Buscar

12 mayo 2025

Simula una APT real en tu laboratorio con herramientas gratuitas

 ⚔️ ¿Y si pudieras reproducir una APT como las del MITRE ATT&CK, pero desde casa y sin gastar un euro?

Simular una amenaza persistente avanzada no es solo para gobiernos o pentesters top. Aquí tienes una infraestructura completa, paso a paso, para entrenar un equipo de Red Teaming serio, en local.

🖥️ 1. Entorno del atacante: Kali Linux o Parrot OS
Herramientas clave: GoPhish, Sliver, BloodHound, Impacket, Evil-WinRM
🎯 Objetivo: Preparar payloads, phishing, explotación y post-explotación.

🧑‍💻 2. Víctimas (Windows): Windows 10 Pro (con Defender activo), DC Windows Server (para escalada a dominio). Otras máquinas Windows/Linux para simular red corporativa.
🛠️ Recomendado: usar VirtualBox + Host-Only Networking o montar en Proxmox / ESXi.

🧪 3. Cadena básica APT simulada (MITRE-based)
Táctica: Acceso inicial
➡️ GoPhish con documento Word malicioso (T1566)
Táctica: Ejecución
➡️ IEX + PowerShell desde documento (T1059)
Táctica: Persistencia
➡️ Tarea programada con schtasks (T1053)
Táctica: Movimiento lateral
➡️ PsExec.py de Impacket o WinRM (T1021)
Táctica: Escalada
➡️ SharpHound + BloodHound para identificar rutas a DA (T1482)
Táctica: Exfiltración
➡️ rclone a Google Drive simulado (T1048)

🛡️ 4. Defensa (opcional si haces Purple Team)
Activar Windows Defender + Sysmon + Wazuh. Analizar logs de ejecución, red y credenciales.

💡 Simular una APT te permite entrenar, testear detecciones, practicar stealth y entender cómo piensa un atacante real. No necesitas presupuesto, solo método y tiempo.

05 mayo 2025

De la superficie al compromiso: cadena OSINT

🔍 En una intrusión real, rara vez se comienza con un exploit. Antes hay algo igual de importante: reconocimiento y enumeración silenciosa.


Hoy comparto una cadena OSINT→Explotación basada en herramientas libres, ideal para ejercicios Red Team, formación o autoentrenamiento.

🧭 1. Fase OSINT (Reconocimiento pasivo)
Herramientas: theHarvester: para recolectar correos y subdominios públicos.
Amass: escaneo de subdominios + DNS bruteforce. Hunter.io: validación de correos expuestos. Google Dorks: búsqueda de archivos internos (.docx, .xlsx) y leaks.
🎯 Objetivo: Mapear la superficie de ataque expuesta públicamente sin tocar la infraestructura del objetivo.

🧪 2. Enumeración activa (Infraestructura)
Herramientas: Nmap: escaneo de puertos + fingerprinting (-sV -sC -p-). WhatWeb / Wappalyzer: detección de tecnologías web. Aquatone: screenshots automatizados de todas las interfaces.
🎯 Objetivo: Identificar hosts, servicios vivos, tecnologías y posibles vectores web o internos.

💣 3. Explotación
Herramientas: Searchsploit: búsqueda local de CVEs conocidos. Metasploit o exploit manual adaptado. ffuf o dirsearch: brute-force de rutas para detectar páginas ocultas.
🎯 Objetivo: Ganar acceso mediante explotación directa (por CVE) o abuso de rutas mal configuradas (paneles ocultos, backups expuestos...).

💣 4. Post-Explotación
Herramientas: LinPEAS / WinPEAS: elevación de privilegios. BloodHound: mapeo de relaciones y rutas a dominio. Mimikatz o Rubeus: extracción de credenciales.
🎯 Objetivo: Persistencia, escalada de privilegios, movimiento lateral.

💡 No se trata de usar una herramienta… sino de pensar como un atacante: moverse sin ruido, identificar lo útil y explotar lo justo.

🧩 ¿Tú por dónde empiezas en un entorno desconocido?

25 enero 2022

Top 10 OWASP

Hoy os dejo un PDF que hice a mediados de 2020 con el Top 10 de OWASP, explicando cada punto y en castellano. Sé que hay una versión actual, pero seguro que os sirve.

Si quieres tener este PDF, sigue leyendo.



07 enero 2022

RCE en consola de BBDD H2 (CVE-2021-42392)

No hace aún un mes que escribí sobre la ya conocidísima vulnerabilidad de Log4Shell. Pues bien, ahora nos encontramos ante un nuevo RCE, en este caso en la base de datos Java SQL, bautizada como CVE-2021-42392. Si te interesa saber más sobre este nuevo problema, continúa leyendo.


H2:

Los investigadores de JFrog han sido los que han reportado este nuevo problema. H2 es una BBDD en Java SQL bastante popular y de código abierto, que no necesita que los datos se almacenen en disco.

Algunas plataformas como Spring Boot, Play Framework y JHipster y otras de IoT como ThingWorks la utilizan, por lo que podría ser de una alta criticidad. 

Versiones afectadas:

Esta vulnerabilidad afecta a las versiones de H2 Console desde la v1.1.100 (de 2008) a la v2.0.204 (de diciembre de 2021) y permitiría la carga de clases desde el servidor de un atacante a través de JNDI, aunque a priori, H2 no acepta por defecto conexiones remotas.

Explotabilidad:

Según los investigadores de JFrog, la vulnerabilidad se explota de forma parecida a Log4Shell, JNDI podría permitir un RCE dando a un atacante control sobre los sistemas de una organización, aunque advierten que en un principio no debería estar tan extendido como Log4Shell.

Al contrario que ocurría con Log4Shell, este fallo tiene un alcance directo, y el servidor que procesa la solicitud sería el afectado por el RCE, lo que, según los investigadores, debería ser menos grave que Log4Shell.

Como mencionaba anteriormente, por defecto, la consola de H2 no escucha conexiones externas (solo las de local host), por lo que la configuración predeterminada, debería ser segura, no como en el caso de Log4Shell que ya era explotable la configuración por defecto. El problema viene dado por la facilidad que existe para cambiar ese parámetro para que también escuche conexiones de fuera.

Solución:

Esta vulnerabilidad ya cuenta con una versión que soluciona el problema (no como ocurría con Log4Shell que estuvo días sin parche) la v2.0.206 que limita las URL de JNDI y deniega cualquier tipo de consulta al LDAP de manera remota. Por lo tanto, ¡corre a parchear!

Fuente: https://thehackernews.com/2022/01/log4shell-like-critical-rce-flaw.html