Explotación completa: Cilsatires (22 hallazgos, 7 dominios AD) + Refaccionarias del Valle (35 hallazgos)

This commit is contained in:
Lucy
2026-03-25 11:28:52 +00:00
parent 9c07f3d99c
commit 4b710a6982
2 changed files with 437 additions and 305 deletions

View File

@@ -7,177 +7,233 @@
---
## Resumen Ejecutivo
Cilsatires presenta la superficie de ataque más peligrosa de todas las empresas analizadas. Una sola IP pública residencial (Telmex/Infinitum) expone **27 puertos abiertos** a internet, incluyendo 25+ servicios RDP que dan acceso directo a escritorios remotos de Windows Server 2016. Se identificó un dominio Active Directory (`OPTIMA.local`) con un controlador de dominio accesible desde internet. **No existe VPN, firewall empresarial, ni segmentación de red visible.**
Cilsatires presenta el escenario de seguridad MÁS PELIGROSO de todas las empresas analizadas. Una sola IP pública residencial (Telmex/Infinitum) expone **27 máquinas Windows Server** pertenecientes a **7 organizaciones diferentes** (dominios Active Directory distintos) a internet sin ningún tipo de VPN, firewall empresarial, o segmentación de red.
Se identificaron **18 hallazgos**: 4 críticos, 4 altos, 5 medios y 5 informativos.
Se identificaron **22 hallazgos**: 6 críticos, 5 altos, 6 medios y 5 informativos.
**La situación es comparable a dejar la puerta de un edificio de oficinas compartido completamente abierta 24/7 con acceso directo a cada oficina.**
---
## Infraestructura Confirmada
## Infraestructura Descubierta
### Red
- **IP Pública:** 189.153.77.38
- **rDNS:** dsl-38-77-153-189-dynamic.prod-infinitum.com.mx
- **ISP:** Telmex (Infinitum) — conexión residencial
- **ISP:** Telmex (Infinitum) — conexión RESIDENCIAL
- **DDNS:** cilsatires.ddns.net (No-IP o similar)
- **Ubicación:** Tijuana, Baja California, MX
### Máquinas Identificadas por NTLM
| Puerto | Hostname | Dominio | OS Build | Cert Válido |
|--------|----------|---------|----------|-------------|
| 3410 | WIN-I5RRPBV1662 | Workgroup | 10.0.14393 | 2026-01-17 → 2026-07-19 |
| 5610 | WIN-AL11FSH8G8D | Workgroup | 10.0.14393 | 2026-01-30 → 2026-08-01 |
| 5623 | (IIS Web Server) | — | IIS 10.0 | — |
| 5900 | WIN-K6ELEDKINSP | **OPTIMA.local** | 10.0.14393 | 2026-02-05 → 2026-08-07 |
### 7 Dominios Active Directory Identificados
### Todos los Puertos Abiertos (27)
```
3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5607, 5608, 5610,
5612, 5613, 5615, 5618, 5621, 5623, 5624, 5626, 5627, 5628, 5629,
5630, 5631, 5657, 5900, 5991
```
| # | Dominio AD | Puerto | Hostname | Tipo |
|---|-----------|--------|----------|------|
| 1 | **OPTIMA.local** | 5900 | WIN-K6ELEDKINSP | Controlador de Dominio |
| 2 | **didactica.local** | 5602 | WIN-OAJVTA6IQUT | Servidor del dominio |
| 3 | **sigla.local** | 5604 | WIN-NSUDMKO1V53 | Servidor del dominio |
| 4 | **mos.local** | 5608 | WIN-60SC8P3702A | Servidor del dominio |
| 5 | **meservices.local** | 5615 | WIN-2R5DHIPKHDQ | Servidor del dominio |
| 6 | **ysm.local** | 5991 | WIN-OQ7DR3ECP3T | Servidor del dominio |
| 7 | **kalpa.local** | 5072 | WIN-P490EL0MBI0 | Servidor del dominio |
