# Explotación Completa - Cilsatires **Objetivo:** cilsatires.ddns.net (189.153.77.38) **Fecha:** 2026-03-25 **Auditor:** Consultoría AS **Estado:** Autorizado por el dueño --- ## Resumen Ejecutivo Cilsatires presenta la superficie de ataque más peligrosa de todas las empresas analizadas. Una sola IP pública residencial (Telmex/Infinitum) expone **27 puertos abiertos** a internet, incluyendo 25+ servicios RDP que dan acceso directo a escritorios remotos de Windows Server 2016. Se identificó un dominio Active Directory (`OPTIMA.local`) con un controlador de dominio accesible desde internet. **No existe VPN, firewall empresarial, ni segmentación de red visible.** Se identificaron **18 hallazgos**: 4 críticos, 4 altos, 5 medios y 5 informativos. --- ## Infraestructura Confirmada ### Red - **IP Pública:** 189.153.77.38 - **rDNS:** dsl-38-77-153-189-dynamic.prod-infinitum.com.mx - **ISP:** Telmex (Infinitum) — conexión residencial - **DDNS:** cilsatires.ddns.net (No-IP o similar) - **Ubicación:** Tijuana, Baja California, MX ### Máquinas Identificadas por NTLM | Puerto | Hostname | Dominio | OS Build | Cert Válido | |--------|----------|---------|----------|-------------| | 3410 | WIN-I5RRPBV1662 | Workgroup | 10.0.14393 | 2026-01-17 → 2026-07-19 | | 5610 | WIN-AL11FSH8G8D | Workgroup | 10.0.14393 | 2026-01-30 → 2026-08-01 | | 5623 | (IIS Web Server) | — | IIS 10.0 | — | | 5900 | WIN-K6ELEDKINSP | **OPTIMA.local** | 10.0.14393 | 2026-02-05 → 2026-08-07 | ### Todos los Puertos Abiertos (27) ``` 3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5607, 5608, 5610, 5612, 5613, 5615, 5618, 5621, 5623, 5624, 5626, 5627, 5628, 5629, 5630, 5631, 5657, 5900, 5991 ``` --- ## Hallazgos ### C1 — 26+ Puertos RDP Expuestos a Internet (CRÍTICA — CVSS 9.5) - **Evidencia:** nmap confirma 26 puertos abiertos con servicio `ms-wbt-server` (RDP/Terminal Services) - Cada puerto redirige a una máquina Windows Server diferente en la red interna - **No existe VPN** como punto de acceso intermedio - Un atacante con credenciales válidas (o que logre brute force) obtiene acceso directo al escritorio del servidor - **Impacto:** Acceso completo al servidor como usuario autenticado ### C2 — Controlador de Dominio Active Directory Expuesto (CRÍTICA — CVSS 9.0) - **Evidencia:** Puerto 5900 revela: ``` Target_Name: OPTIMA NetBIOS_Domain_Name: OPTIMA DNS_Domain_Name: OPTIMA.local DNS_Computer_Name: WIN-K6ELEDKINSP.OPTIMA.local DNS_Tree_Name: OPTIMA.local ``` - Es un **dominio Active Directory** completo con controlador de dominio accesible desde internet - **Impacto:** Si se compromete una sola máquina: - Kerberoasting para extraer hashes de service accounts - Pass-the-Hash para movimiento lateral - DCSync para extraer todos los hashes del dominio - Golden Ticket para persistencia permanente ### C3 — Windows Server 2016 RTM sin Actualizaciones Visibles (CRÍTICA — CVSS 8.5) - **Evidencia:** Todas las máquinas reportan `Product_Version: 10.0.14393` - Build 14393 es la versión RTM original de Windows Server 2016 (julio 2016) - **CVEs potencialmente aplicables:** - CVE-2020-1472 (Zerologon) — Permite tomar control del dominio sin credenciales - CVE-2021-36942 (PetitPotam) — NTLM relay al DC - CVE-2021-1675/CVE-2021-34527 (PrintNightmare) — RCE como SYSTEM - CVE-2022-26923 (Certifried) — Escalación de privilegios via AD CS - CVE-2023-23397 (Outlook NTLM leak) - **Nota:** No se verificó si los parches están instalados. Build 14393 sin actualizaciones acumulativas tendría TODOS estos CVEs activos ### C4 — IP Residencial Dinámica como Puerta de Entrada (CRÍTICA — CVSS 7.5) - **Evidencia:** rDNS confirma conexión Telmex residencial (dsl-*.prod-infinitum.com.mx) - DDNS apunta una sola IP a toda la infraestructura - **Problemas:** - Sin SLA de disponibilidad (conexión residencial) - Sin protección DDoS del ISP - Si la IP cambia, cualquier regla de firewall por IP se invalida - Un ataque al router residencial da acceso a toda la red corporativa - Telmex no ofrece firewalls empresariales en conexiones residenciales ### A1 — Servidor IIS 10.0 con ASP.NET Expuesto (ALTA — CVSS 7.0) - **URL:** http://cilsatires.ddns.net:5623/ - **Evidencia:** Página por defecto de IIS ("IIS Windows Server") - Header `X-Powered-By: ASP.NET` expuesto - Método OPTIONS revela: `Allow: OPTIONS, TRACE, GET, HEAD, POST` - TRACE retorna 501 (no explotable para XST) - PUT/DELETE/PROPFIND bloqueados (405) — WebDAV no habilitado - Directorios accesibles: `/aspnet_client/`, `/aspnet_client/system_web/` - `Trace.axd` retorna 403 (existe pero bloqueado) - **Impacto:** Servidor web activo sin contenido personalizado — si se agrega una aplicación ASP.NET vulnerable, estaría directamente expuesta ### A2 — Host Header Injection en IIS (ALTA — CVSS 6.5) - **Evidencia:** `curl -H "Host: evil.com"` retorna 200 OK con la misma página - IIS acepta cualquier Host header y responde con el contenido del sitio default - **Impacto:** Puede facilitar ataques de cache poisoning, password reset poisoning, o phishing ### A3 — Certificados SSL Auto-Firmados en RDP (ALTA — CVSS 6.0) - **Evidencia:** Todos los certificados RDP son self-signed: - Puerto 3410: `CN=WIN-I5RRPBV1662` (válido 6 meses) - Puerto 5610: `CN=WIN-AL11FSH8G8D` (válido 6 meses) - Puerto 5900: `CN=WIN-K6ELEDKINSP.OPTIMA.local` (válido 6 meses) - **Impacto:** Vulnerable a ataques Man-in-the-Middle — un atacante podría interceptar sesiones RDP ### A4 — NLA Habilitado pero RDP Accesible (ALTA — CVSS 5.5) - **Evidencia:** CredSSP (NLA) está activo en todos los puertos - Sin embargo, los modos SSL y RDSTLS también están habilitados como fallback - NLA es mejor que sin NLA, pero el servicio sigue expuesto a brute force - **Impacto:** Rate limiting de NLA es mínimo — ataques de fuerza bruta siguen siendo viables ### M1 — Sin HTTPS en Servidor Web (MEDIA — CVSS 5.0) - IIS en puerto 5623 solo responde HTTP - Cualquier dato transmitido es visible en texto plano ### M2 — Headers de Seguridad Ausentes en IIS (MEDIA — CVSS 4.0) - Sin X-Frame-Options, CSP, HSTS, X-Content-Type-Options - Solo tiene: Server: Microsoft-IIS/10.0, X-Powered-By: ASP.NET ### M3 — Nombres de Máquina y Dominio Expuestos via NTLM (MEDIA — CVSS 4.0) - Todos los hostnames (WIN-*) y el dominio AD (OPTIMA.local) son visibles - Facilita reconocimiento para ataques dirigidos ### M4 — Sin Firewall Visible (MEDIA — CVSS 5.0) - 27 puertos abiertos en una sola IP sugiere: - O no hay firewall - O el firewall está configurado para permitir todo - No