí el portal y comprobá que el indicador de práctica esté sanitizado.
  • API: curl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/domains/example.test

Se practica con

  • IOC → reputación
  • Relaciones → pivotes
  • Resultado → confianza y límites

Salida profesional

  • Ficha de IOC
  • Tabla de enriquecimiento
  • Decisión con confianza
Intelligence · web

urlscan.io

N3 · N4

Observar URLs, redirecciones, recursos y dominios sin navegar directamente desde tu equipo.

Instalación y acceso

  • No requiere instalación para la interfaz web; la API es opcional.
  • Usá dominios de práctica y verificá la política de visibilidad antes de enviar una URL.

Verificación

  • Consultá un dominio de laboratorio desde la interfaz.
  • Revisá visibility y datos sensibles antes de enviar una captura.

Se practica con

  • URL → redirect chain
  • DOM/resource → host
  • Enriquecimiento → alcance

Salida profesional

  • Mapa de redirecciones
  • Ficha de URL
  • Tabla de infraestructura
Intelligence · CTI

MISP

N3 · N4 · N5 · N6

Compartir eventos, atributos, taxonomías y relaciones de inteligencia de amenazas.

Instalación y acceso

  • Usá una instancia de práctica o el despliegue oficial documentado.
  • Configurá organizaciones, distribución y feeds con mínimos privilegios.

Verificación

  • Abrí la instancia y comprobá que el usuario de laboratorio tenga rol de analista.
  • Creá un evento de prueba con un dominio reservado y revisá su audit trail.

Se practica con

  • Evento → atributos
  • Atributo → relación/galaxy
  • Intel → detección y feedback

Salida profesional

  • Evento CTI
  • Ficha de atributo
  • Pivotes de inteligencia
Intel · cobertura

MITRE ATT&CK Navigator

N3 · N5 · N6

Visualizar técnicas, cobertura, gaps y prioridades de una defensa.

Instalación y acceso

  • Podés usar la instancia web o desplegar el proyecto oficial para un entorno privado.
  • Elegí la versión de ATT&CK que usa el módulo y registrala en cada capa.

Verificación

  • Abrí Navigator y confirmá la matriz Enterprise correcta.
  • Exportá una capa de prueba y anotá versión, fuente y criterio de puntuación.

Se practica con

  • Hipótesis → técnicas
  • Técnica → datasource/detection
  • Gap → roadmap

Salida profesional

  • Capa Navigator
  • Matriz de cobertura
  • Roadmap de gap
Malware · clasificación

YARA

N3 · N5 · N6

Crear reglas explicables para clasificar archivos por patrones y contexto.

Instalación y acceso

  • Linux: sudo apt install yara.
  • Usá archivos de laboratorio y revisá la licencia/origen de cualquier muestra.

Verificación

  • yara --version
  • yara -r rule.yar samples/

Se practica con

  • Hipótesis → regla
  • Positivo/negativo → tuning
  • Regla → pipeline o hunting

Salida profesional

  • Regla YARA
  • Reporte de falsos positivos
  • Ficha de muestra
Vulnerabilidades · priorización

NVD / CVE

N3 · N5

Consultar vulnerabilidades, versiones afectadas y referencias para priorizar exposición.

Instalación y acceso

  • No requiere instalación para consultas web; la API requiere una política de rate limit.
  • Usá CPE, versión y activo del inventario antes de asignar una CVE.

Verificación

  • Consultá una CVE desde NVD y registrá fecha de acceso.
  • API: curl 'https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-ID'

Se practica con

  • Activo/version → CPE
  • CVE → exposición
  • Riesgo → parche o mitigación

Salida profesional

  • Registro de vulnerabilidad
  • Priorización contextual
  • Plan de mitigación
DFIR · endpoint

Velociraptor

N5 · N6

Adquisición y hunting de endpoints mediante VQL y artefactos.

Instalación y acceso

  • Descargá el binario oficial o usá el servidor de práctica de la academia.
  • Generá una configuración de laboratorio y separá roles de collection y administración.

Verificación

  • velociraptor version
  • velociraptor query 'SELECT * FROM info()'

Se practica con

  • Pregunta → VQL
  • Collection → artifact
  • Resultado → timeline y preservación

Salida profesional

  • VQL de hunting
  • Paquete de adquisición
  • Informe de endpoint
Cloud · audit

AWS CloudTrail

N5 · N6

Auditar llamadas API, identidades, recursos y cambios en AWS.

Instalación y acceso

  • No se instala en el endpoint: habilitá un trail o event history en una cuenta de laboratorio.
  • CLI: instalá AWS CLI y configurá un perfil de práctica sin permisos de escritura.

