¿Qué es Metasploit en ciberseguridad? Módulos, uso de msfconsole y comandos

| Última modificación: 31 de agosto de 2026 | Tiempo de Lectura: 7 minutos
Premios Blog KeepCoding 2025

Especialista en tecnología y formación digital, con foco en el desarrollo de talento y el análisis del sector tecnológico. Mi trabajo se centra en entender cómo evolucionan las tecnologías, qué competencias demanda el mercado y cómo se produce la transición real hacia el entorno tech.

Si te apasiona el mundo de la ciberseguridad y el hacking etico, entender qué es Metasploit y cómo funciona resulta indispensable para cualquier auditor de sistemas.

En las fases de un ejercicio de pentesting o seguridad ofensiva, evaluar la resistencia real de la infraestructura requiere poner a prueba las aplicaciones y servidores frente a vectores de ataque conocidos.

Para simplificar este proceso sin necesidad de escribir programas de explotación desde cero, la comunidad de seguridad informatica cuenta con el entorno más completo y popular del mercado: el Metasploit Framework.

A lo largo de esta guía técnica analizaremos qué es Metasploit, su historia y arquitectura, para qué sirve dentro de una auditoría, los módulos de herramientas que incluye, el uso práctico del ejecutable msfconsole con ejemplos de comandos y las mejores plataformas de entrenamiento seguro como Metasploitable 3.


¿Qué es Metasploit?

El Metasploit Framework es una plataforma de prueba de penetración de código abierto utilizada por profesionales de la ciberseguridad y auditores para descubrir, verificar y explotar vulnerabilidades en sistemas informáticos.

Creado originalmente en 2003 por H.D. Moore utilizando el lenguaje de programación Perl, el proyecto fue reescrito posteriormente de forma íntegra en Ruby para mejorar su modularidad, rendimiento y capacidad de extensión.

🔴 ¿Quieres entrar de lleno a la Ciberseguridad? 🔴

Descubre el Ciberseguridad Full Stack Bootcamp de KeepCoding. La formación más completa del mercado y con empleabilidad garantizada

👉 Prueba gratis el Bootcamp en Ciberseguridad por una semana

Actualmente, el proyecto está mantenido conjuntamente por la comunidad de seguridad y la empresa especializada Rapid7.

Metasploit se erige como el estándar de la industria para la ejecución controlada de exploits, encontrándose integrado por defecto en distribuciones especializadas como Kali Linux y Parrot OS.

Su repositorio público cuenta con un catálogo dinámico que supera los 2.000 exploits clasificados y miles de módulos auxiliares destinados a acelerar las fases de un análisis de seguridad.

Tabla comparativa: Metasploit Framework (Open Source) vs Metasploit Pro
Característica Metasploit Framework (Gratuito) Metasploit Pro (Comercial)
Interfaz de usuario Línea de comandos interactiva (msfconsole). Interfaz gráfica Web intuitiva (GUI).
Automatización de pruebas Mediante scripts personalizados en Ruby/Resource. Asistentes automatizados de explotación.
Generación de informes Exportación básica de datos en XML/JSON. Informes ejecutivos y de cumplimiento (PCI-DSS).
Evasión y 0-days Encoders y payloads estándar. Payloads de evasión de antivirus dinámicos avanzados.

¿Para qué sirve Metasploit en auditorías de seguridad?

Más allá de ser un simple catálogo de programas maliciosos, Metasploit funciona como un ecosistema modular de ciberseguridad.

Permite cubrir de extremo a extremo todas las fases de un ataque controlado sobre un objetivo de evaluación:

  • Escanear y recopilar información: Mediante la integración directa con motores como Nmap o mediante sus propios módulos auxiliares, analiza puertos abiertos, versiones de servicios y huellas del sistema operativo (OS fingerprinting).
  • Identificar y analizar vulnerabilidades: Mapea los servicios detectados con bases de datos públicas de vulnerabilidades como la lista de Common Vulnerabilities and Exposures (CVE), identificando el exploit adecuado para cada fallo.
  • Ejecutar la explotación e infiltración: Lanza cargas maliciosas contra el servicio remoto vulnerable para obtener ejecución remota de código (RCE).
  • Escalada de privilegios: Incorpora rutinas para elevar privilegios desde una cuenta limitada de usuario hasta el control total del equipo (SYSTEM en Windows o Root en Linux).
  • Instalación de accesos persistentes y backdoors: Permite configurar puertas traseras para mantener la sesión abierta ante reinicios del sistema víctima.
  • Fuzzing de protocolos y software: Automatiza el envío de datos aleatorios o malformados hacia servicios de red para identificar fallos de desbordamiento de búfer (buffer overflow).
  • Evasión de controles de seguridad (Antivirus/AV): Ofusca la estructura de los payloads para eludir las firmas de detección de programas antivirus e IDS/IPS.
  • Eliminación de rastros (Post-Explotación): Ofrece herramientas para limpiar el registro de actividades, deteniendo procesos de auditoría o eliminando registros de eventos (logs) en la máquina comprometida.