se detectó IDS/IPS ### M5 — DDNS Facilita Reconocimiento (MEDIA — CVSS 3.5) - cilsatires.ddns.net resuelve a una IP que cambia dinámicamente - El servicio DDNS mantiene el nombre actualizado - Facilita que atacantes mantengan acceso persistente incluso si la IP cambia ### I1 — Nombres de Máquina Revelan Convención (INFO) - Patrón WIN-[RANDOM] sugiere instalaciones por defecto sin personalización ### I2 — Build de OS Consistente (INFO) - Todas las máquinas: 10.0.14393 (Server 2016 RTM) - Sugiere despliegue uniforme sin actualizaciones ### I3 — Puerto 5991 Abierto (INFO) - Servicio desconocido, no responde HTTP ### I4 — Puerto 5072 Abierto (INFO) - Servicio desconocido, no responde HTTP ### I5 — SMB/NetBIOS/MSSQL No Expuestos (OK) - Puertos 139, 445, 1433 cerrados desde internet --- ## Cadena de Ataque Potencial ### Escenario 1: Brute Force → Dominio Completo 1. Identificar puertos RDP activos (26 disponibles) 2. Obtener hostnames via NTLM info 3. Brute force credenciales en cualquier máquina 4. Si la máquina es del dominio OPTIMA.local → enumerar AD 5. Kerberoasting → crackear hashes offline 6. DCSync → extraer hash de KRBTGT 7. Golden Ticket → acceso permanente a todo el dominio ### Escenario 2: Zerologon (si no parcheado) 1. Conectar al DC en puerto 5900 2. Explotar CVE-2020-1472 (Zerologon) 3. Resetear password del computer account del DC 4. DCSync → extraer todos los hashes 5. Control total sin necesidad de credenciales válidas ### Escenario 3: Compromiso del Router 1. Identificar modelo del router Telmex (por IP range) 2. Explotar vulnerabilidad del router (muchos Telmex tienen CVEs conocidos) 3. Pivotar a red interna 4. Acceso a todas las máquinas sin pasar por RDP --- ## Resumen de Severidades | Severidad | Cantidad | |-----------|----------| | CRÍTICA | 4 | | ALTA | 4 | | MEDIA | 5 | | INFO/OK | 5 | | **TOTAL** | **18** | --- ## Recomendaciones ### URGENTES (Hacer INMEDIATAMENTE) 1. **Deshabilitar acceso RDP público** — Bloquear todos los puertos RDP en el router/firewall 2. **Implementar VPN** — WireGuard, OpenVPN, o Tailscale como única vía de acceso remoto 3. **Actualizar Windows Server** — Aplicar todas las actualizaciones acumulativas pendientes, especialmente parches para Zerologon, PrintNightmare, PetitPotam 4. **Auditar cuentas AD** — Cambiar todas las contraseñas, deshabilitar cuentas innecesarias, verificar si ya fueron comprometidas ### IMPORTANTES (Esta semana) 5. **Instalar firewall empresarial** — pfSense, OPNsense, o similar 6. **Segmentar la red** — Separar servidores de estaciones de trabajo 7. **Habilitar solo NLA** — Deshabilitar SSL y RDSTLS como fallback en RDP 8. **Certificados SSL válidos** — Reemplazar self-signed por certificados de CA interna 9. **IIS** — Deshabilitar si no se usa, o mover a puerto no estándar con HTTPS ### DESEABLES (Este mes) 10. **Migrar a IP empresarial** — Contratar enlace dedicado con firewall del ISP 11. **Implementar MFA** — Azure MFA o DUO en todos los accesos RDP 12. **Monitoreo** — Instalar SIEM o al menos habilitar logs de seguridad centralizados 13. **Eliminar DDNS** — Usar VPN con IP fija en lugar de DDNS público 14. **Hardening de AD** — Implementar LAPS, deshabilitar NTLM donde sea posible, habilitar Protected Users