8.0 KiB
Explotación Agresiva (Pase 2) - Cilsatires
Objetivo: cilsatires.ddns.net (189.153.77.38) Fecha: 2026-03-25 Auditor: Consultoría AS Autorizado por: Propietario Pase: Segundo pase agresivo
Resumen Ejecutivo (Pase 2)
El segundo pase confirmó hallazgos adicionales en el servidor IIS: ASP.NET 4.0.30319 expone información detallada de versión en headers de error, el servidor está configurado en español (indicando Windows Server en español), Trace.axd está HABILITADO (aunque restringido a localhost), y el verbo HTTP DEBUG retorna 403 (existe pero está bloqueado). No se encontraron servicios HTTP adicionales en los puertos RDP. Shodan no tiene datos indexados para esta IP (conexión residencial dinámica). La situación sigue siendo crítica con 27 máquinas RDP expuestas.
Nuevos Hallazgos del Segundo Pase
C7 - ASP.NET 4.0.30319 Expuesto en Headers (ALTA — CVSS 6.0)
- Header:
X-AspNet-Version: 4.0.30319 - Confirmación: Directorio
/aspnet_client/system_web/4_0_30319/accesible (200) - También presente:
/aspnet_client/system_web/2_0_50727/— .NET Framework 2.0 legacy - Errores 404: Retornan página detallada con:
- Server: Microsoft-IIS/10.0
- X-Powered-By: ASP.NET
- Content-Type: text/html; charset=utf-8
- Páginas de error en español (indicando Windows Server en español)
- Impacto: ASP.NET 4.0 tiene CVEs conocidos. La exposición de versión exacta facilita ataques dirigidos.
C8 - Trace.axd HABILITADO pero Restringido a Localhost (ALTA — CVSS 6.5)
- URL:
http://cilsatires.ddns.net:5623/Trace.axd - Respuesta: HTTP 200 con página de error "Rastrear error"
- Mensaje: "La configuración de seguimiento actual impide que se vea de forma remota trace.axd (por razones de seguridad)"
- Instrucción expuesta: Muestra cómo habilitar acceso remoto:
<configuration> <system.web> <trace localOnly="false"/> </system.web> </configuration> - Impacto:
- Trace.axd está ACTIVO en el servidor (no deshabilitado, solo restringido)
- Si un atacante obtiene acceso al servidor (via RDP), puede ver los traces localmente
- Los traces contienen: headers HTTP, cookies, sesiones, variables del servidor, stack traces
- Si alguien modifica web.config para
localOnly="false", toda la información de debug sería pública - Trace.axd debería estar COMPLETAMENTE DESHABILITADO en producción, no solo restringido
C9 - HTTP DEBUG Verb Existe pero Bloqueado (MEDIA — CVSS 4.0)
- DEBUG → 403 Forbidden (IIS lo reconoce pero lo bloquea)
- PROPFIND → 405 Method Not Allowed (WebDAV reconocido pero deshabilitado)
- Allowed methods: GET, HEAD, OPTIONS, TRACE
- TRACE: Retorna 501 (no implementado — no vulnerable a XST)
- Impacto: El verbo DEBUG está registrado en IIS, lo que indica que debugging remoto fue configurado en algún momento. Si la configuración cambia, podría permitir attach de debugger remoto.
C10 - Microsoft-HTTPAPI/2.0 Expuesto en Puerto 5623 (MEDIA — CVSS 3.5)
- Respuesta a requests malformados:
Server: Microsoft-HTTPAPI/2.0 - Null byte (%00): Retorna HTTP 400 Bad Request
- Tamaño de error: 324 bytes (página mínima)
- Impacto: Confirma que HTTP.sys (kernel-mode HTTP driver) está activo. Versiones antiguas de HTTP.sys son vulnerables a MS15-034 (RCE). En este caso, la respuesta fue 400 en lugar del 416 que indicaría la vulnerabilidad, pero la exposición de HTTPAPI confirma el stack.
C11 - Certificados RDP con Dominios AD Completos (INFO — Confirmación)
Confirmación detallada de los 5 certificados analizados:
| Puerto | CN del Certificado | Dominio AD | Válido hasta |
|---|---|---|---|
| 5610 | WIN-AL11FSH8G8D | Workgroup | 2026-08-01 |
| 5900 | WIN-K6ELEDKINSP.OPTIMA.local | OPTIMA.local (DC) | 2026-08-07 |
| 5602 | WIN-OAJVTA6IQUT.didactica.local | didactica.local | 2026-04-29 |
| 5604 | WIN-NSUDMKO1V53.sigla.local | sigla.local | 2026-05-11 |
| 5608 | WIN-60SC8P3702A.mos.local | mos.local | 2026-04-28 |
- Nota: El certificado de
didactica.localexpira en 34 días (29 abril 2026). Si no se renueva, las conexiones RDP podrían fallar o los usuarios podrían aceptar certificados inválidos (facilitando MitM).
