Iniciar prueba gratuita
EnglishEnglish
EspañolSpanish
简体中文Chinese
繁體中文Chinese (Traditional)
FrançaisFrench
DeutschGerman
日本語Japanese
PortuguêsPortuguese
ItalianoItalian
한국어Korean
РусскийRussian
NederlandsDutch
العربيةArabic
PolskiPolish
हिन्दीHindi
Tiếng ViệtVietnamese
SvenskaSwedish
ΕλληνικάGreek
TürkçeTurkish
ไทยThai
ČeštinaCzech
RomânăRomanian
MagyarHungarian
УкраїнськаUkrainian
IndonesiaIndonesian
DanskDanish
SuomiFinnish
БългарскиBulgarian
עבריתHebrew
NorskNorwegian
HrvatskiCroatian
CatalàCatalan
SlovenčinaSlovak
LietuviųLithuanian
SlovenščinaSlovenian
СрпскиSerbian
EestiEstonian
LatviešuLatvian
فارسیPersian
മലയാളംMalayalam
தமிழ்Tamil
اردوUrdu
Searching...
SoBrief
Pruebas de penetración

Pruebas de penetración

Una introducción práctica al hacking
por Georgia Weidman 2014 528 páginas
4.18
398 valoraciones
Amazon Kindle Audible
Prueba el acceso completo por 3 días
¡Desbloquea la escucha y mucho más!
Continuar

Ideas clave

1. Las pruebas de penetración simulan ataques del mundo real

En una prueba de penetración (a diferencia de una evaluación de vulnerabilidades), los auditores no solo descubren los fallos que podrían utilizar los atacantes, sino que también los explotan, siempre que sea posible, para evaluar qué podría obtener un agresor tras un acceso exitoso.

Más allá del análisis de vulnerabilidades. Las pruebas de penetración van un paso más allá de la simple identificación de fallos; los explotan activamente para comprender el impacto real de una intrusión. Este enfoque práctico ofrece un diagnóstico mucho más realista de la postura de seguridad de una organización. Al simular escenarios de ataque reales, los auditores pueden descubrir debilidades que las herramientas automáticas suelen pasar por alto.

Evaluación integral de la seguridad. El objetivo de una prueba de penetración es encontrar y explotar vulnerabilidades en un sistema, red o aplicación. Esto incluye:

  • Identificar debilidades en los controles de seguridad.
  • Evaluar el impacto potencial de un ataque exitoso.
  • Ofrecer recomendaciones precisas para su mitigación.

Seguridad proactiva. Las pruebas de penetración son una medida proactiva que ayuda a las organizaciones a identificar y resolver sus debilidades de seguridad antes de que los actores maliciosos puedan explotarlas. Se trata de un componente indispensable en cualquier programa de seguridad robusto.

2. El acuerdo previo define el alcance y las reglas del juego

La falta de comunicación entre un auditor y un cliente que espera un simple análisis de vulnerabilidades puede dar lugar a una situación muy comprometida, ya que las pruebas de penetración son mucho más intrusivas.

Establecer expectativas claras. La fase previa al acuerdo es fundamental para garantizar que tanto el auditor como el cliente comprendan perfectamente el alcance, los objetivos y las limitaciones de la prueba. Esto evita malentendidos y asegura que la auditoría se alinee con las metas de negocio de la organización.

Elementos clave de la fase previa:

  • Definición del alcance de la prueba (direcciones IP, servidores, aplicaciones).
  • Establecimiento de la ventana de ejecución (días y horarios).
  • Identificación de los contactos de emergencia ante incidentes críticos.
  • Obtención de autorizaciones formales y limitación de responsabilidad.
  • Acuerdo sobre las condiciones de pago y confidencialidad.

La autorización lo es todo. Los auditores deben contar con una autorización por escrito para realizar la prueba e incluir una cláusula de limitación de responsabilidad en el contrato que los proteja ante consecuencias imprevistas. Esto garantiza que la auditoría se realice de manera totalmente legal y ética.

