Explotación completa: Refaccionarias del Valle y Cilsatires

- Refaccionarias del Valle: 29 hallazgos (4 altos, 15 medios)
  - WordPress: user enum, no rate limiting, supply chain risk
  - Heroku: clickjacking, CORS, 500 errors, Sidekiq expuesto
- Cilsatires: 18 hallazgos (4 críticos, 4 altos)
  - 27 puertos RDP expuestos sin VPN
  - Active Directory OPTIMA.local accesible desde internet
  - Windows Server 2016 RTM sin actualizaciones
- README actualizado con estado de todos los objetivos
This commit is contained in:
Lucy
2026-03-25 11:13:08 +00:00
parent 0bd650eaf1
commit 9c07f3d99c
3 changed files with 513 additions and 14 deletions

216
cilsatires/explotacion.md Normal file
View File

@@ -0,0 +1,216 @@
# Explotación Completa - Cilsatires
**Objetivo:** cilsatires.ddns.net (189.153.77.38)
**Fecha:** 2026-03-25
**Auditor:** Consultoría AS
**Estado:** Autorizado por el dueño
---
## Resumen Ejecutivo
Cilsatires presenta la superficie de ataque más peligrosa de todas las empresas analizadas. Una sola IP pública residencial (Telmex/Infinitum) expone **27 puertos abiertos** a internet, incluyendo 25+ servicios RDP que dan acceso directo a escritorios remotos de Windows Server 2016. Se identificó un dominio Active Directory (`OPTIMA.local`) con un controlador de dominio accesible desde internet. **No existe VPN, firewall empresarial, ni segmentación de red visible.**
Se identificaron **18 hallazgos**: 4 críticos, 4 altos, 5 medios y 5 informativos.
---
## Infraestructura Confirmada
### Red
- **IP Pública:** 189.153.77.38
- **rDNS:** dsl-38-77-153-189-dynamic.prod-infinitum.com.mx
- **ISP:** Telmex (Infinitum) — conexión residencial
- **DDNS:** cilsatires.ddns.net (No-IP o similar)
- **Ubicación:** Tijuana, Baja California, MX
### Máquinas Identificadas por NTLM
| Puerto | Hostname | Dominio | OS Build | Cert Válido |
|--------|----------|---------|----------|-------------|
| 3410 | WIN-I5RRPBV1662 | Workgroup | 10.0.14393 | 2026-01-17 → 2026-07-19 |
| 5610 | WIN-AL11FSH8G8D | Workgroup | 10.0.14393 | 2026-01-30 → 2026-08-01 |
| 5623 | (IIS Web Server) | — | IIS 10.0 | — |
| 5900 | WIN-K6ELEDKINSP | **OPTIMA.local** | 10.0.14393 | 2026-02-05 → 2026-08-07 |
### Todos los Puertos Abiertos (27)
```
3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5607, 5608, 5610,
5612, 5613, 5615, 5618, 5621, 5623, 5624, 5626, 5627, 5628, 5629,
5630, 5631, 5657, 5900, 5991
```
---
## Hallazgos
### C1 — 26+ Puertos RDP Expuestos a Internet (CRÍTICA — CVSS 9.5)
- **Evidencia:** nmap confirma 26 puertos abiertos con servicio `ms-wbt-server` (RDP/Terminal Services)
- Cada puerto redirige a una máquina Windows Server diferente en la red interna
- **No existe VPN** como punto de acceso intermedio
- Un atacante con credenciales válidas (o que logre brute force) obtiene acceso directo al escritorio del servidor
- **Impacto:** Acceso completo al servidor como usuario autenticado
### C2 — Controlador de Dominio Active Directory Expuesto (CRÍTICA — CVSS 9.0)
- **Evidencia:** Puerto 5900 revela:
```
Target_Name: OPTIMA
NetBIOS_Domain_Name: OPTIMA
DNS_Domain_Name: OPTIMA.local
DNS_Computer_Name: WIN-K6ELEDKINSP.OPTIMA.local
DNS_Tree_Name: OPTIMA.local
```
- Es un **dominio Active Directory** completo con controlador de dominio accesible desde internet
- **Impacto:** Si se compromete una sola máquina:
- Kerberoasting para extraer hashes de service accounts
- Pass-the-Hash para movimiento lateral
- DCSync para extraer todos los hashes del dominio
