# Reconocimiento Completo - Cilsatires **Objetivo:** cilsatires.ddns.net:5610 **Fecha:** 2026-03-25 **Tipo:** Infraestructura Windows / Escritorio Remoto ## DNS - **IP:** 189.153.77.38 - **rDNS:** dsl-38-77-153-189-dynamic.prod-infinitum.com.mx - **Tipo:** DDNS (No-IP/DynDNS) sobre IP residencial Infinitum (Telmex) - **ISP:** Telmex/Megacable, Tijuana, MX ## Infraestructura Descubierta ### Múltiples Servidores Windows Expuestos Se descubrieron **26 puertos abiertos** en una sola IP pública, la mayoría son servicios RDP (Escritorio Remoto) redirigidos a diferentes máquinas Windows Server 2016 internas. ### Máquinas Identificadas por Nombre | Puerto | Hostname | Dominio | OS | |--------|----------|---------|-------| | 3410 | WIN-I5RRPBV1662 | Workgroup | Windows Server 2016 (10.0.14393) | | 5610 | WIN-AL11FSH8G8D | Workgroup | Windows Server 2016 (10.0.14393) | | 5623 | (IIS Web Server) | — | Windows Server 2016 / IIS 10.0 | | 5900 | WIN-K6ELEDKINSP | **OPTIMA.local** | Windows Server 2016 (10.0.14393) | **Nota:** El puerto 5900 pertenece a un **dominio Active Directory** llamado `OPTIMA.local` (DNS: WIN-K6ELEDKINSP.OPTIMA.local). Esto sugiere una red corporativa con controlador de dominio. ### Todos los Puertos RDP Abiertos (26) 3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5608, 5610, 5612, 5613, 5615, 5618, 5621, 5624, 5626, 5627, 5628, 5629, 5630, 5631, 5657, 5900, 5991 ### Servidor Web IIS - **Puerto:** 5623 - **Versión:** Microsoft IIS 10.0 - **Tecnología:** ASP.NET - **Contenido:** Página por defecto de IIS ("IIS Windows Server") - **TRACE habilitado:** Sí (método HTTP potencialmente peligroso) - **Directorio ASP.NET:** `/aspnet_client/system_web/` accesible (200) ## Hallazgos | # | Hallazgo | Severidad | CVSS | |---|----------|-----------|------| | C1 | **26 puertos RDP expuestos a internet** — toda la red interna accesible vía escritorio remoto desde cualquier lugar. Sin VPN, sin restricción de IP. Cada puerto es una puerta de entrada para fuerza bruta de credenciales | CRÍTICA | 9.0 | | C2 | **Dominio Active Directory expuesto** — `OPTIMA.local` visible en puerto 5900. Si un atacante compromete cualquier máquina RDP, puede moverse lateralmente a todo el dominio | CRÍTICA | 8.5 | | A1 | **Windows Server 2016 (build 14393)** — todas las máquinas corren la misma versión. Server 2016 está en soporte extendido pero build 14393 es la RTM original sin actualizaciones visibles | ALTA | 7.5 | | A2 | **IIS 10.0 con ASP.NET expuesto** — servidor web en puerto 5623 mostrando página por defecto. Método TRACE habilitado (riesgo de XST). Header X-Powered-By: ASP.NET expuesto | ALTA | 6.5 | | A3 | **Sin autenticación de red (NLA)** — los servicios RDP aceptan conexiones sin NLA, exponiendo la pantalla de login directamente | ALTA | 7.0 | | M1 | **IP residencial dinámica con DDNS** — si la IP cambia y el DDNS se actualiza, todas las reglas de firewall basadas en IP se invalidan. Si NO cambia, es una IP fija expuesta sin protección de ISP empresarial | MEDIA | 5.0 | | M2 | **IIS shortname vulnerability** — todas las letras retornan 400 (no 404), indicando que el servidor es potencialmente vulnerable a enumeración de nombres cortos 8.3 | MEDIA | 5.3 | | M3 | **Sin HTTPS en IIS** — el servidor web solo responde HTTP, sin cifrado | MEDIA | 5.0 | | I1 | **Nombres de máquina expuestos** — revelan convención de nombres, dominio AD, y versión de OS vía RDP NTLM info | INFO | 3.0 | | I2 | **Certificados SSL auto-firmados** — todos los certificados RDP son self-signed con validez de 6 meses | INFO | 2.0 | ## Riesgos Específicos ### Fuerza Bruta RDP - 26 puertos = 26 oportunidades de brute force simultáneo - Sin rate limiting visible - Sin NLA = la pantalla de login está directamente accesible - Herramientas como Hydra, Crowbar, o NLBrute podrían probar credenciales ### Movimiento Lateral - Si se compromete una máquina, el dominio `OPTIMA.local` sugiere que hay un controlador de dominio - Pass-the-hash, Kerberoasting, y otros ataques AD serían posibles - Todas las máquinas son Windows Server 2016 RTM = mismas vulnerabilidades ### BlueKeep (CVE-2019-0708) - Windows Server 2016 NO es vulnerable a BlueKeep (solo afecta 2003/2008/7) - Sin embargo, Server 2016 RTM sin parches tiene otras vulnerabilidades conocidas ## Recomendaciones 1. **URGENTE:** Deshabilitar acceso RDP público inmediatamente 2. Implementar VPN (WireGuard, OpenVPN, o similar) como única vía de acceso remoto 3. Si se necesita RDP remoto, usar Azure AD Gateway o Apache Guacamole 4. Habilitar NLA en todos los servidores 5. Actualizar Windows Server 2016 a las últimas actualizaciones acumulativas 6. Revisar el servidor IIS — si no se usa, deshabilitarlo 7. Implementar firewall con whitelist de IPs para los puertos críticos 8. Auditar el dominio OPTIMA.local completo