# Reglas de herramientas (examen) > Qué puedes y qué no puedes usar en el examen OSCP. ## ✅ Permitido - Nmap + NSE, `enum4linux`, `smbclient`, `rpcclient`, NetExec/CrackMapExec (SMB). - Mimikatz, Impacket, BloodHound, Pivoting ligolo-ng. - `nikto`, `whatweb`, searchsploit, `hydra`, gobuster/feroxbuster/ffuf (Content discovery). - Burp Suite Community (proxy manual; el scanner activo está prohibido, pero no lo necesitas). - **Tus propios scripts** (copy-paste permitido). ## ⛔ Prohibido - **Metasploit / Meterpreter → solo en UNA máquina.** - Solo el **foothold inicial** cuenta como "uso"; post-explotación con meterpreter NO cuenta. - Explotación automática: `sqlmap` en modo auto, autopwn. - Escáneres de vulnerabilidades masivos: **Nessus, OpenVAS, Nexpose, Core Impact**. - IA durante el examen. ## Nota práctica Nessus se aprende para el **trabajo real** (es estándar), pero en el examen se replica a mano: ``` nmap -sV → searchsploit → nmap --script vuln / nikto ``` Relacionado: Estructura del examen · Metodología OSCP · OSCP MOC