Explotación completa: Refaccionarias del Valle y Cilsatires
- Refaccionarias del Valle: 29 hallazgos (4 altos, 15 medios) - WordPress: user enum, no rate limiting, supply chain risk - Heroku: clickjacking, CORS, 500 errors, Sidekiq expuesto - Cilsatires: 18 hallazgos (4 críticos, 4 altos) - 27 puertos RDP expuestos sin VPN - Active Directory OPTIMA.local accesible desde internet - Windows Server 2016 RTM sin actualizaciones - README actualizado con estado de todos los objetivos
This commit is contained in:
216
cilsatires/explotacion.md
Normal file
216
cilsatires/explotacion.md
Normal file
@@ -0,0 +1,216 @@
|
||||
# Explotación Completa - Cilsatires
|
||||
**Objetivo:** cilsatires.ddns.net (189.153.77.38)
|
||||
**Fecha:** 2026-03-25
|
||||
**Auditor:** Consultoría AS
|
||||
**Estado:** Autorizado por el dueño
|
||||
|
||||
---
|
||||
|
||||
## Resumen Ejecutivo
|
||||
Cilsatires presenta la superficie de ataque más peligrosa de todas las empresas analizadas. Una sola IP pública residencial (Telmex/Infinitum) expone **27 puertos abiertos** a internet, incluyendo 25+ servicios RDP que dan acceso directo a escritorios remotos de Windows Server 2016. Se identificó un dominio Active Directory (`OPTIMA.local`) con un controlador de dominio accesible desde internet. **No existe VPN, firewall empresarial, ni segmentación de red visible.**
|
||||
|
||||
Se identificaron **18 hallazgos**: 4 críticos, 4 altos, 5 medios y 5 informativos.
|
||||
|
||||
---
|
||||
|
||||
## Infraestructura Confirmada
|
||||
|
||||
### Red
|
||||
- **IP Pública:** 189.153.77.38
|
||||
- **rDNS:** dsl-38-77-153-189-dynamic.prod-infinitum.com.mx
|
||||
- **ISP:** Telmex (Infinitum) — conexión residencial
|
||||
- **DDNS:** cilsatires.ddns.net (No-IP o similar)
|
||||
- **Ubicación:** Tijuana, Baja California, MX
|
||||
|
||||
### Máquinas Identificadas por NTLM
|
||||
| Puerto | Hostname | Dominio | OS Build | Cert Válido |
|
||||
|--------|----------|---------|----------|-------------|
|
||||
| 3410 | WIN-I5RRPBV1662 | Workgroup | 10.0.14393 | 2026-01-17 → 2026-07-19 |
|
||||
| 5610 | WIN-AL11FSH8G8D | Workgroup | 10.0.14393 | 2026-01-30 → 2026-08-01 |
|
||||
| 5623 | (IIS Web Server) | — | IIS 10.0 | — |
|
||||
| 5900 | WIN-K6ELEDKINSP | **OPTIMA.local** | 10.0.14393 | 2026-02-05 → 2026-08-07 |
|
||||
|
||||
### Todos los Puertos Abiertos (27)
|
||||
```
|
||||
3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5607, 5608, 5610,
|
||||
5612, 5613, 5615, 5618, 5621, 5623, 5624, 5626, 5627, 5628, 5629,
|
||||
5630, 5631, 5657, 5900, 5991
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Hallazgos
|
||||
|
||||
### C1 — 26+ Puertos RDP Expuestos a Internet (CRÍTICA — CVSS 9.5)
|
||||
- **Evidencia:** nmap confirma 26 puertos abiertos con servicio `ms-wbt-server` (RDP/Terminal Services)
|
||||
- Cada puerto redirige a una máquina Windows Server diferente en la red interna
|
||||
- **No existe VPN** como punto de acceso intermedio
|
||||
