Pase 3 agresivo: Groke (29 hallazgos), Espamex (28 hallazgos, domain takeover CRITICO), Cilsatires (30 hallazgos)

This commit is contained in:
Lucy
2026-03-25 20:52:27 +00:00
parent d684c4985c
commit 51288480fb
4 changed files with 671 additions and 0 deletions

View File

@@ -0,0 +1,165 @@
# Explotación Agresiva (Pase 2) - Cilsatires
**Objetivo:** cilsatires.ddns.net (189.153.77.38)
**Fecha:** 2026-03-25
**Auditor:** Consultoría AS
**Autorizado por:** Propietario
**Pase:** Segundo pase agresivo
---
## Resumen Ejecutivo (Pase 2)
El segundo pase confirmó hallazgos adicionales en el servidor IIS: ASP.NET 4.0.30319 expone información detallada de versión en headers de error, el servidor está configurado en español (indicando Windows Server en español), Trace.axd está HABILITADO (aunque restringido a localhost), y el verbo HTTP DEBUG retorna 403 (existe pero está bloqueado). No se encontraron servicios HTTP adicionales en los puertos RDP. Shodan no tiene datos indexados para esta IP (conexión residencial dinámica). La situación sigue siendo crítica con 27 máquinas RDP expuestas.
---
## Nuevos Hallazgos del Segundo Pase
### C7 - ASP.NET 4.0.30319 Expuesto en Headers (ALTA — CVSS 6.0)
- **Header:** `X-AspNet-Version: 4.0.30319`
- **Confirmación:** Directorio `/aspnet_client/system_web/4_0_30319/` accesible (200)
- **También presente:** `/aspnet_client/system_web/2_0_50727/` — .NET Framework 2.0 legacy
- **Errores 404:** Retornan página detallada con:
- Server: Microsoft-IIS/10.0
- X-Powered-By: ASP.NET
- Content-Type: text/html; charset=utf-8
- Páginas de error en **español** (indicando Windows Server en español)
- **Impacto:** ASP.NET 4.0 tiene CVEs conocidos. La exposición de versión exacta facilita ataques dirigidos.
### C8 - Trace.axd HABILITADO pero Restringido a Localhost (ALTA — CVSS 6.5)
- **URL:** `http://cilsatires.ddns.net:5623/Trace.axd`
- **Respuesta:** HTTP 200 con página de error "Rastrear error"
- **Mensaje:** "La configuración de seguimiento actual impide que se vea de forma remota trace.axd (por razones de seguridad)"
- **Instrucción expuesta:** Muestra cómo habilitar acceso remoto:
```xml
<configuration>
<system.web>
<trace localOnly="false"/>
</system.web>
</configuration>
```
- **Impacto:**
- Trace.axd está ACTIVO en el servidor (no deshabilitado, solo restringido)
- Si un atacante obtiene acceso al servidor (via RDP), puede ver los traces localmente
- Los traces contienen: headers HTTP, cookies, sesiones, variables del servidor, stack traces
- Si alguien modifica web.config para `localOnly="false"`, toda la información de debug sería pública
- **Trace.axd debería estar COMPLETAMENTE DESHABILITADO en producción, no solo restringido**
### C9 - HTTP DEBUG Verb Existe pero Bloqueado (MEDIA — CVSS 4.0)
- **DEBUG → 403 Forbidden** (IIS lo reconoce pero lo bloquea)
- **PROPFIND → 405 Method Not Allowed** (WebDAV reconocido pero deshabilitado)
- **Allowed methods:** GET, HEAD, OPTIONS, TRACE
- **TRACE:** Retorna 501 (no implementado — no vulnerable a XST)
- **Impacto:** El verbo DEBUG está registrado en IIS, lo que indica que debugging remoto fue configurado en algún momento. Si la configuración cambia, podría permitir attach de debugger remoto.
### C10 - Microsoft-HTTPAPI/2.0 Expuesto en Puerto 5623 (MEDIA — CVSS 3.5)
- **Respuesta a requests malformados:** `Server: Microsoft-HTTPAPI/2.0`
- **Null byte (%00):** Retorna HTTP 400 Bad Request
- **Tamaño de error:** 324 bytes (página mínima)
- **Impacto:** Confirma que HTTP.sys (kernel-mode HTTP driver) está activo. Versiones antiguas de HTTP.sys son vulnerables a MS15-034 (RCE). En este caso, la respuesta fue 400 en lugar del 416 que indicaría la vulnerabilidad, pero la exposición de HTTPAPI confirma el stack.
### C11 - Certificados RDP con Dominios AD Completos (INFO — Confirmación)
Confirmación detallada de los 5 certificados analizados:
| Puerto | CN del Certificado | Dominio AD | Válido hasta |
|--------|-------------------|------------|-------------|
| 5610 | WIN-AL11FSH8G8D | Workgroup | 2026-08-01 |
| 5900 | WIN-K6ELEDKINSP.OPTIMA.local | OPTIMA.local (DC) | 2026-08-07 |