3. La recopilación de información revela la superficie de ataque

Durante esta fase, se analizan fuentes de información de acceso público, un proceso conocido como obtención de inteligencia de fuentes abiertas (OSINT).

El reconocimiento es primordial. La fase de recopilación de información consiste en reunir datos públicos sobre la organización objetivo y sus sistemas. Este proceso, conocido como OSINT, ayuda a los auditores a identificar posibles vectores de ataque y a comprender mejor la infraestructura de la víctima.

Técnicas de OSINT:

  • Netcraft: Identifica el software del servidor web y los datos de alojamiento.
  • Consultas Whois: Revelan detalles del registro del dominio y datos de contacto.
  • Reconocimiento DNS: Permite mapear la infraestructura de red de la organización.
  • Búsqueda de direcciones de correo electrónico: Revela posibles nombres de usuario e información de los empleados.
  • Maltego: Visualiza las relaciones entre distintas entidades y puntos de datos.

Mapear la superficie de ataque. Esta fase ayuda a los auditores a identificar los puntos de entrada potenciales y a priorizar sus esfuerzos, permitiéndoles concentrarse en las áreas más vulnerables de la infraestructura objetivo.

4. El modelado de amenazas prioriza los riesgos

Partiendo de los conocimientos adquiridos en la fase de recopilación de información, pasamos al modelado de amenazas.

Pensar como un atacante. El modelado de amenazas consiste en analizar la información recopilada y diseñar posibles escenarios de ataque basados en los activos y las vulnerabilidades del objetivo. Esto ayuda a los auditores a priorizar sus esfuerzos y a centrarse en los riesgos más críticos.

Identificación de activos de alto valor. Este proceso ayuda a los auditores a localizar los activos más valiosos de la organización, como software propietario, datos de clientes o registros financieros, permitiéndoles enfocar sus esfuerzos en la protección de estos elementos críticos.

Desarrollo de escenarios de ataque. El modelado de amenazas implica crear escenarios de ataque realistas basados en la información obtenida y en las vulnerabilidades detectadas. Esto ayuda a comprender cómo un atacante podría explotar estas debilidades para comprometer los sistemas de la organización.

5. El análisis de vulnerabilidades identifica las debilidades

En esta fase, el auditor intenta descubrir fallos en los sistemas que puedan aprovecharse durante la fase de explotación.

Técnicas automáticas y manuales. El análisis de vulnerabilidades combina el uso de herramientas automatizadas con técnicas manuales para identificar fallos en los sistemas del objetivo. Esto incluye la ejecución de escáneres de vulnerabilidades, la revisión de código y la realización de pruebas manuales.

Herramientas de escaneo de vulnerabilidades:

  • Nessus: Un escáner comercial de vulnerabilidades con una amplia gama de pruebas.
  • Nmap Scripting Engine (NSE): Un potente motor de scripts para Nmap.
  • Módulos de escaneo de Metasploit: Módulos integrados en Metasploit para la detección de fallos.

El pensamiento crítico es la clave. Aunque los escáneres de vulnerabilidades son herramientas sumamente útiles, no pueden sustituir por completo el criterio y el análisis manual. Los auditores deben verificar los resultados de los análisis automáticos y aportar su experiencia para identificar aquellos fallos que las herramientas pasan por alto.

6. La explotación valida las vulnerabilidades

Ahora viene lo divertido: la explotación. En esta etapa ejecutamos exploits contra las vulnerabilidades descubiertas (a veces con herramientas como Metasploit) para intentar acceder a los sistemas del cliente.

Llevar la teoría a la práctica. La fase de explotación consiste en aprovechar activamente las vulnerabilidades detectadas en la etapa anterior para acceder a los sistemas del objetivo. Esto demuestra el impacto real de estas debilidades y ayuda al cliente a comprender el daño potencial que podría causar un atacante.

Herramientas de explotación:

  • Metasploit Framework: Una plataforma sumamente potente para desarrollar y ejecutar exploits.
  • Explotación manual: Creación de exploits y cargas útiles (payloads) a medida.