### 27 Máquinas Windows Server Identificadas (TODAS)
| Puerto | Hostname | Dominio | Certificado válido hasta |
|--------|----------|---------|-------------------------|
| 3410 | WIN-I5RRPBV1662 | Workgroup | — |
| 5072 | WIN-P490EL0MBI0 | **kalpa.local** | — |
| 5500 | WIN-7LV9198BC8U | Workgroup | — |
| 5580 | WIN-6CU2KK8D3UT | Workgroup | — |
| 5589 | WIN-BDRPJE8E0NB | Workgroup | — |
| 5602 | WIN-OAJVTA6IQUT | **didactica.local** | — |
| 5604 | WIN-NSUDMKO1V53 | **sigla.local** | — |
| 5605 | WIN-JFRIFVOU2MD | Workgroup | — |
| 5607 | WIN-22NO95945PT | Workgroup | — |
| 5608 | WIN-60SC8P3702A | **mos.local** | — |
| 5610 | WIN-AL11FSH8G8D | Workgroup | 2026-01-30 → 2026-08-01 |
| 5612 | WIN-RMSTN02VBV3 | Workgroup | — |
| 5613 | WIN-QBVDN1D4D23 | Workgroup | — |
| 5615 | WIN-2R5DHIPKHDQ | **meservices.local** | — |
| 5618 | WIN-91JHINM4SEC | Workgroup | — |
| 5621 | WIN-FVMSV4HO2C7 | Workgroup | — |
| 5623 | (IIS Web Server) | — | — |
| 5624 | WIN-52UN8URLFND | Workgroup | — |
| 5626 | WIN-QQNP8T3S74R | Workgroup | — |
| 5627 | WIN-A5GGJ7R213L | Workgroup | — |
| 5628 | WIN-LUB9A6NKNHJ | Workgroup | — |
| 5629 | WIN-K4877BNOM5P | Workgroup | — |
| 5630 | WIN-IROHMVITP65 | Workgroup | — |
| 5631 | WIN-G821KT0D0DE | Workgroup | — |
| 5657 | WIN-I501CI4UMU0 | Workgroup | — |
| 5900 | WIN-K6ELEDKINSP | **OPTIMA.local** | 2026-02-05 → 2026-08-07 |
| 5991 | WIN-OQ7DR3ECP3T | **ysm.local** | — |
### Servidor Web IIS
- **Puerto:** 5623
- **Versión:** Microsoft IIS 10.0
- **ASP.NET:** Habilitado (X-Powered-By: ASP.NET)
- **Métodos HTTP:** OPTIONS, TRACE, GET, HEAD, POST
- **Directorios accesibles:**
- `/aspnet_client/` (200)
- `/aspnet_client/system_web/4_0_30319/` (200) — .NET Framework 4.0
- `/aspnet_client/system_web/2_0_50727/` (200) — .NET Framework 2.0
- **TRACE:** Habilitado pero retorna 501 (no explotable para XST)
- **PUT/DELETE/PROPFIND:** Bloqueados (405)
- **Trace.axd:** Existe pero bloqueado (403)
### Otros Puertos
- **Puerto 5900:** Único puerto abierto en el rango estándar (además de RDP)
- **Puertos cerrados verificados:** 21, 22, 23, 25, 53, 80, 110, 143, 389, 443, 445, 636, 993, 995, 1433, 3306, 3389, 5432, 5901, 5985, 5986, 8080, 8443, 47001
- **WinRM (5985/5986):** Cerrado desde internet (bien)
- **SMB (445):** Cerrado desde internet (bien)
---
## Hallazgos
### C1 — 26+ Puertos RDP Expuestos a Internet (CRÍTICA — CVSS 9.5)
- **Evidencia:** nmap confirma 26 puertos abiertos con servicio `ms-wbt-server` (RDP/Terminal Services)
- Cada puerto redirige a una máquina Windows Server diferente en la red interna
- **No existe VPN** como punto de acceso intermedio
- Un atacante con credenciales válidas (o que logre brute force) obtiene acceso directo al escritorio del servidor
- **Impacto:** Acceso completo al servidor como usuario autenticado
### C1 — 27 Máquinas Expuestas vía RDP a Internet (CRÍTICA — CVSS 9.8)
- **Evidencia:** 27 puertos abiertos, cada uno redirigiendo a una máquina Windows Server diferente
- **Sin VPN:** Acceso directo desde cualquier lugar del mundo
- **Impacto:** 27 superficies de ataque simultáneas para fuerza bruta
- Un solo password débil en cualquiera de las 27 máquinas = compromiso total