Verificación

  • aws --version
  • aws sts get-caller-identity --profile lab-readonly

Se practica con

  • Actor → API call
  • CloudTrail → recurso
  • Cambio IAM → impacto

Salida profesional

  • Timeline cloud
  • Informe de cambio IAM
  • Tabla de alcance
DFIR · timeline

Plaso / log2timeline

N5 · N6

Construir timelines forenses desde imágenes y fuentes de sistema.

Instalación y acceso

  • Instalá Plaso en una VM forense mediante pipx o el paquete oficial.
  • Validá la imagen, hash, scope y almacenamiento antes de procesarla.

Verificación

  • log2timeline.py --version
  • psort.py --version

Se practica con

  • Imagen → plaso storage
  • psort → CSV/TSV
  • Timeline → evento y confianza

Salida profesional

  • Super timeline
  • Tabla de eventos
  • Registro de procesamiento
DFIR · colaboración

Timesketch

N5 · N6

Explorar y anotar timelines forenses con equipos de investigación.

Instalación y acceso

  • Usá Docker o el despliegue documentado oficialmente en una VM de práctica.
  • Importá únicamente timelines sanitizadas y definí roles de lectura/anotación.

Verificación

  • Comprobá que la interfaz web responda y que el usuario pueda abrir el sketch de práctica.
  • Importá un CSV de prueba y verificá timestamp, timezone y source.

Se practica con

  • CSV/plaso → sketch
  • Filtro → annotation
  • Timeline → hipótesis y handoff

Salida profesional

  • Sketch de incidente
  • Timeline anotada
  • Handoff de pivotes
DFIR · memoria

Volatility 3

N5 · N6

Analizar una captura de memoria para procesos, handles, red y artefactos volátiles.

Instalación y acceso

  • Python: python -m pip install volatility3 en una VM forense.
  • Trabajá con una imagen de práctica y registrá hash, sistema y versión del framework.

Verificación

  • vol --help
  • vol -f memory.raw windows.info

Se practica con

  • Memoria → perfil/OS
  • pslist/pstree/netscan
  • Hallazgo → timeline y correlación

Salida profesional

  • Informe de memoria
  • Árbol de procesos volátil
  • Tabla de sockets
Detection Engineering · portable

Sigma

N4 · N5 · N6

Escribir reglas de detección portables y convertirlas a la sintaxis del SIEM.

Instalación y acceso

  • Python: python -m pip install sigma-cli.
  • Configurá el backend del SIEM de laboratorio y fijá una versión de la regla.

Verificación

  • sigma version
  • sigma list targets

Se practica con

  • Comportamiento → YAML
  • Rule → backend query
  • Fixture → test → tuning

Salida profesional

  • Regla Sigma
  • Pruebas positivas/negativas
  • Documento de tuning
SOC · automatización

Shuffle SOAR

N5 · N6

Orquestar enriquecimiento, decisiones y acciones con aprobación humana.

Instalación y acceso

  • Usá la instancia cloud o despliegue oficial de laboratorio.
  • Diseñá primero en modo dry-run y separá pasos que leen de pasos que cambian estado.

Verificación

  • Abrí el workflow de prueba y ejecutá una entrada sintética.
  • Verificá logs, aprobaciones y la rama de error antes de conectar un conector real.

Se practica con

  • Alert → enrichment
  • Approval gate
  • Action → audit → rollback

Salida profesional

  • Playbook
  • Mapa de aprobaciones
  • Métrica de automatización segura
Identidad · AD graph

BloodHound

N5 · N6

Visualizar relaciones y rutas de privilegio para fortalecer Active Directory.

Instalación y acceso

  • Usá el despliegue oficial o una VM de laboratorio con un dominio ficticio.
  • Recolectá solo el alcance autorizado y documentá fecha, cuenta y método.

Verificación

  • Abrí el grafo y cargá datos de un dominio de prueba.
  • Comprobá que la consulta parte de una identidad de laboratorio y no de producción.

Se practica con

  • AD collection → graph
  • Path → control gap
  • Remediation → retest

Salida profesional

  • Mapa de privilegios
  • Plan de mínimo privilegio
  • Evidencia de remediación
Endpoint · EDR

Microsoft Defender for Endpoint

N4 · N5 · N6

Investigar dispositivos, procesos, conexiones, vulnerabilidades y acciones de respuesta.

Instalación y acceso

  • Es un servicio administrado: incorporá solo dispositivos de laboratorio.
  • Definí roles, retención y política de aislamiento antes de simular respuesta.

Verificación

  • Revisá Device inventory y Advanced Hunting en el portal de prueba.
  • Ejecutá DeviceInfo | take 5 para comprobar que existe telemetría.

Se practica con

  • Alert → device timeline
  • Process → network → user
  • Containment → validation

Salida profesional

  • Timeline EDR
  • Hunting query
  • Plan de contención reversible