- Un atacante con credenciales válidas (o que logre brute force) obtiene acceso directo al escritorio del servidor
|
||||
- **Impacto:** Acceso completo al servidor como usuario autenticado
|
||||
|
||||
### C2 — Controlador de Dominio Active Directory Expuesto (CRÍTICA — CVSS 9.0)
|
||||
- **Evidencia:** Puerto 5900 revela:
|
||||
```
|
||||
Target_Name: OPTIMA
|
||||
NetBIOS_Domain_Name: OPTIMA
|
||||
DNS_Domain_Name: OPTIMA.local
|
||||
DNS_Computer_Name: WIN-K6ELEDKINSP.OPTIMA.local
|
||||
DNS_Tree_Name: OPTIMA.local
|
||||
```
|
||||
- Es un **dominio Active Directory** completo con controlador de dominio accesible desde internet
|
||||
- **Impacto:** Si se compromete una sola máquina:
|
||||
- Kerberoasting para extraer hashes de service accounts
|
||||
- Pass-the-Hash para movimiento lateral
|
||||
- DCSync para extraer todos los hashes del dominio
|
||||
- Golden Ticket para persistencia permanente
|
||||
|
||||
### C3 — Windows Server 2016 RTM sin Actualizaciones Visibles (CRÍTICA — CVSS 8.5)
|
||||
- **Evidencia:** Todas las máquinas reportan `Product_Version: 10.0.14393`
|
||||
- Build 14393 es la versión RTM original de Windows Server 2016 (julio 2016)
|
||||
- **CVEs potencialmente aplicables:**
|
||||
- CVE-2020-1472 (Zerologon) — Permite tomar control del dominio sin credenciales
|
||||
- CVE-2021-36942 (PetitPotam) — NTLM relay al DC
|
||||
- CVE-2021-1675/CVE-2021-34527 (PrintNightmare) — RCE como SYSTEM
|
||||
- CVE-2022-26923 (Certifried) — Escalación de privilegios via AD CS
|
||||
- CVE-2023-23397 (Outlook NTLM leak)
|
||||
- **Nota:** No se verificó si los parches están instalados. Build 14393 sin actualizaciones acumulativas tendría TODOS estos CVEs activos
|
||||
|
||||
### C4 — IP Residencial Dinámica como Puerta de Entrada (CRÍTICA — CVSS 7.5)
|
||||
- **Evidencia:** rDNS confirma conexión Telmex residencial (dsl-*.prod-infinitum.com.mx)
|
||||
- DDNS apunta una sola IP a toda la infraestructura
|
||||
- **Problemas:**
|
||||
- Sin SLA de disponibilidad (conexión residencial)
|
||||
- Sin protección DDoS del ISP
|
||||
- Si la IP cambia, cualquier regla de firewall por IP se invalida
|
||||
- Un ataque al router residencial da acceso a toda la red corporativa
|
||||
- Telmex no ofrece firewalls empresariales en conexiones residenciales
|
||||
|
||||
### A1 — Servidor IIS 10.0 con ASP.NET Expuesto (ALTA — CVSS 7.0)
|
||||
- **URL:** http://cilsatires.ddns.net:5623/
|
||||
- **Evidencia:** Página por defecto de IIS ("IIS Windows Server")
|
||||
- Header `X-Powered-By: ASP.NET` expuesto
|
||||
- Método OPTIONS revela: `Allow: OPTIONS, TRACE, GET, HEAD, POST`
|
||||
- TRACE retorna 501 (no explotable para XST)
|
||||
- PUT/DELETE/PROPFIND bloqueados (405) — WebDAV no habilitado
|
||||
- Directorios accesibles: `/aspnet_client/`, `/aspnet_client/system_web/`
|
||||
- `Trace.axd` retorna 403 (existe pero bloqueado)
|
||||
- **Impacto:** Servidor web activo sin contenido personalizado — si se agrega una aplicación ASP.NET vulnerable, estaría directamente expuesta