### C2 — Controlador de Dominio Active Directory Expuesto (CRÍTICA — CVSS 9.0)
- **Evidencia:** Puerto 5900 revela:
```
Target_Name: OPTIMA
NetBIOS_Domain_Name: OPTIMA
DNS_Domain_Name: OPTIMA.local
DNS_Computer_Name: WIN-K6ELEDKINSP.OPTIMA.local
DNS_Tree_Name: OPTIMA.local
```
- Es un **dominio Active Directory** completo con controlador de dominio accesible desde internet
- **Impacto:** Si se compromete una sola máquina:
- Kerberoasting para extraer hashes de service accounts
- Pass-the-Hash para movimiento lateral
- DCSync para extraer todos los hashes del dominio
- Golden Ticket para persistencia permanente
### C2 — 7 Dominios Active Directory de Diferentes Organizaciones (CRÍTICA — CVSS 9.5)
- **Evidencia:** Certificados SSL RDP revelan 7 dominios AD distintos:
- OPTIMA.local, didactica.local, sigla.local, mos.local, meservices.local, ysm.local, kalpa.local
- **Impacto:** Esto es un **entorno multi-tenant** — múltiples empresas comparten la misma conexión a internet
- Si un atacante compromete UNA máquina de CUALQUIER organización, puede pivotar a TODAS las demás
- No existe aislamiento de red entre las organizaciones
- **Riesgo adicional:** Un ataque a "kalpa.local" podría comprometer a "OPTIMA.local" y viceversa
### C3 — Windows Server 2016 RTM sin Actualizaciones Visibles (CRÍTICA — CVSS 8.5)
- **Evidencia:** Todas las máquinas reportan `Product_Version: 10.0.14393`
- Build 14393 es la versión RTM original de Windows Server 2016 (julio 2016)
- **CVEs potencialmente aplicables:**
- CVE-2020-1472 (Zerologon) — Permite tomar control del dominio sin credenciales
- CVE-2021-36942 (PetitPotam) — NTLM relay al DC
- CVE-2021-1675/CVE-2021-34527 (PrintNightmare) — RCE como SYSTEM
- CVE-2022-26923 (Certifried) — Escalación de privilegios via AD CS
- CVE-2023-23397 (Outlook NTLM leak)
- **Nota:** No se verificó si los parches están instalados. Build 14393 sin actualizaciones acumulativas tendría TODOS estos CVEs activos
### C3 — Controlador de Dominio AD Accesible desde Internet (CRÍTICA — CVSS 9.5)
- **Evidencia:** Puerto 5900 → `WIN-K6ELEDKINSP.OPTIMA.local` (nombre DNS completo del DC)
- Es un controlador de dominio con acceso RDP directo desde internet
- **Impacto:** Si se compromete el DC:
- DCSync → extraer TODOS los hashes de usuarios del dominio
- Golden Ticket → persistencia permanente
- Control total de la infraestructura de OPTIMA
### C4 — IP Residencial Dinámica como Puerta de Entrada (CRÍTICA — CVSS 7.5)
- **Evidencia:** rDNS confirma conexión Telmex residencial (dsl-*.prod-infinitum.com.mx)
- DDNS apunta una sola IP a toda la infraestructura
### C4 — Windows Server 2016 RTM (Build 14393) sin Actualizaciones (CRÍTICA — CVSS 9.0)
- **Evidencia:** Todas las máquinas reportan build 10.0.14393 (RTM de julio 2016)
- **CVEs potencialmente activos:**
- **CVE-2020-1472 (Zerologon)** — Tomar control del dominio SIN credenciales
- **CVE-2021-34527 (PrintNightmare)** — RCE como SYSTEM
- **CVE-2021-36942 (PetitPotam)** — NTLM relay al DC
- **CVE-2022-26923 (Certifried)** — Escalación de privilegios via AD CS
- **CVE-2023-23397** — Leak de hashes NTLM sin interacción