- Golden Ticket para persistencia permanente
### C3 — Windows Server 2016 RTM sin Actualizaciones Visibles (CRÍTICA — CVSS 8.5)
- **Evidencia:** Todas las máquinas reportan `Product_Version: 10.0.14393`
- Build 14393 es la versión RTM original de Windows Server 2016 (julio 2016)
- **CVEs potencialmente aplicables:**
- CVE-2020-1472 (Zerologon) — Permite tomar control del dominio sin credenciales
- CVE-2021-36942 (PetitPotam) — NTLM relay al DC
- CVE-2021-1675/CVE-2021-34527 (PrintNightmare) — RCE como SYSTEM
- CVE-2022-26923 (Certifried) — Escalación de privilegios via AD CS
- CVE-2023-23397 (Outlook NTLM leak)
- **Nota:** No se verificó si los parches están instalados. Build 14393 sin actualizaciones acumulativas tendría TODOS estos CVEs activos
### C4 — IP Residencial Dinámica como Puerta de Entrada (CRÍTICA — CVSS 7.5)
- **Evidencia:** rDNS confirma conexión Telmex residencial (dsl-*.prod-infinitum.com.mx)
- DDNS apunta una sola IP a toda la infraestructura
- **Problemas:**
- Sin SLA de disponibilidad (conexión residencial)
- Sin protección DDoS del ISP
- Si la IP cambia, cualquier regla de firewall por IP se invalida
- Un ataque al router residencial da acceso a toda la red corporativa
- Telmex no ofrece firewalls empresariales en conexiones residenciales
### A1 — Servidor IIS 10.0 con ASP.NET Expuesto (ALTA — CVSS 7.0)
- **URL:** http://cilsatires.ddns.net:5623/
- **Evidencia:** Página por defecto de IIS ("IIS Windows Server")
- Header `X-Powered-By: ASP.NET` expuesto
- Método OPTIONS revela: `Allow: OPTIONS, TRACE, GET, HEAD, POST`
- TRACE retorna 501 (no explotable para XST)
- PUT/DELETE/PROPFIND bloqueados (405) — WebDAV no habilitado
- Directorios accesibles: `/aspnet_client/`, `/aspnet_client/system_web/`
- `Trace.axd` retorna 403 (existe pero bloqueado)
- **Impacto:** Servidor web activo sin contenido personalizado — si se agrega una aplicación ASP.NET vulnerable, estaría directamente expuesta
### A2 — Host Header Injection en IIS (ALTA — CVSS 6.5)
- **Evidencia:** `curl -H "Host: evil.com"` retorna 200 OK con la misma página
- IIS acepta cualquier Host header y responde con el contenido del sitio default
- **Impacto:** Puede facilitar ataques de cache poisoning, password reset poisoning, o phishing
### A3 — Certificados SSL Auto-Firmados en RDP (ALTA — CVSS 6.0)
- **Evidencia:** Todos los certificados RDP son self-signed:
- Puerto 3410: `CN=WIN-I5RRPBV1662` (válido 6 meses)
- Puerto 5610: `CN=WIN-AL11FSH8G8D` (válido 6 meses)
- Puerto 5900: `CN=WIN-K6ELEDKINSP.OPTIMA.local` (válido 6 meses)
- **Impacto:** Vulnerable a ataques Man-in-the-Middle — un atacante podría interceptar sesiones RDP
### A4 — NLA Habilitado pero RDP Accesible (ALTA — CVSS 5.5)
- **Evidencia:** CredSSP (NLA) está activo en todos los puertos
- Sin embargo, los modos SSL y RDSTLS también están habilitados como fallback
- NLA es mejor que sin NLA, pero el servicio sigue expuesto a brute force
- **Impacto:** Rate limiting de NLA es mínimo — ataques de fuerza bruta siguen siendo viables
### M1 — Sin HTTPS en Servidor Web (MEDIA — CVSS 5.0)
- IIS en puerto 5623 solo responde HTTP
- Cualquier dato transmitido es visible en texto plano
### M2 — Headers de Seguridad Ausentes en IIS (MEDIA — CVSS 4.0)
- Sin X-Frame-Options, CSP, HSTS, X-Content-Type-Options
- Solo tiene: Server: Microsoft-IIS/10.0, X-Powered-By: ASP.NET
### M3 — Nombres de Máquina y Dominio Expuestos via NTLM (MEDIA — CVSS 4.0)
- Todos los hostnames (WIN-*) y el dominio AD (OPTIMA.local) son visibles