C12 - RDP Responde a Probes de Protocolo (INFO)
- Puerto 5610: Responde correctamente al handshake RDP (X.224 Connection Confirm)
- NLA: Habilitado (el servidor requiere autenticación antes de establecer sesión gráfica)
- CredSSP: Negociado (protocolo de autenticación)
- Impacto: Confirma que los puertos RDP están completamente funcionales y aceptan conexiones de cualquier IP del mundo. Solo NLA impide el acceso directo.
C13 - IP No Indexada por Shodan (INFO — Doble Filo)
- Shodan InternetDB: "No information available"
- Interpretación: La IP residencial dinámica de Telmex cambia periódicamente, evitando indexación por Shodan
- Ventaja: Menor exposición en motores de búsqueda de servicios
- Desventaja: Falsa sensación de seguridad — los servicios ESTÁN expuestos, simplemente no están indexados. Un escaneo directo los encuentra inmediatamente.
C14 - Solo Puerto 5623 (IIS) Responde HTTP/HTTPS (INFO)
- Los 27 puertos RDP NO responden a HTTP/HTTPS (solo protocolo RDP)
- No se encontraron servicios web adicionales en ningún puerto
- Puertos verificados: 80, 443, 5610, 5500, 5580, 5605, 5607, 5612, 5613, 5618, 5621, 5900, 3410, 8080, 8443, 8888, 9090, 3389, 1433, 5432, 445
- Puertos altos adicionales: 5632-5634, 5640, 5650, 5700, 5800, 5901-5903, 6000-6001, 8000-8083, 9000-9001, 9200 — ninguno responde
Resumen de Severidades Acumulado (2 Pases)
| Severidad | Cantidad | IDs |
|---|---|---|
| CRÍTICA | 6 | C1, C2, C3, C4, C5, C6 |
| ALTA | 7 | A1, A2, A3, A4, A5, C7, C8 |
| MEDIA | 8 | M1, M2, M3, M4, M5, M6, C9, C10 |
| INFO/OK | 9 | I1, I2, I3, I4, I5, C11, C12, C13, C14 |
| TOTAL (acumulado) | 30 |
Cadenas de Ataque Actualizadas (Pase 2)
Escenario 5: Trace.axd → Information Disclosure → Pivoting
1. Comprometer una máquina vía RDP (brute force o CVE)
↓
2. Acceder a Trace.axd desde localhost
↓
3. Obtener: cookies de sesión, headers, variables del servidor
↓
4. Usar información para pivotar a la aplicación web y otras máquinas
Escenario 6: ASP.NET Deserialization (si hay endpoints)
1. Si se despliega una app ASP.NET en IIS (actualmente solo página default)
↓
2. ASP.NET 4.0 + ViewState → posible deserialization attack
↓
3. RCE como IIS AppPool identity
↓
4. Escalación a SYSTEM → acceso a la red interna de 7 organizaciones
Recomendaciones Actualizadas
URGENTES — Hacer INMEDIATAMENTE
- Cerrar TODOS los puertos RDP públicos — Implementar VPN como único acceso
- ACTUALIZAR Windows Server — Parchar Zerologon, PrintNightmare, PetitPotam y todos los CVEs posteriores
- DESHABILITAR Trace.axd completamente (no solo localOnly) en web.config:
<system.web> <trace enabled="false"/> </system.web> - SEPARAR las 7 organizaciones — VLANs con firewall entre ellas
ALTA — Esta Semana
- Remover X-Powered-By y X-AspNet-Version de los headers
- Deshabilitar .NET Framework 2.0 (aspnet_client/system_web/2_0_50727)
- Deshabilitar verbos DEBUG y TRACE en IIS
- Instalar firewall empresarial con IDS/IPS
- Certificados SSL válidos para RDP (reemplazar self-signed)
- Renovar certificados de didactica.local y mos.local antes de su expiración
MEDIA — Este Mes
- Migrar a IP empresarial con SLA
- MFA en todos los RDP
- SIEM centralizado
- Hardening de los 7 dominios AD (LAPS, Protected Users)
- Plan de respuesta a incidentes coordinado entre las 7 organizaciones
Fechas de ejecución
- Reconocimiento inicial: 2026-03-25 07:51 UTC
- Explotación Pase 1: 2026-03-25 11:12-11:33 UTC
- Explotación Pase 2 (agresivo): 2026-03-25 20:45-20:55 UTC