79 lines
4.8 KiB
Markdown
79 lines
4.8 KiB
Markdown
# Reconocimiento Completo - Cilsatires
|
|
**Objetivo:** cilsatires.ddns.net:5610
|
|
**Fecha:** 2026-03-25
|
|
**Tipo:** Infraestructura Windows / Escritorio Remoto
|
|
|
|
## DNS
|
|
- **IP:** 189.153.77.38
|
|
- **rDNS:** dsl-38-77-153-189-dynamic.prod-infinitum.com.mx
|
|
- **Tipo:** DDNS (No-IP/DynDNS) sobre IP residencial Infinitum (Telmex)
|
|
- **ISP:** Telmex/Megacable, Tijuana, MX
|
|
|
|
## Infraestructura Descubierta
|
|
|
|
### Múltiples Servidores Windows Expuestos
|
|
Se descubrieron **26 puertos abiertos** en una sola IP pública, la mayoría son servicios RDP (Escritorio Remoto) redirigidos a diferentes máquinas Windows Server 2016 internas.
|
|
|
|
### Máquinas Identificadas por Nombre
|
|
| Puerto | Hostname | Dominio | OS |
|
|
|--------|----------|---------|-------|
|
|
| 3410 | WIN-I5RRPBV1662 | Workgroup | Windows Server 2016 (10.0.14393) |
|
|
| 5610 | WIN-AL11FSH8G8D | Workgroup | Windows Server 2016 (10.0.14393) |
|
|
| 5623 | (IIS Web Server) | — | Windows Server 2016 / IIS 10.0 |
|
|
| 5900 | WIN-K6ELEDKINSP | **OPTIMA.local** | Windows Server 2016 (10.0.14393) |
|
|
|
|
**Nota:** El puerto 5900 pertenece a un **dominio Active Directory** llamado `OPTIMA.local` (DNS: WIN-K6ELEDKINSP.OPTIMA.local). Esto sugiere una red corporativa con controlador de dominio.
|
|
|
|
### Todos los Puertos RDP Abiertos (26)
|
|
3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5608, 5610, 5612, 5613, 5615, 5618, 5621, 5624, 5626, 5627, 5628, 5629, 5630, 5631, 5657, 5900, 5991
|
|
|
|
### Servidor Web IIS
|
|
- **Puerto:** 5623
|
|
- **Versión:** Microsoft IIS 10.0
|
|
- **Tecnología:** ASP.NET
|
|
- **Contenido:** Página por defecto de IIS ("IIS Windows Server")
|
|
- **TRACE habilitado:** Sí (método HTTP potencialmente peligroso)
|
|
- **Directorio ASP.NET:** `/aspnet_client/system_web/` accesible (200)
|
|
|
|
## Hallazgos
|
|
|
|
| # | Hallazgo | Severidad | CVSS |
|
|
|---|----------|-----------|------|
|
|
| C1 | **26 puertos RDP expuestos a internet** — toda la red interna accesible vía escritorio remoto desde cualquier lugar. Sin VPN, sin restricción de IP. Cada puerto es una puerta de entrada para fuerza bruta de credenciales | CRÍTICA | 9.0 |
|
|
| C2 | **Dominio Active Directory expuesto** — `OPTIMA.local` visible en puerto 5900. Si un atacante compromete cualquier máquina RDP, puede moverse lateralmente a todo el dominio | CRÍTICA | 8.5 |
|
|
| A1 | **Windows Server 2016 (build 14393)** — todas las máquinas corren la misma versión. Server 2016 está en soporte extendido pero build 14393 es la RTM original sin actualizaciones visibles | ALTA | 7.5 |
|
|
| A2 | **IIS 10.0 con ASP.NET expuesto** — servidor web en puerto 5623 mostrando página por defecto. Método TRACE habilitado (riesgo de XST). Header X-Powered-By: ASP.NET expuesto | ALTA | 6.5 |
|
|
| A3 | **Sin autenticación de red (NLA)** — los servicios RDP aceptan conexiones sin NLA, exponiendo la pantalla de login directamente | ALTA | 7.0 |
|
|
| M1 | **IP residencial dinámica con DDNS** — si la IP cambia y el DDNS se actualiza, todas las reglas de firewall basadas en IP se invalidan. Si NO cambia, es una IP fija expuesta sin protección de ISP empresarial | MEDIA | 5.0 |
|
|
| M2 | **IIS shortname vulnerability** — todas las letras retornan 400 (no 404), indicando que el servidor es potencialmente vulnerable a enumeración de nombres cortos 8.3 | MEDIA | 5.3 |
|
|
| M3 | **Sin HTTPS en IIS** — el servidor web solo responde HTTP, sin cifrado | MEDIA | 5.0 |
|
|
| I1 | **Nombres de máquina expuestos** — revelan convención de nombres, dominio AD, y versión de OS vía RDP NTLM info | INFO | 3.0 |
|
|
| I2 | **Certificados SSL auto-firmados** — todos los certificados RDP son self-signed con validez de 6 meses | INFO | 2.0 |
|
|
|
|
## Riesgos Específicos
|
|
|
|
### Fuerza Bruta RDP
|
|
- 26 puertos = 26 oportunidades de brute force simultáneo
|
|
- Sin rate limiting visible
|
|
- Sin NLA = la pantalla de login está directamente accesible
|
|
- Herramientas como Hydra, Crowbar, o NLBrute podrían probar credenciales
|
|
|
|
### Movimiento Lateral
|
|
- Si se compromete una máquina, el dominio `OPTIMA.local` sugiere que hay un controlador de dominio
|
|
- Pass-the-hash, Kerberoasting, y otros ataques AD serían posibles
|
|
- Todas las máquinas son Windows Server 2016 RTM = mismas vulnerabilidades
|
|
|
|
### BlueKeep (CVE-2019-0708)
|
|
- Windows Server 2016 NO es vulnerable a BlueKeep (solo afecta 2003/2008/7)
|
|
- Sin embargo, Server 2016 RTM sin parches tiene otras vulnerabilidades conocidas
|
|
|
|
## Recomendaciones
|
|
1. **URGENTE:** Deshabilitar acceso RDP público inmediatamente
|
|
2. Implementar VPN (WireGuard, OpenVPN, o similar) como única vía de acceso remoto
|
|
3. Si se necesita RDP remoto, usar Azure AD Gateway o Apache Guacamole
|
|
4. Habilitar NLA en todos los servidores
|
|
5. Actualizar Windows Server 2016 a las últimas actualizaciones acumulativas
|
|
6. Revisar el servidor IIS — si no se usa, deshabilitarlo
|
|
7. Implementar firewall con whitelist de IPs para los puertos críticos
|
|
8. Auditar el dominio OPTIMA.local completo
|