- **CVE-2023-36563** — Leak de hashes NTLM via WordPad
- **CVE-2024-49113 (LDAPNightmare)** — DoS/crash del DC
- **NOTA:** No se confirmó si los parches están instalados, pero build 14393 sin actualizaciones tendría TODOS estos CVEs activos
### C5 — IP Residencial como Gateway de 7 Organizaciones (CRÍTICA — CVSS 8.5)
- **Evidencia:** rDNS confirma Telmex residencial (Infinitum)
- **Problemas:**
- Sin SLA de disponibilidad (conexión residencial)
- Sin SLA de disponibilidad
- Sin protección DDoS del ISP
- Si la IP cambia, cualquier regla de firewall por IP se invalida
- Un ataque al router residencial da acceso a toda la red corporativa
- Telmex no ofrece firewalls empresariales en conexiones residenciales
- IP dinámica (si cambia, las reglas de firewall se invalidan)
- Un ataque al router residencial Telmex da acceso a las 7 organizaciones
- Router Telmex residencial probablemente tiene credenciales por defecto o CVEs conocidos
### C6 — Sin Segmentación de Red entre Organizaciones (CRÍTICA — CVSS 9.0)
- **Evidencia:** Todas las máquinas de 7 dominios diferentes están accesibles desde la misma IP
- No hay firewalls internos visibles entre los segmentos
- Un compromiso en `didactica.local` podría permitir acceso a `OPTIMA.local`, `sigla.local`, etc.
- **Regulación:** Esto puede violar normativas de protección de datos (LFPDPPP en México) al no aislar datos de diferentes organizaciones
### A1 — Servidor IIS 10.0 con ASP.NET Expuesto (ALTA — CVSS 7.0)
- **URL:** http://cilsatires.ddns.net:5623/
- **Evidencia:** Página por defecto de IIS ("IIS Windows Server")
- Página por defecto de IIS — indica que el servidor se dejó con la instalación base
- ASP.NET 2.0 Y 4.0 presentes simultáneamente (directorios accesibles)
- Header `X-Powered-By: ASP.NET` expuesto
- Método OPTIONS revela: `Allow: OPTIONS, TRACE, GET, HEAD, POST`
- TRACE retorna 501 (no explotable para XST)
- PUT/DELETE/PROPFIND bloqueados (405) — WebDAV no habilitado
- Directorios accesibles: `/aspnet_client/`, `/aspnet_client/system_web/`
- `Trace.axd` retorna 403 (existe pero bloqueado)
- **Impacto:** Servidor web activo sin contenido personalizado — si se agrega una aplicación ASP.NET vulnerable, estaría directamente expuesta
- Si se despliega una aplicación web vulnerable, estaría directamente expuesta a internet
### A2 — Host Header Injection en IIS (ALTA — CVSS 6.5)
- **Evidencia:** `curl -H "Host: evil.com"` retorna 200 OK con la misma página
- IIS acepta cualquier Host header y responde con el contenido del sitio default
- **Impacto:** Puede facilitar ataques de cache poisoning, password reset poisoning, o phishing
- IIS acepta cualquier Host header y responde con 200 OK
- Facilita cache poisoning, password reset poisoning, o phishing
### A3 — Certificados SSL Auto-Firmados en RDP (ALTA — CVSS 6.0)
- **Evidencia:** Todos los certificados RDP son self-signed:
- Puerto 3410: `CN=WIN-I5RRPBV1662` (válido 6 meses)
- Puerto 5610: `CN=WIN-AL11FSH8G8D` (válido 6 meses)
- Puerto 5900: `CN=WIN-K6ELEDKINSP.OPTIMA.local` (válido 6 meses)
- **Impacto:** Vulnerable a ataques Man-in-the-Middle — un atacante podría interceptar sesiones RDP