Evaluar el riesgo real. Una explotación exitosa aporta pruebas irrefutables del riesgo asociado a una vulnerabilidad concreta. Esto ayuda al cliente a priorizar las tareas de mitigación y a asignar sus recursos de manera eficiente.

7. La postexplotación saca partido de los sistemas comprometidos

Hay quienes afirman que las pruebas de penetración comienzan de verdad después de la explotación, en la fase de postexplotación.

Ampliar la superficie de ataque. La fase de postexplotación consiste en aprovechar el acceso inicial obtenido para explorar la red interna del objetivo, recopilar información confidencial e identificar vulnerabilidades adicionales. Esto ayuda a los auditores a comprender el alcance real de la intrusión y su impacto potencial en la organización.

Técnicas de postexplotación:

  • Recopilación de información del sistema.
  • Elevación de privilegios.
  • Extracción de hashes de contraseñas.
  • Pivotaje hacia otros sistemas de la red.
  • Establecimiento de persistencia.

Comprender el impacto real. La postexplotación permite a los auditores evaluar el riesgo verdadero para la organización al demostrar la viabilidad del movimiento lateral, la filtración de datos y otras actividades maliciosas.

8. El informe comunica los hallazgos y las recomendaciones

La fase final de una prueba de penetración es la elaboración del informe. Aquí es donde transmitimos nuestros hallazgos al cliente de manera clara y comprensible.

Comunicación clara y concisa. La fase de informe consiste en resumir los resultados de la auditoría de forma clara y estructurada, adaptando el mensaje tanto a audiencias técnicas como ejecutivas. Esto incluye un resumen ejecutivo para la dirección y un informe técnico detallado para el personal de TI.

Elementos clave de un informe de auditoría:

  • Resumen ejecutivo: Ofrece una visión global y de alto nivel de los hallazgos y recomendaciones.
  • Informe técnico: Incluye información detallada sobre las vulnerabilidades identificadas, el proceso de explotación y el impacto en la organización.
  • Evaluación de riesgos: Cuantifica el riesgo asociado a cada vulnerabilidad detectada.
  • Recomendaciones de mitigación: Ofrece pasos específicos para resolver las debilidades identificadas.

Información útil y accionable. El informe de la auditoría debe proporcionar pautas claras que el cliente pueda implementar de inmediato para mejorar su postura de seguridad, priorizar sus esfuerzos de corrección y trazar una estrategia de seguridad a largo plazo.

9. Kali Linux es la navaja suiza del auditor de seguridad

Un libro como este no habría sido posible sin los años de dedicación y esfuerzo de toda la comunidad de seguridad de la información.

Una distribución integral para auditorías. Kali Linux es una distribución basada en Debian que viene con una enorme variedad de herramientas de seguridad preinstaladas, lo que la convierte en la plataforma ideal para realizar pruebas de penetración. Ofrece un entorno centralizado y preconfigurado para llevar a cabo cualquier tarea, desde la recopilación de información hasta la explotación.

Herramientas esenciales incluidas:

  • Nmap: Un potente escáner de puertos para el descubrimiento de redes.
  • Wireshark: Un analizador de protocolos de red para capturar y examinar el tráfico.
  • Metasploit Framework: Una plataforma para el desarrollo y ejecución de exploits.
  • Aircrack-ng: Una suite de herramientas para la auditoría de redes inalámbricas.
  • Burp Suite: Una plataforma de pruebas para aplicaciones web con funciones de proxy.

Desarrollo impulsado por la comunidad. Kali Linux es un proyecto respaldado por la comunidad que evoluciona constantemente para incorporar las últimas herramientas y técnicas. Esto garantiza que los auditores siempre tengan acceso a los recursos necesarios para anticiparse a las nuevas amenazas.

10. La programación potencia las capacidades de auditoría

Cuando empecé en el mundo de la seguridad de la información, lo más parecido que había hecho a hackear era lograr que el menú de inicio de Windows XP pre-SP2 dijera "Georgia" en lugar de "Inicio".