|
||||
|
||||
### A2 — Host Header Injection en IIS (ALTA — CVSS 6.5)
|
||||
- **Evidencia:** `curl -H "Host: evil.com"` retorna 200 OK con la misma página
|
||||
- IIS acepta cualquier Host header y responde con el contenido del sitio default
|
||||
- **Impacto:** Puede facilitar ataques de cache poisoning, password reset poisoning, o phishing
|
||||
|
||||
### A3 — Certificados SSL Auto-Firmados en RDP (ALTA — CVSS 6.0)
|
||||
- **Evidencia:** Todos los certificados RDP son self-signed:
|
||||
- Puerto 3410: `CN=WIN-I5RRPBV1662` (válido 6 meses)
|
||||
- Puerto 5610: `CN=WIN-AL11FSH8G8D` (válido 6 meses)
|
||||
- Puerto 5900: `CN=WIN-K6ELEDKINSP.OPTIMA.local` (válido 6 meses)
|
||||
- **Impacto:** Vulnerable a ataques Man-in-the-Middle — un atacante podría interceptar sesiones RDP
|
||||
|
||||
### A4 — NLA Habilitado pero RDP Accesible (ALTA — CVSS 5.5)
|
||||
- **Evidencia:** CredSSP (NLA) está activo en todos los puertos
|
||||
- Sin embargo, los modos SSL y RDSTLS también están habilitados como fallback
|
||||
- NLA es mejor que sin NLA, pero el servicio sigue expuesto a brute force
|
||||
- **Impacto:** Rate limiting de NLA es mínimo — ataques de fuerza bruta siguen siendo viables
|
||||
|
||||
### M1 — Sin HTTPS en Servidor Web (MEDIA — CVSS 5.0)
|
||||
- IIS en puerto 5623 solo responde HTTP
|
||||
- Cualquier dato transmitido es visible en texto plano
|
||||
|
||||
### M2 — Headers de Seguridad Ausentes en IIS (MEDIA — CVSS 4.0)
|
||||
- Sin X-Frame-Options, CSP, HSTS, X-Content-Type-Options
|
||||
- Solo tiene: Server: Microsoft-IIS/10.0, X-Powered-By: ASP.NET
|
||||
|
||||
### M3 — Nombres de Máquina y Dominio Expuestos via NTLM (MEDIA — CVSS 4.0)
|
||||
- Todos los hostnames (WIN-*) y el dominio AD (OPTIMA.local) son visibles
|
||||
- Facilita reconocimiento para ataques dirigidos
|
||||
|
||||
### M4 — Sin Firewall Visible (MEDIA — CVSS 5.0)
|
||||
- 27 puertos abiertos en una sola IP sugiere:
|
||||
- O no hay firewall
|
||||
- O el firewall está configurado para permitir todo
|
||||
- No se detectó IDS/IPS
|
||||
|
||||
### M5 — DDNS Facilita Reconocimiento (MEDIA — CVSS 3.5)
|
||||
- cilsatires.ddns.net resuelve a una IP que cambia dinámicamente
|
||||
- El servicio DDNS mantiene el nombre actualizado
|
||||
- Facilita que atacantes mantengan acceso persistente incluso si la IP cambia
|
||||
|
||||
### I1 — Nombres de Máquina Revelan Convención (INFO)
|
||||
- Patrón WIN-[RANDOM] sugiere instalaciones por defecto sin personalización
|
||||
|
||||
### I2 — Build de OS Consistente (INFO)
|
||||
- Todas las máquinas: 10.0.14393 (Server 2016 RTM)
|
||||
- Sugiere despliegue uniforme sin actualizaciones
|
||||
|
||||
### I3 — Puerto 5991 Abierto (INFO)
|
||||
- Servicio desconocido, no responde HTTP
|
||||
|
||||
### I4 — Puerto 5072 Abierto (INFO)
|
||||
- Servicio desconocido, no responde HTTP
|
||||
|
||||
### I5 — SMB/NetBIOS/MSSQL No Expuestos (OK)
|
||||