### A3 — Certificados SSL Auto-Firmados en Todos los RDP (ALTA — CVSS 6.5)
- **27 certificados self-signed** — NINGUNO es de una CA válida
- Vulnerable a MitM en todas las conexiones RDP
- Un atacante en la red podría interceptar credenciales de sesiones RDP
### A4 — NLA Habilitado pero RDP Accesible (ALTA — CVSS 5.5)
- **Evidencia:** CredSSP (NLA) está activo en todos los puertos
- Sin embargo, los modos SSL y RDSTLS también están habilitados como fallback
- NLA es mejor que sin NLA, pero el servicio sigue expuesto a brute force
- **Impacto:** Rate limiting de NLA es mínimo — ataques de fuerza bruta siguen siendo viables
### A4 — Trace.axd Presente en IIS (ALTA — CVSS 6.0)
- Retorna 403 (bloqueado) pero el archivo existe
- Si la configuración cambia, expondría información de debug del servidor
- Podría contener tokens de sesión, consultas de BD, stack traces
### M1Sin HTTPS en Servidor Web (MEDIA — CVSS 5.0)
- IIS en puerto 5623 solo responde HTTP
- Cualquier dato transmitido es visible en texto plano
### A5NLA con Fallback SSL/RDSTLS (ALTA — CVSS 5.5)
- NLA está habilitado (bien) pero SSL y RDSTLS también como fallback
- Un atacante puede forzar el downgrade a protocolos menos seguros
### M1 — Sin HTTPS en IIS (MEDIA — CVSS 5.0)
- Puerto 5623 solo HTTP, sin certificado SSL
- Todo el tráfico web en texto plano
### M2 — Headers de Seguridad Ausentes en IIS (MEDIA — CVSS 4.0)
- Sin X-Frame-Options, CSP, HSTS, X-Content-Type-Options
- Solo tiene: Server: Microsoft-IIS/10.0, X-Powered-By: ASP.NET
- Sin: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Solo: Server: Microsoft-IIS/10.0, X-Powered-By: ASP.NET
### M3 — Nombres de Máquina y Dominio Expuestos via NTLM (MEDIA — CVSS 4.0)
- Todos los hostnames (WIN-*) y el dominio AD (OPTIMA.local) son visibles
- Facilita reconocimiento para ataques dirigidos
### M3 — Nombres de Máquina y Dominios Expuestos via NTLM/Certificados (MEDIA — CVSS 4.5)
- 27 hostnames y 7 dominios AD completamente visibles
- Mapeo completo de la infraestructura interna disponible públicamente
- Facilita ataques dirigidos contra organizaciones específicas
### M4 — Sin Firewall Visible (MEDIA — CVSS 5.0)
- 27 puertos abiertos en una sola IP sugiere:
- O no hay firewall
- O el firewall está configurado para permitir todo
- 27 puertos abiertos en una sola IP
- No se detectó IDS/IPS
### M5 — DDNS Facilita Reconocimiento (MEDIA — CVSS 3.5)
- cilsatires.ddns.net resuelve a una IP que cambia dinámicamente
- El servicio DDNS mantiene el nombre actualizado
- Facilita que atacantes mantengan acceso persistente incluso si la IP cambia
- cilsatires.ddns.net siempre resuelve a la IP actual
- Atacantes pueden mantener acceso persistente
### I1Nombres de Máquina Revelan Convención (INFO)
- Patrón WIN-[RANDOM] sugiere instalaciones por defecto sin personalización
### M6ASP.NET Framework 2.0 Presente (MEDIA — CVSS 4.0)
- `/aspnet_client/system_web/2_0_50727/` accesible
- .NET 2.0 tiene múltiples vulnerabilidades conocidas
- Mantener versiones legacy aumenta la superficie de ataque
### I2Build de OS Consistente (INFO)
- Todas las máquinas: 10.0.14393 (Server 2016 RTM)