Automatización y personalización. Saber programar permite a los auditores automatizar tareas repetitivas, adaptar las herramientas existentes a sus necesidades y desarrollar nuevos exploits diseñados para entornos específicos. Esto incrementa notablemente su eficiencia y eficacia.

Lenguajes de programación de gran utilidad:

  • Scripting en Bash: Para automatizar tareas en sistemas Linux.
  • Scripting en Python: Para desarrollar herramientas personalizadas y exploits.
  • Programación en C: Para comprender la interacción de bajo nivel con el sistema y desarrollar exploits complejos.

Comprender el código es fundamental. Aunque no diseñe sus propios exploits, entender los conceptos de programación es esencial para analizar código de terceros, identificar vulnerabilidades y adaptar exploits a diferentes entornos.

11. La ingeniería social explota la confianza humana

Al fin y al cabo, en los ataques dirigidos al lado del cliente, el software en cuestión debe abrir algún tipo de archivo malicioso, por lo que debemos convencer al usuario para que nos ayude.

El factor humano. La ingeniería social consiste en manipular a las personas para que realicen acciones que comprometan la seguridad, como revelar información confidencial o hacer clic en enlaces maliciosos. Con frecuencia, representa el eslabón más débil en la seguridad de cualquier organización.

Técnicas comunes de ingeniería social:

  • Phishing: Envío de correos engañosos para engañar a los usuarios y lograr que revelen credenciales o descarguen malware.
  • Pretexting: Creación de un escenario falso para ganarse la confianza de la víctima y obtener información.
  • Baiting (gancho): Ofrecer algo atractivo, como una descarga gratuita, para atraer a los usuarios a una trampa.
  • Quid pro quo: Ofrecer un servicio o ayuda a cambio de información o acceso.

La concienciación en seguridad es indispensable. Las organizaciones deben capacitar a sus empleados para reconocer y evitar los ataques de ingeniería social. Esto incluye enseñarles a verificar la autenticidad de las solicitudes, desconfiar de enlaces y archivos adjuntos sospechosos y proteger su información personal.

12. El desarrollo de exploits requiere un conocimiento profundo

Hay quienes dicen que la verdadera auditoría comienza después de la explotación.

Comprender el funcionamiento interno. El desarrollo de exploits exige entender cómo funciona el software a bajo nivel e identificar formas de manipular su comportamiento para lograr fines maliciosos. Esto requiere un conocimiento profundo de la gestión de memoria, el lenguaje ensamblador y el funcionamiento interno de los sistemas operativos.

Conceptos clave en el desarrollo de exploits:

  • Desbordamiento de búfer basado en pila (Stack-based buffer overflow): Sobrescribir la memoria en la pila para desviar el flujo de ejecución.
  • Sobrescritura del controlador de excepciones estructurado (SEH): Manipular los mecanismos de control de excepciones para tomar el control del sistema.
  • Programación orientada al retorno (ROP): Encadenar fragmentos de código existentes para ejecutar instrucciones arbitrarias.

Un proceso de aprendizaje continuo. El desarrollo de exploits es un campo en constante evolución que exige actualizarse continuamente para superar las nuevas medidas de mitigación. Es una disciplina exigente pero sumamente gratificante que eleva de forma drástica el nivel de cualquier auditor de seguridad.

Última actualización:

Report Issue

Resumen de reseñas

4.18 de 5
Promedio de 398 valoraciones de Goodreads y Amazon.

Pruebas de penetración recibe grandes elogios como una excelente introducción al hacking ético, ofreciendo ejercicios prácticos y una cobertura integral de temas clave. Los lectores aprecian el enfoque paso a paso y los ejemplos prácticos. Sin embargo, algunos señalan que el contenido se está quedando obsoleto, con problemas de compatibilidad en versiones de software más antiguas. A pesar de esto, muchos todavía lo consideran un recurso valioso para aspirantes a pentesters y estudiantes de ciberseguridad. El libro es alabado por sus explicaciones detalladas y su amplia visión general de las técnicas de pruebas de penetración, lo que lo convierte en una lectura recomendada para quienes se adentran en este campo.

