Análisis profundo: Cilsatires (26 RDP) + Refaccionarias del Valle (WP+Heroku)

This commit is contained in:
Lucy
2026-03-25 10:45:35 +00:00
parent 117018dc9c
commit 0bd650eaf1
2 changed files with 155 additions and 65 deletions

View File

@@ -1,23 +1,78 @@
# Reconocimiento - Cilsatires
# Reconocimiento Completo - Cilsatires
**Objetivo:** cilsatires.ddns.net:5610
**Fecha:** 2026-03-25
**Tipo:** Infraestructura Windows / Escritorio Remoto
## DNS
- **IP:** 189.153.77.38
- **Tipo:** DDNS (No-IP/DynDNS) - IP residencial Telmex/Megacable
- **Puerto:** 5610 (no estándar)
- **rDNS:** dsl-38-77-153-189-dynamic.prod-infinitum.com.mx
- **Tipo:** DDNS (No-IP/DynDNS) sobre IP residencial Infinitum (Telmex)
- **ISP:** Telmex/Megacable, Tijuana, MX
## Conectividad
- **Estado:** NO RESPONDE en puerto 5610 vía HTTP
- Posible servicio no-HTTP o filtrado por firewall
## Infraestructura Descubierta
## Hallazgos Iniciales
| # | Hallazgo | Severidad |
|---|----------|-----------|
| 1 | DDNS con IP residencial expuesta a internet | Media |
| 2 | Puerto no estándar (5610) — puede ser cámara, NVR, o servicio interno | Info |
| 3 | Servicio no responde HTTP — requiere escaneo de puertos | Info |
### Múltiples Servidores Windows Expuestos
Se descubrieron **26 puertos abiertos** en una sola IP pública, la mayoría son servicios RDP (Escritorio Remoto) redirigidos a diferentes máquinas Windows Server 2016 internas.
## Siguiente Paso
- Escaneo de puertos (nmap) para identificar servicio en :5610
- Verificar si hay otros puertos abiertos en la IP
### Máquinas Identificadas por Nombre
| Puerto | Hostname | Dominio | OS |
|--------|----------|---------|-------|
| 3410 | WIN-I5RRPBV1662 | Workgroup | Windows Server 2016 (10.0.14393) |
| 5610 | WIN-AL11FSH8G8D | Workgroup | Windows Server 2016 (10.0.14393) |
| 5623 | (IIS Web Server) | — | Windows Server 2016 / IIS 10.0 |
| 5900 | WIN-K6ELEDKINSP | **OPTIMA.local** | Windows Server 2016 (10.0.14393) |
**Nota:** El puerto 5900 pertenece a un **dominio Active Directory** llamado `OPTIMA.local` (DNS: WIN-K6ELEDKINSP.OPTIMA.local). Esto sugiere una red corporativa con controlador de dominio.
### Todos los Puertos RDP Abiertos (26)
3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5608, 5610, 5612, 5613, 5615, 5618, 5621, 5624, 5626, 5627, 5628, 5629, 5630, 5631, 5657, 5900, 5991
### Servidor Web IIS
- **Puerto:** 5623
- **Versión:** Microsoft IIS 10.0
- **Tecnología:** ASP.NET
- **Contenido:** Página por defecto de IIS ("IIS Windows Server")
- **TRACE habilitado:** Sí (método HTTP potencialmente peligroso)
- **Directorio ASP.NET:** `/aspnet_client/system_web/` accesible (200)
## Hallazgos
| # | Hallazgo | Severidad | CVSS |
|---|----------|-----------|------|
| C1 | **26 puertos RDP expuestos a internet** — toda la red interna accesible vía escritorio remoto desde cualquier lugar. Sin VPN, sin restricción de IP. Cada puerto es una puerta de entrada para fuerza bruta de credenciales | CRÍTICA | 9.0 |
| C2 | **Dominio Active Directory expuesto**`OPTIMA.local` visible en puerto 5900. Si un atacante compromete cualquier máquina RDP, puede moverse lateralmente a todo el dominio | CRÍTICA | 8.5 |
| A1 | **Windows Server 2016 (build 14393)** — todas las máquinas corren la misma versión. Server 2016 está en soporte extendido pero build 14393 es la RTM original sin actualizaciones visibles | ALTA | 7.5 |
| A2 | **IIS 10.0 con ASP.NET expuesto** — servidor web en puerto 5623 mostrando página por defecto. Método TRACE habilitado (riesgo de XST). Header X-Powered-By: ASP.NET expuesto | ALTA | 6.5 |
| A3 | **Sin autenticación de red (NLA)** — los servicios RDP aceptan conexiones sin NLA, exponiendo la pantalla de login directamente | ALTA | 7.0 |
| M1 | **IP residencial dinámica con DDNS** — si la IP cambia y el DDNS se actualiza, todas las reglas de firewall basadas en IP se invalidan. Si NO cambia, es una IP fija expuesta sin protección de ISP empresarial | MEDIA | 5.0 |
| M2 | **IIS shortname vulnerability** — todas las letras retornan 400 (no 404), indicando que el servidor es potencialmente vulnerable a enumeración de nombres cortos 8.3 | MEDIA | 5.3 |
| M3 | **Sin HTTPS en IIS** — el servidor web solo responde HTTP, sin cifrado | MEDIA | 5.0 |
| I1 | **Nombres de máquina expuestos** — revelan convención de nombres, dominio AD, y versión de OS vía RDP NTLM info | INFO | 3.0 |
| I2 | **Certificados SSL auto-firmados** — todos los certificados RDP son self-signed con validez de 6 meses | INFO | 2.0 |
## Riesgos Específicos
### Fuerza Bruta RDP
- 26 puertos = 26 oportunidades de brute force simultáneo
- Sin rate limiting visible
- Sin NLA = la pantalla de login está directamente accesible
- Herramientas como Hydra, Crowbar, o NLBrute podrían probar credenciales
### Movimiento Lateral
- Si se compromete una máquina, el dominio `OPTIMA.local` sugiere que hay un controlador de dominio
- Pass-the-hash, Kerberoasting, y otros ataques AD serían posibles
- Todas las máquinas son Windows Server 2016 RTM = mismas vulnerabilidades
### BlueKeep (CVE-2019-0708)
- Windows Server 2016 NO es vulnerable a BlueKeep (solo afecta 2003/2008/7)
- Sin embargo, Server 2016 RTM sin parches tiene otras vulnerabilidades conocidas
## Recomendaciones
1. **URGENTE:** Deshabilitar acceso RDP público inmediatamente
2. Implementar VPN (WireGuard, OpenVPN, o similar) como única vía de acceso remoto
3. Si se necesita RDP remoto, usar Azure AD Gateway o Apache Guacamole
4. Habilitar NLA en todos los servidores
5. Actualizar Windows Server 2016 a las últimas actualizaciones acumulativas
6. Revisar el servidor IIS — si no se usa, deshabilitarlo
7. Implementar firewall con whitelist de IPs para los puertos críticos
8. Auditar el dominio OPTIMA.local completo