- Sugiere despliegue uniforme sin actualizaciones
### I3 — Puerto 5991 Abierto (INFO)
- Servicio desconocido, no responde HTTP
### I4 — Puerto 5072 Abierto (INFO)
- Servicio desconocido, no responde HTTP
### I5 — SMB/NetBIOS/MSSQL No Expuestos (OK)
- Puertos 139, 445, 1433 cerrados desde internet
### I1Patrón de Nombres WIN-[RANDOM] (INFO)
- Instalaciones por defecto sin personalización
### I2 — Build Uniforme 10.0.14393 (INFO)
- Despliegue uniforme sin actualizaciones individuales
### I3 — Puerto 5991 — Servicio ysm.local (INFO)
- Máquina Windows del dominio ysm.local
### I4 — Puerto 5072 — Servicio kalpa.local (INFO)
- Máquina Windows del dominio kalpa.local
### I5 — SMB/NetBIOS/MSSQL/WinRM No Expuestos (OK)
- Puertos 139, 445, 1433, 5985, 5986 cerrados desde internet
---
## Cadena de Ataque Potencial
## Cadenas de Ataque
### Escenario 1: Brute Force → Dominio Completo
1. Identificar puertos RDP activos (26 disponibles)
2. Obtener hostnames via NTLM info
3. Brute force credenciales en cualquier máquina
4. Si la máquina es del dominio OPTIMA.local → enumerar AD
5. Kerberoasting → crackear hashes offline
6. DCSync → extraer hash de KRBTGT
7. Golden Ticket → acceso permanente a todo el dominio
### Escenario 2: Zerologon (si no parcheado)
1. Conectar al DC en puerto 5900
2. Explotar CVE-2020-1472 (Zerologon)
### Escenario 1: Zerologon → Control Total (sin credenciales)
1. Conectar al DC (puerto 5900, OPTIMA.local)
2. Explotar CVE-2020-1472 (Zerologon) — NO requiere credenciales
3. Resetear password del computer account del DC
4. DCSync → extraer todos los hashes
5. Control total sin necesidad de credenciales válidas
4. DCSync → extraer todos los hashes del dominio
5. Golden Ticket → acceso permanente
6. Desde OPTIMA.local, pivotar a los otros 6 dominios via la red interna
**Dificultad: BAJA (exploit público disponible, no requiere credenciales)**
### Escenario 3: Compromiso del Router
1. Identificar modelo del router Telmex (por IP range)
2. Explotar vulnerabilidad del router (muchos Telmex tienen CVEs conocidos)
3. Pivotar a red interna
4. Acceso a todas las máquinas sin pasar por RDP
### Escenario 2: Brute Force → Movimiento Lateral Multi-Dominio
1. Seleccionar puertos RDP (27 disponibles)
2. Brute force con diccionario (sin rate limiting visible)
3. Comprometer una máquina de cualquier dominio
4. Reconocer la red interna
5. Pivotar a otros dominios (no hay segmentación)
6. Si una máquina es DC → DCSync del dominio completo
### Escenario 3: PrintNightmare → SYSTEM en Cualquier Máquina
1. Verificar si CVE-2021-34527 está parcheado (improbable en build RTM)
2. Explotar PrintNightmare para obtener shell como SYSTEM
3. Dumpar credenciales locales (SAM) y de dominio (LSASS)
4. Pass-the-Hash a todas las máquinas del mismo dominio
### Escenario 4: Compromiso del Router Telmex
1. Identificar modelo del router (por rango de IP Telmex)
2. Probar credenciales por defecto (admin/admin, telmex/telmex, etc.)
3. Si se compromete el router → acceso a TODA la red interna de las 7 organizaciones
4. Sin necesidad de pasar por RDP
---
@@ -185,32 +241,39 @@ Se identificaron **18 hallazgos**: 4 críticos, 4 altos, 5 medios y 5 informativ
| Severidad | Cantidad |
|-----------|----------|
| CRÍTICA | 4 |
| ALTA | 4 |
| MEDIA | 5 |
| CRÍTICA | 6 |
