Aug 25, 2026
Road to OSCE3: Episodio 1 – OSEP
¡Hola a todos! Con este post da comienzo una serie de 3 posts donde hablaré de las certificaciones que forman OSCE3 y de cómo yo me las he preparado. ¿Qué es OSCE3? Si llevas algún tiempo en el mundo de la ciberseguridad ofensiva, seguro que has oído hablar del OSCP (Offensive Security Certified Professional). Es
¡Hola a todos!
Con este post da comienzo una serie de 3 posts donde hablaré de las certificaciones que forman OSCE3 y de cómo yo me las he preparado.
Si llevas algún tiempo en el mundo de la ciberseguridad ofensiva, seguro que has oído hablar del OSCP (Offensive Security Certified Professional). Es ese examen mítico de 24 horas donde te enfrentas a una red corporativa y tienes que comprometerla al completo con las herramientas bajo el brazo y sin red de seguridad. Para muchos, es el “cinturón negro” del hacking ético.
Pero, ¿y si te digo que el OSCP es solo el primer escalón?
Te presento al OSCE3 (Offensive Security Certified Expert), la certificación que realmente separa a los que saben usar herramientas de los que crean sus propias reglas. Y no, no me refiero al “OSCE” antiguo (el que se centraba en exploit development y que ahora ha evolucionado), sino al nuevo ecosistema OSCE, un programa de certificaciones de nivel experto que Offensive Security lanzó para cubrir las disciplinas más duras y especializadas del pentesting.
OSCE3 se otorga a los usuarios que ha aprobado las siguientes 3 certificaciones.
Certificaciones que forman OSCE3
Hoy vamos a hablar del OSEP (Offensive Security Experienced Penetration Tester). OSEP es, sin duda, uno de los exámenes más temidos y respetados del ámbito del Red Team. A diferencia de su hermana pequeña (la OSCP), aquí no se trata solo de “enumerar y explotar”. La OSEP se centra en el post-explotación, la evasión de defensas (AV/EDR) y, sobre todo, en la capacidad de mantener el acceso y moverse lateralmente en entornos de Active Directory simulando un adversary emulation. El examen dura 48 horas y la presión es real. No basta con tener un escáner; necesitas entender cómo funcionan los procesos internos de Windows y cómo construir tus propias herramientas sobre la marcha.
Respecto a la pregunta más escuchada cuando uno hace o planea hacer OSEP: “¿pero no está el material algo obsoleto?”
Tuve la oportunidad de escuchar a un trabajador de OffSec responder esta pregunta en vivo. Su respuesta fue sencilla:
El valor de esta certificación no reside en los payloads concretos, ni pretende enseñarte a bypassear los AV o EDR top tier actuales.
El objetivo de esta certificación es enseñar una metodología, unas bases, la lógica tras los mecanismos de defensa y como lograr evadirlos.
El enfoque es dotar al estudiante de una comprensión profunda de los mecanismos de defensa y del Directorio Activo, más que tener la capacidad de usar el último exploit del mercado.
El curso oficial (PEN-300) es excelente, pero es denso. Ofrece una base sólida sobre bypass de AMSI, ofuscación, y ataques a AD como el DCSync o el Kerberoasting, pero la clave está en practicar hasta que los movimientos se vuelvan mecánicos. Para mi preparación, decidí no limitarme a los laboratorios de OffSec. Necesitaba un entorno donde poder romper y arreglar cosas sin miedo, y donde pudiera probar tácticas que no están explícitamente en el temario. Para ello me instalé varias máquinas virtuales Windows 10 y 11, además de montar algún que otro lab con GOAD.
Para no perder el norte, centralicé todo mi aprendizaje en un repositorio que fui actualizando durante mi preparación. Este repositorio no es solo un “cheatsheet”, sino un diario de batalla.
Contiene desde los comandos más básicos de PowerShell para evasión, hasta las estructuras de mis propios agentes en C# y las notas sobre cómo modificar herramientas públicas para que no sean detectadas. Trabajar de esta forma me permitió asimilar y aprender de mis errores. Hay muchas horas detrás intentando entender porqué un artefacto “funcionaba en mi VM” pero luego en los laboratorios de OffSec no.
Por otro lado, también me ayudé mucho del Discord oficial. Tanto los Mentores como los propios estudiantes compartían sus experiencias y consejos para desarrollar ataques o artefactos.
Por último, y no menos importante, yo decidí utilizar Adaptix como mi framework de Command & Control (C2). Esta herramienta no te la enseñan en el curso, por ello tuve que hacer un esfuerzo extra para aprender a usarla.
Antes de entrar en materia, hagamos un alto: un C2 (Command & Control) no es solo una “herramienta” bonita. Es el sistema nervioso de todo ataque. Es el canal que te permite enviar órdenes a una máquina comprometida y recibir la información robada, todo ello mientras intentas pasar desapercibido.
Probé varios frameworks Open Source (ya que los comerciales como CobaltStrike no están permitidos en el examen): Sliver, Metasploit, Mythic y Havoc. Cada uno tenía sus puntos fuertes y débiles.
Hasta que di con Adaptix. ¿Por qué? Es moderno (escrito en Go y C), ofrece una flexibilidad brutal y, lo más importante, permite personalizar los agentes sin necesidad de recompilar todo el framework. Su sistema de “Extenders” me permite añadir funcionalidades (como dumping de credenciales o ataques de llaves) sin tocar el núcleo. Además, su comunidad de Discord está muy activa y me ayudaban cuando tenía problemas e incluso hacen BOFs (Beacon Object
Files) propios y muy fáciles de instalar y usar. Y, como bonus, al no ser tan famoso como Cobalt Strike o Sliver, las firmas de detección específicas son menores. Una ventaja táctica que no podía desaprovechar.