Your rating:
4.52
161 valoraciones
Want to read the full book?

Preguntas frecuentes

What is Penetration Testing: A Hands-On Introduction to Hacking by Georgia Weidman about?

  • Comprehensive pentesting guide: The book offers a practical, hands-on introduction to penetration testing, covering everything from setting up a virtual lab to advanced exploit development and mobile hacking.
  • Structured learning path: It is organized into clear sections—Basics, Assessments, Attacks, Exploit Development, and Mobile Hacking—allowing readers to progress from foundational to advanced topics.
  • Real-world scenarios: Readers learn through practical exercises, real-life examples, and the use of industry-standard tools like Kali Linux and Metasploit.
  • Focus on offensive security: The book emphasizes understanding attacker methodologies, including web, network, wireless, and mobile attacks.

Why should I read Penetration Testing: A Hands-On Introduction to Hacking by Georgia Weidman?

  • Authoritative expertise: Georgia Weidman is a respected penetration tester and security researcher, ensuring the content is both credible and current.
  • Hands-on, accessible approach: The book is designed for beginners and intermediate learners, requiring minimal prerequisites and guiding readers step-by-step through practical exercises.
  • Broad and modern coverage: It addresses a wide range of topics, including network attacks, web application vulnerabilities, wireless security, and mobile device exploitation.
  • Preparation for real-world pentesting: By teaching both technical skills and attacker mindset, the book prepares readers for actual penetration testing engagements.

What are the key takeaways from Penetration Testing: A Hands-On Introduction to Hacking by Georgia Weidman?

  • End-to-end pentesting process: Readers gain a thorough understanding of the entire penetration testing lifecycle, from reconnaissance to reporting.
  • Practical skill development: The book emphasizes hands-on exercises, ensuring readers can apply what they learn in real-world scenarios.
  • Understanding attacker techniques: It demystifies how attackers exploit vulnerabilities, use social engineering, and bypass security controls.
  • Modern security landscape: The book covers up-to-date attack vectors, including mobile and wireless threats, and discusses mitigation techniques.

How does Georgia Weidman recommend setting up a penetration testing lab in Penetration Testing: A Hands-On Introduction to Hacking?

  • Virtualization tools: The book advises using VMware Player or Fusion to create isolated virtual environments for safe testing.
  • Kali Linux and targets: Readers are guided to install Kali Linux and set up vulnerable target machines like Windows XP, Windows 7, and Ubuntu.
  • Network configuration: It recommends using bridged networking to simulate real-world conditions while cautioning against exposing vulnerable systems to public networks.
  • Essential tools: Additional tools such as Nessus, Hyperion, and Veil-Evasion are installed to practice a variety of attacks and defenses.

What are the main phases of penetration testing as outlined by Georgia Weidman in Penetration Testing: A Hands-On Introduction to Hacking?

  • Seven-stage process: The book details pre-engagement, information gathering, threat modeling, vulnerability analysis, exploitation, post-exploitation, and reporting.
  • Pre-engagement planning: Emphasizes defining scope, goals, and rules of engagement to avoid legal and ethical issues.
  • Thorough reporting: Stresses the importance of clear, actionable reports for both technical and non-technical stakeholders.
  • Iterative methodology: Encourages revisiting earlier phases as new information is discovered during the test.

What Linux and programming basics does Georgia Weidman teach in Penetration Testing: A Hands-On Introduction to Hacking?

  • Linux command line: The book covers navigation, file manipulation, permissions, and text editing with nano and vi.
  • Data processing tools: Readers learn to use grep, sed, and awk for searching and manipulating text, which is crucial for analyzing pentest data.
  • Networking commands: Tools like ifconfig, netstat, and netcat are introduced for network configuration and monitoring.
  • Scripting fundamentals: The book teaches Bash scripting for automation, Python for network tasks, and C programming basics for exploit development.

How does Penetration Testing: A Hands-On Introduction to Hacking by Georgia Weidman introduce and use the Metasploit Framework?

