← Blog
// RED TEAM · RECON

Nmap sin miedo: construye el escaneo correcto

Publicado el 14 ago 2026 · 7 min de lectura
Red TeamReconocimientoPentestingNmap

Nmap asusta porque su manual tiene más de 150 opciones. Pero no escaneas memorizando flags: escaneas tomando seis decisiones, y cada flag es la respuesta a una de ellas. Aprende las decisiones y el resto se cae por su peso.

Las seis decisiones de todo escaneo

1. ¿Qué hosts?

Uno, un rango, una lista o una red entera. Y antes de escanear a fondo, descubre qué está vivo:

nmap 10.0.0.5                 # un host
nmap 10.0.0.0/24              # toda la subred
nmap -iL objetivos.txt        # una lista desde fichero
nmap -sn 10.0.0.0/24          # solo descubrimiento (ping sweep), sin puertos

2. ¿Qué puertos?

Por defecto Nmap mira los 1000 más comunes. Ajusta según prisa vs. exhaustividad:

--top-ports 100    # los 100 más habituales (rápido)
-p 80,443,8080     # una lista concreta
-p 1-1024          # un rango
-p-                # LOS 65535 (completo, pero lento)

3. ¿Cómo tocar el puerto?

4. ¿Cuánto quieres averiguar?

-sV        # versión del servicio (Apache 2.4.52, OpenSSH 8.9…)
-O         # sistema operativo (por huella TCP/IP)
-sC        # scripts NSE "por defecto" (banners, info útil y segura)
--script vuln   # categoría de scripts de vulnerabilidades

Cuanto más preguntas, más ruido haces. -sV y NSE dejan rastro en logs e IDS.

5. ¿A qué ritmo?

De -T0 (paranoico, lentísimo, para evadir detección) a -T5 (insane, agresivo y puede perder resultados). -T3 es el defecto; -T4 es un buen equilibrio en redes estables.

6. ¿Cómo guardarlo?

-oN scan.txt   # texto normal
-oX scan.xml   # XML (para otras herramientas)
-oG scan.gnmap # "grepable"
-oA scan       # los tres a la vez  ← el que quieres

Guarda siempre: repetir un escaneo cuesta tiempo y hace más ruido.

Un comando, decodificado

nmap -sS -sV -p- -T4 -oA web01 10.0.0.5
🛰️ ¿No quieres memorizar? El Constructor de comandos Nmap arma el comando eligiendo opciones y te explica qué hace cada flag en tiempo real, con recetas listas (rápido, TCP completo, vuln NSE, sigiloso, UDP). Todo en el navegador.

-A: cómodo, pero ruidoso

-A es un atajo que agrupa -sV -O -sC --traceroute. Perfecto para una caja de CTF donde quieres todo de una; pésimo si intentas pasar desapercibido, porque enciende todas las sondas a la vez. Si lo usas, no hace falta que añadas -sV/-O/-sC: ya van dentro.

Trampas habituales

⚠️ Legalidad: escanear puertos de sistemas que no son tuyos y sin permiso por escrito puede ser delito. Usa Nmap solo en tu propia infraestructura, en un pentest autorizado (con alcance firmado) o en laboratorios y CTF.

Activo vs pasivo: por dónde empezar

Nmap es reconocimiento activo: tocas el objetivo y dejas rastro. Antes de eso está el reconocimiento pasivo (DNS, WHOIS, certificados), que no envía ni un paquete al objetivo — lo cuento en Reconocimiento pasivo de un dominio. La secuencia sana: primero pasivo, y escalas a activo solo con permiso.

Checklist

Nmap no es un botón mágico: es seis preguntas. Respóndelas en orden y el comando se escribe solo.

Comparte: LinkedIn X
Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Especialista en Sentinel/KQL