Arquitectura modular de Metasploit Framework

Qué es Metasploit

La potencia técnica de esta plataforma radica en su estructura modularizada.

Cada componente cumple un rol específico dentro de la cadena de auditoría:

  1. Auxiliary (Módulos Auxiliares): Incluye utilidades dedicadas al escaneo de red, verificación de puertos, autenticación de servicios por fuerza bruta, análisis de tráfico y descubrimiento de información. No ejecutan un payload directo, pero facilitan el trabajo previo.
  2. Exploits (Módulos de Explotación): Representa el bloque principal de la plataforma. Contiene los fragmentos de código diseñados para aprovechar un fallo específico en un servicio o aplicación objetivo.
  3. Payloads (Cargas Útiles): Es el código malicioso que se entrega e instala en el sistema víctima tras el éxito del exploit. Metasploit divide los payloads en tres categorías:
    • Singles: Cargas autónomas de acción única (ejemplo: agregar un usuario administrador).
    • Stagers: Pequeños códigos encargados de establecer una conexión de red segura para descargar una carga de mayor tamaño.
    • Stages: Cargas avanzadas descargadas por los stagers, entre las que destaca Meterpreter.
  4. Encoders (Codificadores): Herramientas encargadas de transformar y reescribir la firma binaria de los payloads y exploits para evitar que los sistemas antivirus o los detectores de intrusiones los identifiquen antes de su ejecución.
  5. Nops (No-Operation Generators): Generadores de instrucciones neutras (NOP sleds) utilizadas para estabilizar la ejecución de ataques basados en desbordamientos de memoria.
  6. Post (Módulos de Post-Explotación): Scripts diseñados para ejecutarse una vez comprometido el equipo. Permiten extraer contraseñas guardadas, volcar archivos SAM, realizar capturas de pantalla, habilitar la cámara web o recopilar evidencias.

Cómo usar Metasploit paso a paso con msfconsole

La forma estándar de interactuar con el framework es a través de la consola interactiva denominada msfconsole.

Para iniciar el entorno en una terminal de Kali Linux, se debe ejecutar el siguiente comando:

Una vez dentro del entorno interactivo, la navegación y uso del programa se apoya en cinco comandos fundamentales:

  • search: Busca módulos por nombre, CVE, tipo o plataforma.
  • use: Selecciona y carga un módulo específico para su configuración.
  • info: Muestra los detalles del módulo seleccionado, autores, referencias y opciones requeridas.
  • show options: Muestra la lista de variables necesarias para ejecutar el módulo actual.
  • set: Asigna un valor numérico o de texto a una variable de configuración específica.

Ejemplo práctico: Análisis y explotación de Apache Tomcat

Supongamos que en la fase de reconocimiento descubrimos un servidor web ejecutando Apache Tomcat y deseamos verificar si cuenta con un módulo de enumeración activo:

1. Buscamos módulos relacionados con el término deseado:

La consola mostrará una lista organizada de rutas pertenencientes a los distintos módulos:

2. Seleccionamos el módulo auxiliar mediante el comando use:

3. Consultamos las variables de configuración del módulo mediante show options o info:

En el panel resultante, debemos revisar la columna Required:

  • Yes: Indica que la asignación del parámetro es obligatoria antes de iniciar la ejecución.
  • No: Indica que el valor es opcional o cuenta con una configuración por defecto.

4. Asignamos los valores obligatorios (como la dirección IP del objetivo RHOSTS o el número de hilos de ejecución THREADS) con el comando set:

5. Finalmente, lanzamos el escáner u operación ejecutando la orden run o exploit:

Generación de cargas independientes con msfvenom

En el ecosistema de Metasploit, la utilidad msfvenom combina las capacidades de los módulos de payloads y encoders en una herramienta de línea de comandos independiente.