| 5602 | WIN-OAJVTA6IQUT.didactica.local | didactica.local | 2026-04-29 |
| 5604 | WIN-NSUDMKO1V53.sigla.local | sigla.local | 2026-05-11 |
| 5608 | WIN-60SC8P3702A.mos.local | mos.local | 2026-04-28 |
- **Nota:** El certificado de `didactica.local` expira en 34 días (29 abril 2026). Si no se renueva, las conexiones RDP podrían fallar o los usuarios podrían aceptar certificados inválidos (facilitando MitM).
### C12 - RDP Responde a Probes de Protocolo (INFO)
- **Puerto 5610:** Responde correctamente al handshake RDP (X.224 Connection Confirm)
- **NLA:** Habilitado (el servidor requiere autenticación antes de establecer sesión gráfica)
- **CredSSP:** Negociado (protocolo de autenticación)
- **Impacto:** Confirma que los puertos RDP están completamente funcionales y aceptan conexiones de cualquier IP del mundo. Solo NLA impide el acceso directo.
### C13 - IP No Indexada por Shodan (INFO — Doble Filo)
- **Shodan InternetDB:** "No information available"
- **Interpretación:** La IP residencial dinámica de Telmex cambia periódicamente, evitando indexación por Shodan
- **Ventaja:** Menor exposición en motores de búsqueda de servicios
- **Desventaja:** Falsa sensación de seguridad — los servicios ESTÁN expuestos, simplemente no están indexados. Un escaneo directo los encuentra inmediatamente.
### C14 - Solo Puerto 5623 (IIS) Responde HTTP/HTTPS (INFO)
- Los 27 puertos RDP NO responden a HTTP/HTTPS (solo protocolo RDP)
- No se encontraron servicios web adicionales en ningún puerto
- **Puertos verificados:** 80, 443, 5610, 5500, 5580, 5605, 5607, 5612, 5613, 5618, 5621, 5900, 3410, 8080, 8443, 8888, 9090, 3389, 1433, 5432, 445
- **Puertos altos adicionales:** 5632-5634, 5640, 5650, 5700, 5800, 5901-5903, 6000-6001, 8000-8083, 9000-9001, 9200 — ninguno responde
---
## Resumen de Severidades Acumulado (2 Pases)
| Severidad | Cantidad | IDs |
|-----------|----------|-----|
| **CRÍTICA** | 6 | C1, C2, C3, C4, C5, C6 |
| **ALTA** | 7 | A1, A2, A3, A4, A5, **C7, C8** |
| **MEDIA** | 8 | M1, M2, M3, M4, M5, M6, **C9, C10** |
| **INFO/OK** | 9 | I1, I2, I3, I4, I5, **C11, C12, C13, C14** |
| **TOTAL (acumulado)** | **30** | |
---
## Cadenas de Ataque Actualizadas (Pase 2)
### Escenario 5: Trace.axd → Information Disclosure → Pivoting
```
1. Comprometer una máquina vía RDP (brute force o CVE)
2. Acceder a Trace.axd desde localhost
3. Obtener: cookies de sesión, headers, variables del servidor
4. Usar información para pivotar a la aplicación web y otras máquinas
```
### Escenario 6: ASP.NET Deserialization (si hay endpoints)
```
1. Si se despliega una app ASP.NET en IIS (actualmente solo página default)
2. ASP.NET 4.0 + ViewState → posible deserialization attack
3. RCE como IIS AppPool identity
4. Escalación a SYSTEM → acceso a la red interna de 7 organizaciones
```
---
## Recomendaciones Actualizadas
### URGENTES — Hacer INMEDIATAMENTE
1. **Cerrar TODOS los puertos RDP públicos** — Implementar VPN como único acceso
2. **ACTUALIZAR Windows Server** — Parchar Zerologon, PrintNightmare, PetitPotam y todos los CVEs posteriores
3. **DESHABILITAR Trace.axd** completamente (no solo localOnly) en web.config:
```xml
<system.web>
<trace enabled="false"/>
</system.web>
```
4. **SEPARAR las 7 organizaciones** — VLANs con firewall entre ellas
### ALTA — Esta Semana
5. **Remover X-Powered-By y X-AspNet-Version** de los headers
6. **Deshabilitar** .NET Framework 2.0 (aspnet_client/system_web/2_0_50727)
7. **Deshabilitar** verbos DEBUG y TRACE en IIS
8. **Instalar firewall empresarial** con IDS/IPS
9. **Certificados SSL válidos** para RDP (reemplazar self-signed)
10. **Renovar certificados** de didactica.local y mos.local antes de su expiración
### MEDIA — Este Mes
11. Migrar a IP empresarial con SLA
12. MFA en todos los RDP
13. SIEM centralizado
14. Hardening de los 7 dominios AD (LAPS, Protected Users)
15. Plan de respuesta a incidentes coordinado entre las 7 organizaciones
---
### Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Explotación Pase 1: 2026-03-25 11:12-11:33 UTC
- Explotación Pase 2 (agresivo): 2026-03-25 20:45-20:55 UTC