| ALTA | 5 |
| MEDIA | 6 |
| INFO/OK | 5 |
| **TOTAL** | **18** |
| **TOTAL** | **22** |
---
## Recomendaciones
### URGENTES (Hacer INMEDIATAMENTE)
1. **Deshabilitar acceso RDP público** — Bloquear todos los puertos RDP en el router/firewall
2. **Implementar VPN** — WireGuard, OpenVPN, o Tailscale como única vía de acceso remoto
3. **Actualizar Windows Server** — Aplicar todas las actualizaciones acumulativas pendientes, especialmente parches para Zerologon, PrintNightmare, PetitPotam
4. **Auditar cuentas AD** — Cambiar todas las contraseñas, deshabilitar cuentas innecesarias, verificar si ya fueron comprometidas
### URGENTES Hacer INMEDIATAMENTE
1. **Cerrar TODOS los puertos RDP públicos** — Bloquear puertos 3410, 5072, 5500-5991 en el router
2. **Implementar VPN** — WireGuard o Tailscale como ÚNICA vía de acceso remoto
3. **Actualizar TODOS los Windows Server** — Aplicar todas las actualizaciones acumulativas (especialmente Zerologon, PrintNightmare, PetitPotam)
4. **Separar las 7 organizaciones** — Cada dominio AD debe tener su propia conexión a internet o al menos VLANs con firewall entre ellos
5. **Auditar TODAS las cuentas AD** de los 7 dominios — cambiar contraseñas, verificar si ya fueron comprometidas
### IMPORTANTES (Esta semana)
5. **Instalar firewall empresarial** — pfSense, OPNsense, o similar
6. **Segmentar la red**Separar servidores de estaciones de trabajo
7. **Habilitar solo NLA** — Deshabilitar SSL y RDSTLS como fallback en RDP
8. **Certificados SSL válidos** — Reemplazar self-signed por certificados de CA interna
9. **IIS** — Deshabilitar si no se usa, o mover a puerto no estándar con HTTPS
### IMPORTANTES Esta Semana
6. **Instalar firewall empresarial** — pfSense, OPNsense, o FortiGate con IDS/IPS
7. **Segmentar la red**VLANs por organización con reglas de firewall entre ellas
8. **Certificados SSL válidos** — Reemplazar los 27 self-signed por CA interna
9. **IIS** — Deshabilitar si no se usa, eliminar aspnet_client, quitar X-Powered-By
10. **Implementar NLA estricto** — Deshabilitar SSL/RDSTLS como fallback
### DESEABLES (Este mes)
10. **Migrar a IP empresarial** — Contratar enlace dedicado con firewall del ISP
11. **Implementar MFA** — Azure MFA o DUO en todos los accesos RDP
12. **Monitoreo** — Instalar SIEM o al menos habilitar logs de seguridad centralizados
13. **Eliminar DDNS** — Usar VPN con IP fija en lugar de DDNS público
14. **Hardening de AD** — Implementar LAPS, deshabilitar NTLM donde sea posible, habilitar Protected Users
### DESEABLES Este Mes
11. **Migrar a IP empresarial** — Contratar enlace dedicado con SLA y protección DDoS
12. **MFA en todos los RDP** — Azure MFA, DUO, o similar
13. **SIEM** — Implementar monitoreo centralizado de seguridad
14. **Eliminar DDNS** — Usar VPN con IP fija
15. **Hardening de los 7 dominios AD** — LAPS, deshabilitar NTLM, Protected Users, auditoría
16. **Plan de respuesta a incidentes** — Las 7 organizaciones necesitan un plan coordinado dado que comparten infraestructura
---
## Nota Legal
Este análisis fue realizado con autorización explícita del propietario de la infraestructura. No se realizaron ataques activos de fuerza bruta ni explotación de vulnerabilidades. Todos los hallazgos se basan en reconocimiento pasivo y análisis de respuestas del servidor.