Permite generar ejecutables maliciosos de prueba en múltiples formatos (EXE, ELF, APK, WAR, PHP o scripts en Python) para su uso en ejercicios de ingeniería social o pruebas de laboratorio:

Buenas prácticas de laboratorio y responsabilidad legal

El aprendizaje y uso de Metasploit debe enmarcarse de forma estricta dentro del ámbito legal y ético.

Lanzar un exploit o escaneo sin la autorización previa y por escrito del propietario de la red o sistema constituye un delito informático grave sancionado por las leyes internacionales.

Para practicar de forma segura y legal, los profesionales utilizan entornos de entrenamiento dedicados:

  • Plataformas CTF (Capture The Flag): Desafíos en línea donde se resuelven máquinas vulnerables diseñadas para aprender técnicas de penetración.
  • Programas de Bug Bounty: Plataformas donde las empresas recompensan económicamente a investigadores por descubrir e informar de fallos de forma responsable.
  • Entornos de máquinas virtuales vulnerables: Proyectos como Metasploitable 3, una máquina virtual repleta de vulnerabilidades intencionales creada por Rapid7 para aprender a manejar las herramientas de Metasploit.

Cómo conectar la auditoría de seguridad con tu futuro profesional

Dominar el uso de Metasploit Framework, comprender el ciclo de explotación y saber aplicar contramedidas defensivas es una competencia de alto valor para trabajar en equipos de Red Team o seguridad ofensiva.

Si estás organizando tu hoja de estudio desde cero, te invitamos a consultar nuestra guía sobre qué aprender primero en programación.

Comprender cómo se estructuran las aplicaciones evaluando la diferencia entre frontend, backend y full stack te ayudará a auditar la seguridad en las capas cliente y servidor.

Durante la construcción de tus scripts de auditoría y proyectos, administrarás repositorios sabiendo qué es Git y por qué es tan importante para trabajar en equipo.

A nivel de protección de información en bases de datos integradas, verificarás transacciones seguras comprobando qué es ACID en bases de datos.

En organizaciones avanzadas que automatizan el análisis de seguridad en el flujo de despliegue de software, este aprendizaje conecta con entender qué es MLOps y por qué es clave en ingeniería de software.

Para aquellos profesionales que buscan especializarse en la gestión de infraestructura en la nube y automatización de defensas en el pipeline, recomendamos explorar el Programa Técnico Avanzado en DevOps con IA y LLMops.


Conclusión

En definitiva, saber qué es Metasploit y dominar la arquitectura de sus módulos te capacitará para realizar auditorías de seguridad completas, evaluar vulnerabilidades y verificar la resistencia real de cualquier infraestructura corporativa.

Su integración con Kali Linux, combinada con el uso de Meterpreter y msfvenom, convierte a esta herramienta en un pilar del hacking ético profesional.

Aprender ciberseguridad práctica de la mano de expertos en activo y con proyectos en laboratorios reales es la vía más sólida para dar el salto al mercado IT.

bootcamp ciberseguridad

Si quieres dominar Metasploit, análisis de vulnerabilidades, pentesting, respuesta a incidentes, criptografía y ciberseguridad defensiva/ofensiva con el respaldo de nuestra Bolsa de Talento activa, descubre el Ciberseguridad Full Stack Bootcamp de KeepCoding y transforma tu futuro laboral hoy mismo.

Aunque la versión Metasploit Framework es gratuita y multiplataforma, Rapid7 comercializa también la versión Metasploit Pro, una solución empresarial provista de interfaz gráfica (GUI), automatización de auditorías de red, campañas de simulación de phishing e integración de exploits de dia cero de actualización periódica.

Para consultar la documentación oficial mantenida por los desarrolladores del proyecto, puedes acceder a la guía de usuario de Metasploit en Rapid7.

Noticias recientes del mundo tech

Arquitecto de 

Ciberseguridad

¡PONTE A PRUEBA!

¿Te gusta la ciberseguridad?

¿CREES QUE PUEDES DEDICARTE A ELLO?

Sueldos de hasta 80K | Más de 40.000 vacantes | Empleabilidad del 100%

Descárgate también el informe de tendencias en el mercado laboral 2026.

Fórmate con planes adaptados a tus objetivos y logra resultados en tiempo récord.
KeepCoding Bootcamps
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.