Para estudiar el material, yo siempre prefiero empezar con la teoría y luego hacer los labs. Por ello, empecé el temario (que no es corto) e iba haciendo los ejercicios prácticos y viendo los videos (en x2, para ser honestos). En paralelo iba creando artefactos y scripts que me podían ser útiles a futuro, como un esqueleto para Bypass de AppLocker, payloads actualizados para saltarse AMSI o CLM, etc.
Note
A parte de trabajar en mi repositorio y artefactos, iba trabajando en mis notas y cheatsheets, cosa que recomiendo hacer siempre.
Una vez terminé el temario, decidí enfrentarme a los laboratorios, y empecé por el primero (por eso de llevar un orden). Y bueno, para sorpresa mía … tras más de 10 horas en el laboratorio, todavía no había logrado la intrusión inicial. Sabía el vector, pero mis herramientas no estaban funcionando. Tras hablar con estudiantes y mentores en el discord, me di cuenta de 2 cosas:
- no había entendido ciertas bases
- mis artefactos eran demasiado complejos
- estaba intentando hacer el laboratorio con Adaptix pero no era capaz de explotarlo por mi cuenta
Corrí demasiado con la teoría y hay ciertos puntos que merece la pena detenerse con calma, y más si no tienes experiencia previa. Por otro lado, soy muy dado a “complicarme” y en mi cabeza quería un “artefacto para dominarlos a todos”, lo cual, era muy ambicioso (por ahora), así que decidí dividir y estructurar mejor mis herramientas; tener payloads y scripts que cumplan una única función pero que lo hagan bien. Por último, estaba añadiendo a la lista de “problemas” el uso de Adaptix, que todavía no controlaba y no tenía sentido utilizar un C2 si no era capaz de explotar por mi cuenta y obtener por mis mecanismos una reverse shell.
Tras este cambio de mentalidad, repasé temas que consideraba no había entendido del todo e investigué repositorios de otra gente, para tomar ideas y ver cómo ellos habían solucionado los problemas que yo me estaba enfrentando.
Tas iterar este proceso durante varias semanas, volví a empezar el primer laboratorio de nuevo. Esta vez conseguí comprometer el laboratorio y lograr los objetivos que se pedían. Continué haciendo laboratorios y mejorando mis herramientas hasta el laboratorio 6.
Los últimos no los llegué a hacer por falta de tiempo, ya que me caducaba la subscripción de 3 meses.
Como ya he comentado, este curso se centra en las bases; durante el curso se enseñan múltiples técnicas de evasión: AMSI, CLM, AppLocker y más mecanismos que están ahí para detectar acciones maliciosas. Mi enfoque fue el de crear artefactos que me facilitasen todas las labores. Algunos ejemplos de artefactos que diseñé son:
Automatización de las técnicas vistas en el curso y en los laboratorios como:
- HTA
- iCS
- vba
Yo acabé teniendo distintas estructuras, con pequeñas modificaciones pero principalmente eran:
- Shellcode loader con cifrado AES
- Shellcode loader con cifrado XOR
- Automatización de exploits para LD Library Path Hijacking
- Runners y Droppers en PowerShell con algún que otro bypass de AMSI y CLM, que usaba como intermediarios
Para el acceso inicial, creé varias reverse shell con algún que otro mecanismo de evasión, como codificación y ofuscación.
- Para distintos lenguajes: PHP, Java, Python, etc.
- Para Linux
- Para Windows
Tras realizar todos los laboratorios por segunda vez, utilizando en todo momento Adaptix, y tras comentar con otros estudiantes y leer reviews del examen, decidí presentarme.
Cuando llegó el momento de la verdad, tener todo automatizado y documentado en mi repositorio fue un salvavidas. El examen OSEP te lanza a una red desconocida y te pide que comprometas varios dominios. Empecé con mi enumeración habitual, pero rápidamente desplegué el agente de Adaptix. La estabilidad del C2 fue clave; me evitó los típicos problemas de pérdidas de sesión, volver a explotar vulnerabilidades para volver a ganar acceso o las tareas de escalada de privilegios, persistencia o movimiento lateral.
Si estás leyendo esto y piensas tomar la OSEP, mi consejo es:
- No corras: Detente lo que haga falta en el material y los videos del curso. Mejor invertir tu tiempo antes para entender las cosas que perder horas contra una pared por que no has entendido el problema.
- Practica: Realiza los laboratorios, prácticamente todo lo que necesitas en los laboratorios y en el examen está en el material del curso. También aconsejo crearte tus propias máquinas con sistemas de defensa para ver qué acciones hacen saltar las alarmas.
- Domina un C2: No es obligatorio el uso de un C2. De hecho, con impacket y netexec puedes hacer prácticamente todo; pero facilita mucho el trabajo y más cuando tenemos redes con más de 6 máquinas.
- Actualiza tus artefactos y notas constantemente: Si aprendes un truco nuevo, documéntalo. En el examen no tendrás tiempo de hacer pruebas de concepto desde cero. 5. Enumera: Es esencial enumerar muy bien; tanto la red, buscando hosts vivos, nuevos segmentos de red, configuraciones del Directorio Activo, claves id_rsa etc. 6. Dumpea: Y como no, máquina comprometida, máquina que le sacas toda la información; credenciales en texto plano, hashes, archivos de configuración, etc.
La OSEP no es solo un examen técnico; es una prueba de resistencia mental. Meses de preparación, noches depurando código y frustraciones con los EDRs terminan cuando ves ese “Congratulations” en tu correo. Pero la verdadera recompensa no es el parche en la solapa, sino la confianza adquirida para enfrentarte a entornos reales.
Si yo pude, con constancia, dedicación y noches sin dormir, tú también puedes.
Nos vemos en la parte 2 de este viaje: OSWE