  • Getting started: The book explains how to launch Metasploit services and use interfaces like msfconsole and msfcli.
  • Module selection: Readers learn to search for, configure, and execute exploit modules, with practical examples such as MS08-067.
  • Payloads and handlers: It clarifies the differences between bind and reverse shells, and how to set up payload handlers and create standalone payloads with msfvenom.
  • Integration with other tools: The book demonstrates using Metasploit alongside other tools for comprehensive exploitation and post-exploitation.

What information gathering and vulnerability analysis techniques does Georgia Weidman recommend in Penetration Testing: A Hands-On Introduction to Hacking?

  • Open Source Intelligence (OSINT): The book covers using tools like Netcraft, Whois, Nslookup, and Maltego for legal information gathering.
  • Port and service scanning: Manual and automated scanning with Netcat and Nmap, including advanced techniques like SYN and UDP scans, are explained.
  • Vulnerability scanning: Readers are taught to use Nessus and Metasploit auxiliary modules for identifying and verifying vulnerabilities.
  • Manual research: The book encourages consulting CVE databases and exploit repositories, with caution about untrusted code.

How does Georgia Weidman explain capturing and analyzing network traffic in Penetration Testing: A Hands-On Introduction to Hacking?

  • Packet capture tools: The book introduces Wireshark for capturing and analyzing network traffic, including filtering and following TCP streams.
  • Man-in-the-middle attacks: Techniques like ARP cache poisoning and DNS spoofing are explained for intercepting sensitive data.
  • SSL interception: Methods such as SSL stripping and man-in-the-middle attacks are covered to demonstrate how encrypted traffic can be compromised.
  • Practical exercises: Readers practice capturing credentials and analyzing real attack scenarios in a controlled lab environment.

What are the key password attack and cracking strategies in Penetration Testing: A Hands-On Introduction to Hacking by Georgia Weidman?

  • Online attacks: The book demonstrates brute-force and dictionary attacks using tools like Hydra against services such as POP3.
  • Offline cracking: Readers learn to extract password hashes from Windows and Linux systems and crack them with John the Ripper.
  • Hash vulnerabilities: It explains the weaknesses of LM and NTLM hashes, and introduces rainbow tables and cloud-based cracking.
  • Wordlists and mangling: The book covers the use of wordlists and rules to increase the effectiveness of password attacks.

How does Penetration Testing: A Hands-On Introduction to Hacking by Georgia Weidman address web application vulnerabilities and testing?

  • Common vulnerabilities: The book covers SQL injection, XPath injection, local and remote file inclusion, command execution, and cross-site scripting (XSS).
  • Proxy tools: Readers learn to use Burp Suite and w3af for intercepting, modifying, and automating web application tests.
  • Advanced exploitation: Techniques like browser exploitation with BeEF and file upload attacks are demonstrated.
  • Manual and automated testing: The book balances the use of automated scanners with manual proxy-based testing for thorough assessments.

What advanced exploitation and post-exploitation techniques are taught in Penetration Testing: A Hands-On Introduction to Hacking by Georgia Weidman?

  • Buffer overflows and SEH exploits: The book explains stack-based buffer overflows, SEH overwrites, and how to exploit them on both Linux and Windows.
  • Fuzzing and exploit development: Readers learn to fuzz applications, port public exploits, and write custom Metasploit modules.
  • Post-exploitation tactics: Techniques include privilege escalation, token impersonation, lateral movement, and persistence using Meterpreter and other tools.
  • Mobile and wireless attacks: The book covers mobile device exploitation with the Smartphone Pentest Framework and wireless attacks like WEP/WPA cracking and WPS brute-forcing.

What modern exploit mitigation techniques and defenses are discussed in Penetration Testing: A Hands-On Introduction to Hacking by Georgia Weidman?

  • Stack cookies (canaries): The book explains how stack canaries detect and prevent buffer overflows before function returns.
  • ASLR and DEP: Address Space Layout Randomization and Data Execution Prevention are described as key defenses against memory corruption attacks.
  • Mandatory code signing: iOS’s requirement for signed code is discussed, along with attacker techniques like return-oriented programming (ROP) to bypass these protections.
  • Antivirus evasion: The book covers payload encoding, custom compilation, and tools like Veil-Evasion and Hyperion for bypassing antivirus detection.