- Facilita reconocimiento para ataques dirigidos
### M4 — Sin Firewall Visible (MEDIA — CVSS 5.0)
- 27 puertos abiertos en una sola IP sugiere:
- O no hay firewall
- O el firewall está configurado para permitir todo
- No se detectó IDS/IPS
### M5 — DDNS Facilita Reconocimiento (MEDIA — CVSS 3.5)
- cilsatires.ddns.net resuelve a una IP que cambia dinámicamente
- El servicio DDNS mantiene el nombre actualizado
- Facilita que atacantes mantengan acceso persistente incluso si la IP cambia
### I1 — Nombres de Máquina Revelan Convención (INFO)
- Patrón WIN-[RANDOM] sugiere instalaciones por defecto sin personalización
### I2 — Build de OS Consistente (INFO)
- Todas las máquinas: 10.0.14393 (Server 2016 RTM)
- Sugiere despliegue uniforme sin actualizaciones
### I3 — Puerto 5991 Abierto (INFO)
- Servicio desconocido, no responde HTTP
### I4 — Puerto 5072 Abierto (INFO)
- Servicio desconocido, no responde HTTP
### I5 — SMB/NetBIOS/MSSQL No Expuestos (OK)
- Puertos 139, 445, 1433 cerrados desde internet
---
## Cadena de Ataque Potencial
### Escenario 1: Brute Force → Dominio Completo
1. Identificar puertos RDP activos (26 disponibles)
2. Obtener hostnames via NTLM info
3. Brute force credenciales en cualquier máquina
4. Si la máquina es del dominio OPTIMA.local → enumerar AD
5. Kerberoasting → crackear hashes offline
6. DCSync → extraer hash de KRBTGT
7. Golden Ticket → acceso permanente a todo el dominio
### Escenario 2: Zerologon (si no parcheado)
1. Conectar al DC en puerto 5900
2. Explotar CVE-2020-1472 (Zerologon)
3. Resetear password del computer account del DC
4. DCSync → extraer todos los hashes
5. Control total sin necesidad de credenciales válidas
### Escenario 3: Compromiso del Router
1. Identificar modelo del router Telmex (por IP range)
2. Explotar vulnerabilidad del router (muchos Telmex tienen CVEs conocidos)
3. Pivotar a red interna
4. Acceso a todas las máquinas sin pasar por RDP
---
## Resumen de Severidades
| Severidad | Cantidad |
|-----------|----------|
| CRÍTICA | 4 |
| ALTA | 4 |
| MEDIA | 5 |
| INFO/OK | 5 |
| **TOTAL** | **18** |
---
## Recomendaciones
### URGENTES (Hacer INMEDIATAMENTE)
1. **Deshabilitar acceso RDP público** — Bloquear todos los puertos RDP en el router/firewall
2. **Implementar VPN** — WireGuard, OpenVPN, o Tailscale como única vía de acceso remoto
3. **Actualizar Windows Server** — Aplicar todas las actualizaciones acumulativas pendientes, especialmente parches para Zerologon, PrintNightmare, PetitPotam
4. **Auditar cuentas AD** — Cambiar todas las contraseñas, deshabilitar cuentas innecesarias, verificar si ya fueron comprometidas
### IMPORTANTES (Esta semana)
5. **Instalar firewall empresarial** — pfSense, OPNsense, o similar
6. **Segmentar la red** — Separar servidores de estaciones de trabajo
7. **Habilitar solo NLA** — Deshabilitar SSL y RDSTLS como fallback en RDP
8. **Certificados SSL válidos** — Reemplazar self-signed por certificados de CA interna
9. **IIS** — Deshabilitar si no se usa, o mover a puerto no estándar con HTTPS
### DESEABLES (Este mes)
10. **Migrar a IP empresarial** — Contratar enlace dedicado con firewall del ISP
11. **Implementar MFA** — Azure MFA o DUO en todos los accesos RDP
12. **Monitoreo** — Instalar SIEM o al menos habilitar logs de seguridad centralizados
13. **Eliminar DDNS** — Usar VPN con IP fija en lugar de DDNS público
14. **Hardening de AD** — Implementar LAPS, deshabilitar NTLM donde sea posible, habilitar Protected Users