- Puertos 139, 445, 1433 cerrados desde internet
|
||||
|
||||
---
|
||||
|
||||
## Cadena de Ataque Potencial
|
||||
|
||||
### Escenario 1: Brute Force → Dominio Completo
|
||||
1. Identificar puertos RDP activos (26 disponibles)
|
||||
2. Obtener hostnames via NTLM info
|
||||
3. Brute force credenciales en cualquier máquina
|
||||
4. Si la máquina es del dominio OPTIMA.local → enumerar AD
|
||||
5. Kerberoasting → crackear hashes offline
|
||||
6. DCSync → extraer hash de KRBTGT
|
||||
7. Golden Ticket → acceso permanente a todo el dominio
|
||||
|
||||
### Escenario 2: Zerologon (si no parcheado)
|
||||
1. Conectar al DC en puerto 5900
|
||||
2. Explotar CVE-2020-1472 (Zerologon)
|
||||
3. Resetear password del computer account del DC
|
||||
4. DCSync → extraer todos los hashes
|
||||
5. Control total sin necesidad de credenciales válidas
|
||||
|
||||
### Escenario 3: Compromiso del Router
|
||||
1. Identificar modelo del router Telmex (por IP range)
|
||||
2. Explotar vulnerabilidad del router (muchos Telmex tienen CVEs conocidos)
|
||||
3. Pivotar a red interna
|
||||
4. Acceso a todas las máquinas sin pasar por RDP
|
||||
|
||||
---
|
||||
|
||||
## Resumen de Severidades
|
||||
|
||||
| Severidad | Cantidad |
|
||||
|-----------|----------|
|
||||
| CRÍTICA | 4 |
|
||||
| ALTA | 4 |
|
||||
| MEDIA | 5 |
|
||||
| INFO/OK | 5 |
|
||||
| **TOTAL** | **18** |
|
||||
|
||||
---
|
||||
|
||||
## Recomendaciones
|
||||
|
||||
### URGENTES (Hacer INMEDIATAMENTE)
|
||||
1. **Deshabilitar acceso RDP público** — Bloquear todos los puertos RDP en el router/firewall
|
||||
2. **Implementar VPN** — WireGuard, OpenVPN, o Tailscale como única vía de acceso remoto
|
||||
3. **Actualizar Windows Server** — Aplicar todas las actualizaciones acumulativas pendientes, especialmente parches para Zerologon, PrintNightmare, PetitPotam
|
||||
4. **Auditar cuentas AD** — Cambiar todas las contraseñas, deshabilitar cuentas innecesarias, verificar si ya fueron comprometidas
|
||||
|
||||
### IMPORTANTES (Esta semana)
|
||||
5. **Instalar firewall empresarial** — pfSense, OPNsense, o similar
|
||||
6. **Segmentar la red** — Separar servidores de estaciones de trabajo
|
||||
7. **Habilitar solo NLA** — Deshabilitar SSL y RDSTLS como fallback en RDP
|
||||
8. **Certificados SSL válidos** — Reemplazar self-signed por certificados de CA interna
|
||||
9. **IIS** — Deshabilitar si no se usa, o mover a puerto no estándar con HTTPS
|
||||
|
||||
### DESEABLES (Este mes)
|
||||
10. **Migrar a IP empresarial** — Contratar enlace dedicado con firewall del ISP
|
||||
11. **Implementar MFA** — Azure MFA o DUO en todos los accesos RDP
|
||||
12. **Monitoreo** — Instalar SIEM o al menos habilitar logs de seguridad centralizados
|
||||
13. **Eliminar DDNS** — Usar VPN con IP fija en lugar de DDNS público
|
||||
14. **Hardening de AD** — Implementar LAPS, deshabilitar NTLM donde sea posible, habilitar Protected Users
|
||||
Reference in New Issue
Block a user