Sobre el autor

Georgia Weidman es una reconocida experta en seguridad, investigadora y formadora especializada en pruebas de penetración y seguridad móvil. Es autora del aclamado libro "Penetration Testing: A Hands-On Introduction to Hacking", el cual se ha convertido en un recurso de referencia para aspirantes a pentesters y profesionales de la ciberseguridad. Weidman participa activamente en la industria de las pruebas de penetración y suele ser ponente en conferencias de seguridad por todo el mundo. Su experiencia en seguridad móvil es especialmente destacable, como lo demuestran los capítulos sobre ataques inalámbricos y pruebas de penetración en teléfonos inteligentes de su libro. El enfoque pedagógico de Weidman se centra en el desarrollo de habilidades fundamentales y en la capacidad de resolución de problemas, preparando así a los lectores para el panorama de amenazas de ciberseguridad en constante evolución.

Descargar PDF

To save this Pruebas de penetración summary for later, download the free PDF. You can print it out, or read offline at your convenience.
Download PDF

Descargar EPUB

To read this Pruebas de penetración summary on your e-reader device or app, download the free EPUB. The .epub digital book format is ideal for reading ebooks on phones, tablets, and e-readers.
Download EPUB
Want to read the full book?
Follow
Escuchar
Now playing
Pruebas de penetración
0:00
-0:00
Now playing
Pruebas de penetración
0:00
-0:00
1x
Queue
Home
Swipe
Library
Get App
Try Full Access for 3 Days
Listen, bookmark, and more
Compare Features Free Pro
📖 Read Summaries
Read unlimited summaries. Free users get 3 per month
🎧 Listen to Summaries
Listen to unlimited summaries in 40 languages
❤️ Unlimited Bookmarks
Free users are limited to 4
📜 Unlimited History
Free users are limited to 4
📥 Unlimited Downloads
Free users are limited to 1
Risk-Free Timeline
Hoy: Obtén acceso instantáneo
Escucha resúmenes completos de más de 26.000 libros. ¡Son más de 12.000 horas de audio!
Día 2: Recordatorio de prueba
Te enviaremos una notificación de que tu prueba está por terminar.
Día 3: Tu suscripción comienza
Se te cobrará el Jul 30,
cancela en cualquier momento antes.
Consume 2.8× More Books
2.8× more books Listening Reading
Our users love us
600,000+ readers
Trustpilot Rating
TrustPilot
4.6 Excellent
This site is a total game-changer. I've been flying through book summaries like never before. Highly, highly recommend.
— Dave G
Worth my money and time, and really well made. I've never seen this quality of summaries on other websites. Very helpful!
— Em
Highly recommended!! Fantastic service. Perfect for those that want a little more than a teaser but not all the intricate details of a full audio book.
— Greg M
Save 62%
Yearly
$119.88 $44.99/year/yr
$3.75/mo
Monthly
$9.99/mo
Start a 3-Day Free Trial
3 days free, then $44.99/year. Cancel anytime.
Unlock a world of fiction & nonfiction books
26,000+ books for the price of 2 books
Read any book in 10 minutes
Discover new books like Tinder
Request any book if it's not summarized
Read more books than anyone you know
#1 app for book lovers
Lifelike & immersive summaries
30-day money-back guarantee
Download summaries in EPUBs or PDFs
Cancel anytime in a few clicks
Scanner
Find a barcode to scan

We have a special gift for you
Open
38% OFF
DISCOUNT FOR YOU
$79.99
$49.99/year
only $4.16 per month
Continue
2 taps to start, super easy to cancel
Settings
General
Widget
Loading...
We have a special gift for you
Open
38% OFF
DISCOUNT FOR YOU
$79.99
$49.99/year
only $4.16 per month
Continue
2 taps to start, super easy to cancel