Preparación del entorno
El primer fallo de una evaluación puede ocurrir antes de tocar el objetivo. Una ruta solapada envía tráfico por la interfaz equivocada, una carpeta compartida mezcla datos del cliente con el host y una actualización de última hora rompe la única herramienta preparada para una prueba. Preparar el entorno significa decidir de antemano desde dónde saldrá el tráfico, qué datos verá cada sistema y cómo se recuperará el trabajo. La lista de herramientas viene después.
Estas decisiones forman una topología de confianza. Una VM de ataque, una estación Windows, un nodo remoto y un objetivo vulnerable pueden vivir en el mismo portátil y, aun así, tener propietarios, datos y rutas diferentes. Dibujarlos antes de instalar paquetes hace visibles esas fronteras y permite probarlas.
Dibujar la topología antes de instalar
Sección titulada «Dibujar la topología antes de instalar»Separa funciones que tienen requisitos de confianza distintos:
| Componente | Función | Estado que debe conservar |
|---|---|---|
| Host personal o corporativo | ejecutar el hipervisor y acceder a documentación aprobada | datos personales o de trabajo ajenos a la prueba |
| Máquina de ataque | herramientas, VPN, outputs temporales y acceso a objetivos | solo lo necesario para la actividad |
| Estación Windows | PowerShell, APIs y herramientas que requieren Windows | configuración y datos de su tarea |
| Objetivos de laboratorio | sistemas vulnerables y servicios que se van a observar | el estado exigido por el ejercicio |
| Nodo remoto | origen de red o punto de acceso en otra ubicación | configuración mínima y registros acordados |
No todas las topologías necesitan todos los componentes. Una práctica de HTB puede resolverse con Pwnbox o una sola VM. Una evaluación interna puede exigir una máquina dentro de la red del cliente y una estación Windows complementaria. La función determina el sistema, no al revés.
Elegir dónde ejecutar
Sección titulada «Elegir dónde ejecutar»Pwnbox permite empezar desde el navegador con herramientas ya preparadas. Encaja en una práctica puntual o cuando el equipo local tiene pocos recursos. Antes de usarla, comprueba la persistencia de archivos, las restricciones de red y el procedimiento para extraer las notas que deban conservarse.
Una VM local ofrece control sobre versiones, snapshots, adaptadores e integraciones con el host. Puedes instalarla desde una ISO oficial o importar una imagen preparada después de comprobar su origen e integridad. Parrot Security y Kali Linux son opciones habituales, pero la distribución no sustituye la comprensión del sistema ni la procedencia de sus herramientas.
Una estación Windows es útil cuando la prueba depende de autenticación integrada, PowerShell, Active Directory, SMB o APIs nativas. WSL 2 añade herramientas Linux a ese flujo, pero mantiene una integración estrecha con Windows y no reemplaza una VM de ataque separada.
Aislamiento y virtualización compara VM, WSL, contenedores, sandboxes y espacios de trabajo remotos. Entorno de trabajo reproducible desarrolla la configuración base, los manifiestos y el ciclo de actualización.
Después de construir la copia de trabajo, ejecuta la checklist de readiness operacional. Esa comprobación demuestra rutas, DNS, hora, captura y recuperación antes de atribuir un fallo al objetivo.
Separar base y actividad
Sección titulada «Separar base y actividad»Configura una base mínima con el sistema actualizado, terminal, editor, multiplexor, herramientas habituales, hora correcta y una estructura de trabajo vacía. Registra imagen de origen, arquitectura, paquetes, versiones y cambios de configuración. Después valida la base y crea una copia de trabajo.
No utilices la misma copia para HTB, trabajo profesional y navegación personal. Las redes de laboratorio contienen sistemas vulnerables. La máquina de ataque no debe almacenar contraseñas personales, claves privadas ajenas a la actividad ni documentos del host.
Una instantánea (snapshot) ayuda a revertir un cambio. No sustituye el manifiesto ni una copia protegida y puede depender del disco virtual original. Conserva fuera de la VM la información necesaria para reconstruirla.
Reducir conexiones con el host
Sección titulada «Reducir conexiones con el host»Desactiva carpetas compartidas, portapapeles, drag and drop, USB y otros dispositivos virtuales mientras no sean necesarios. Si tienes que mover un archivo, habilita el canal mínimo, comprueba qué ruta queda expuesta y ciérralo después.
Usa NAT para actualizar una VM que solo necesita salida. Una red interna separa objetivos vulnerables locales del host. Host-only permite que el host participe y encaja cuando necesita administrar el laboratorio. Bridge coloca el invitado como otro equipo de la red física y solo debe activarse cuando la tarea requiera esa presencia.
Verificar la VPN
Sección titulada «Verificar la VPN»Conecta la VPN desde la VM. Después comprueba la interfaz y las rutas antes de interpretar que el objetivo está caído. En ip address, -brief reduce cada interfaz a una línea y show tun0 limita la consulta al nombre esperado. ip route muestra la tabla de rutas efectiva:
ip -brief address show tun0ip routeEl nombre de la interfaz puede variar. La conexión está preparada cuando el cliente VPN confirma el establecimiento, la interfaz tiene una dirección y la red del laboratorio se enruta por el túnel.
Si el objetivo no responde, confirma que la instancia sigue activa, revisa la VPN y descarta rutas solapadas o proxies olvidados. Cambia de región o descarga otra configuración únicamente cuando la plataforma lo recomiende.
Preparar un nodo remoto
Sección titulada «Preparar un nodo remoto»Un VPS o nodo alojado puede aportar una dirección estable, capacidad adicional o un punto de entrada cercano al entorno evaluado. Selecciónalo por requisitos verificables: región, latencia, transferencia, consola de recuperación, soporte de la arquitectura, cifrado, snapshots, política de uso y procedimiento de eliminación. Una tabla de precios pierde validez en cuanto cambia un plan comercial.
La imagen y el aprovisionamiento inicial deben quedar documentados. Crea una identidad administrativa nominal, usa autenticación por clave, limita servicios y puertos a los que necesita la función del nodo y conserva un acceso de recuperación probado antes de cerrar la sesión inicial. Un cambio de SSH o firewall sin validación puede bloquear también al operador.
No copies por defecto notas y evidencias al nodo. Si debe procesar o almacenar datos del encargo, la preparación y organización debe definir acceso, cifrado, copias, registros, retención y retirada.
Gestionar secretos y recuperación
Sección titulada «Gestionar secretos y recuperación»Separa secretos propios del operador, credenciales del laboratorio y credenciales entregadas por un cliente. Un gestor de contraseñas reduce reutilización y permite generar valores independientes, pero hay que decidir dónde se sincroniza la bóveda, cómo se recupera y qué miembros del equipo pueden abrir cada colección.
El cifrado del disco protege datos cuando el sistema está apagado. No evita que un proceso ejecutado dentro de una sesión desbloqueada lea archivos disponibles para ese usuario. La separación entre host, entorno de trabajo y almacén de secretos sigue siendo necesaria.
Condiciones de preparación
Sección titulada «Condiciones de preparación»El entorno está listo cuando:
- cada sistema tiene una función y un propietario
- puedes reconstruir la base sin depender de la propia VM
- conoces el origen de paquetes, imágenes y repositorios
- la red y la VPN producen las rutas y el origen esperados
- las integraciones con el host están desactivadas o justificadas
- notas, outputs, secretos y copias tienen ubicaciones separadas
- existe un procedimiento probado para retirar los datos y el nodo remoto.
Continúa con Trabajo en laboratorio para registrar decisiones y con Organización y toma de notas para separar diario, artefactos y referencias.