Files
pentesting/cilsatires/recon.md

4.8 KiB

Reconocimiento Completo - Cilsatires

Objetivo: cilsatires.ddns.net:5610 Fecha: 2026-03-25 Tipo: Infraestructura Windows / Escritorio Remoto

DNS

  • IP: 189.153.77.38
  • rDNS: dsl-38-77-153-189-dynamic.prod-infinitum.com.mx
  • Tipo: DDNS (No-IP/DynDNS) sobre IP residencial Infinitum (Telmex)
  • ISP: Telmex/Megacable, Tijuana, MX

Infraestructura Descubierta

Múltiples Servidores Windows Expuestos

Se descubrieron 26 puertos abiertos en una sola IP pública, la mayoría son servicios RDP (Escritorio Remoto) redirigidos a diferentes máquinas Windows Server 2016 internas.

Máquinas Identificadas por Nombre

Puerto Hostname Dominio OS
3410 WIN-I5RRPBV1662 Workgroup Windows Server 2016 (10.0.14393)
5610 WIN-AL11FSH8G8D Workgroup Windows Server 2016 (10.0.14393)
5623 (IIS Web Server) Windows Server 2016 / IIS 10.0
5900 WIN-K6ELEDKINSP OPTIMA.local Windows Server 2016 (10.0.14393)

Nota: El puerto 5900 pertenece a un dominio Active Directory llamado OPTIMA.local (DNS: WIN-K6ELEDKINSP.OPTIMA.local). Esto sugiere una red corporativa con controlador de dominio.

Todos los Puertos RDP Abiertos (26)

3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5608, 5610, 5612, 5613, 5615, 5618, 5621, 5624, 5626, 5627, 5628, 5629, 5630, 5631, 5657, 5900, 5991

Servidor Web IIS

  • Puerto: 5623
  • Versión: Microsoft IIS 10.0
  • Tecnología: ASP.NET
  • Contenido: Página por defecto de IIS ("IIS Windows Server")
  • TRACE habilitado: Sí (método HTTP potencialmente peligroso)
  • Directorio ASP.NET: /aspnet_client/system_web/ accesible (200)

Hallazgos

# Hallazgo Severidad CVSS
C1 26 puertos RDP expuestos a internet — toda la red interna accesible vía escritorio remoto desde cualquier lugar. Sin VPN, sin restricción de IP. Cada puerto es una puerta de entrada para fuerza bruta de credenciales CRÍTICA 9.0
C2 Dominio Active Directory expuestoOPTIMA.local visible en puerto 5900. Si un atacante compromete cualquier máquina RDP, puede moverse lateralmente a todo el dominio CRÍTICA 8.5
A1 Windows Server 2016 (build 14393) — todas las máquinas corren la misma versión. Server 2016 está en soporte extendido pero build 14393 es la RTM original sin actualizaciones visibles ALTA 7.5
A2 IIS 10.0 con ASP.NET expuesto — servidor web en puerto 5623 mostrando página por defecto. Método TRACE habilitado (riesgo de XST). Header X-Powered-By: ASP.NET expuesto ALTA 6.5
A3 Sin autenticación de red (NLA) — los servicios RDP aceptan conexiones sin NLA, exponiendo la pantalla de login directamente ALTA 7.0
M1 IP residencial dinámica con DDNS — si la IP cambia y el DDNS se actualiza, todas las reglas de firewall basadas en IP se invalidan. Si NO cambia, es una IP fija expuesta sin protección de ISP empresarial MEDIA 5.0
M2 IIS shortname vulnerability — todas las letras retornan 400 (no 404), indicando que el servidor es potencialmente vulnerable a enumeración de nombres cortos 8.3 MEDIA 5.3
M3 Sin HTTPS en IIS — el servidor web solo responde HTTP, sin cifrado MEDIA 5.0
I1 Nombres de máquina expuestos — revelan convención de nombres, dominio AD, y versión de OS vía RDP NTLM info INFO 3.0
I2 Certificados SSL auto-firmados — todos los certificados RDP son self-signed con validez de 6 meses INFO 2.0

Riesgos Específicos

Fuerza Bruta RDP

  • 26 puertos = 26 oportunidades de brute force simultáneo
  • Sin rate limiting visible
  • Sin NLA = la pantalla de login está directamente accesible
  • Herramientas como Hydra, Crowbar, o NLBrute podrían probar credenciales

Movimiento Lateral

  • Si se compromete una máquina, el dominio OPTIMA.local sugiere que hay un controlador de dominio
  • Pass-the-hash, Kerberoasting, y otros ataques AD serían posibles
  • Todas las máquinas son Windows Server 2016 RTM = mismas vulnerabilidades

BlueKeep (CVE-2019-0708)

  • Windows Server 2016 NO es vulnerable a BlueKeep (solo afecta 2003/2008/7)
  • Sin embargo, Server 2016 RTM sin parches tiene otras vulnerabilidades conocidas

Recomendaciones

  1. URGENTE: Deshabilitar acceso RDP público inmediatamente
  2. Implementar VPN (WireGuard, OpenVPN, o similar) como única vía de acceso remoto
  3. Si se necesita RDP remoto, usar Azure AD Gateway o Apache Guacamole
  4. Habilitar NLA en todos los servidores
  5. Actualizar Windows Server 2016 a las últimas actualizaciones acumulativas
  6. Revisar el servidor IIS — si no se usa, deshabilitarlo
  7. Implementar firewall con whitelist de IPs para los puertos críticos
  8. Auditar el dominio OPTIMA.local completo