Files
pentesting/cilsatires/explotacion.md
Lucy 9c07f3d99c Explotación completa: Refaccionarias del Valle y Cilsatires
- Refaccionarias del Valle: 29 hallazgos (4 altos, 15 medios)
  - WordPress: user enum, no rate limiting, supply chain risk
  - Heroku: clickjacking, CORS, 500 errors, Sidekiq expuesto
- Cilsatires: 18 hallazgos (4 críticos, 4 altos)
  - 27 puertos RDP expuestos sin VPN
  - Active Directory OPTIMA.local accesible desde internet
  - Windows Server 2016 RTM sin actualizaciones
- README actualizado con estado de todos los objetivos
2026-03-25 11:13:08 +00:00

9.8 KiB

Explotación Completa - Cilsatires

Objetivo: cilsatires.ddns.net (189.153.77.38) Fecha: 2026-03-25 Auditor: Consultoría AS Estado: Autorizado por el dueño


Resumen Ejecutivo

Cilsatires presenta la superficie de ataque más peligrosa de todas las empresas analizadas. Una sola IP pública residencial (Telmex/Infinitum) expone 27 puertos abiertos a internet, incluyendo 25+ servicios RDP que dan acceso directo a escritorios remotos de Windows Server 2016. Se identificó un dominio Active Directory (OPTIMA.local) con un controlador de dominio accesible desde internet. No existe VPN, firewall empresarial, ni segmentación de red visible.

Se identificaron 18 hallazgos: 4 críticos, 4 altos, 5 medios y 5 informativos.


Infraestructura Confirmada

Red

  • IP Pública: 189.153.77.38
  • rDNS: dsl-38-77-153-189-dynamic.prod-infinitum.com.mx
  • ISP: Telmex (Infinitum) — conexión residencial
  • DDNS: cilsatires.ddns.net (No-IP o similar)
  • Ubicación: Tijuana, Baja California, MX

Máquinas Identificadas por NTLM

Puerto Hostname Dominio OS Build Cert Válido
3410 WIN-I5RRPBV1662 Workgroup 10.0.14393 2026-01-17 → 2026-07-19
5610 WIN-AL11FSH8G8D Workgroup 10.0.14393 2026-01-30 → 2026-08-01
5623 (IIS Web Server) IIS 10.0
5900 WIN-K6ELEDKINSP OPTIMA.local 10.0.14393 2026-02-05 → 2026-08-07

Todos los Puertos Abiertos (27)

3410, 5072, 5500, 5580, 5589, 5602, 5604, 5605, 5607, 5608, 5610,
5612, 5613, 5615, 5618, 5621, 5623, 5624, 5626, 5627, 5628, 5629,
5630, 5631, 5657, 5900, 5991

Hallazgos

C1 — 26+ Puertos RDP Expuestos a Internet (CRÍTICA — CVSS 9.5)

  • Evidencia: nmap confirma 26 puertos abiertos con servicio ms-wbt-server (RDP/Terminal Services)
  • Cada puerto redirige a una máquina Windows Server diferente en la red interna
  • No existe VPN como punto de acceso intermedio
  • Un atacante con credenciales válidas (o que logre brute force) obtiene acceso directo al escritorio del servidor
  • Impacto: Acceso completo al servidor como usuario autenticado

C2 — Controlador de Dominio Active Directory Expuesto (CRÍTICA — CVSS 9.0)

  • Evidencia: Puerto 5900 revela:
    Target_Name: OPTIMA
    NetBIOS_Domain_Name: OPTIMA
    DNS_Domain_Name: OPTIMA.local
    DNS_Computer_Name: WIN-K6ELEDKINSP.OPTIMA.local
    DNS_Tree_Name: OPTIMA.local
    
  • Es un dominio Active Directory completo con controlador de dominio accesible desde internet
  • Impacto: Si se compromete una sola máquina:
    • Kerberoasting para extraer hashes de service accounts
    • Pass-the-Hash para movimiento lateral
    • DCSync para extraer todos los hashes del dominio
    • Golden Ticket para persistencia permanente

C3 — Windows Server 2016 RTM sin Actualizaciones Visibles (CRÍTICA — CVSS 8.5)

  • Evidencia: Todas las máquinas reportan Product_Version: 10.0.14393
  • Build 14393 es la versión RTM original de Windows Server 2016 (julio 2016)
  • CVEs potencialmente aplicables:
    • CVE-2020-1472 (Zerologon) — Permite tomar control del dominio sin credenciales
    • CVE-2021-36942 (PetitPotam) — NTLM relay al DC
    • CVE-2021-1675/CVE-2021-34527 (PrintNightmare) — RCE como SYSTEM
    • CVE-2022-26923 (Certifried) — Escalación de privilegios via AD CS
    • CVE-2023-23397 (Outlook NTLM leak)
  • Nota: No se verificó si los parches están instalados. Build 14393 sin actualizaciones acumulativas tendría TODOS estos CVEs activos

C4 — IP Residencial Dinámica como Puerta de Entrada (CRÍTICA — CVSS 7.5)

  • Evidencia: rDNS confirma conexión Telmex residencial (dsl-*.prod-infinitum.com.mx)
  • DDNS apunta una sola IP a toda la infraestructura
  • Problemas:
    • Sin SLA de disponibilidad (conexión residencial)
    • Sin protección DDoS del ISP
    • Si la IP cambia, cualquier regla de firewall por IP se invalida
    • Un ataque al router residencial da acceso a toda la red corporativa
    • Telmex no ofrece firewalls empresariales en conexiones residenciales

A1 — Servidor IIS 10.0 con ASP.NET Expuesto (ALTA — CVSS 7.0)

  • URL: http://cilsatires.ddns.net:5623/
  • Evidencia: Página por defecto de IIS ("IIS Windows Server")
  • Header X-Powered-By: ASP.NET expuesto
  • Método OPTIONS revela: Allow: OPTIONS, TRACE, GET, HEAD, POST
  • TRACE retorna 501 (no explotable para XST)
  • PUT/DELETE/PROPFIND bloqueados (405) — WebDAV no habilitado
  • Directorios accesibles: /aspnet_client/, /aspnet_client/system_web/
  • Trace.axd retorna 403 (existe pero bloqueado)
  • Impacto: Servidor web activo sin contenido personalizado — si se agrega una aplicación ASP.NET vulnerable, estaría directamente expuesta

A2 — Host Header Injection en IIS (ALTA — CVSS 6.5)

  • Evidencia: curl -H "Host: evil.com" retorna 200 OK con la misma página
  • IIS acepta cualquier Host header y responde con el contenido del sitio default
  • Impacto: Puede facilitar ataques de cache poisoning, password reset poisoning, o phishing

A3 — Certificados SSL Auto-Firmados en RDP (ALTA — CVSS 6.0)

  • Evidencia: Todos los certificados RDP son self-signed:
    • Puerto 3410: CN=WIN-I5RRPBV1662 (válido 6 meses)
    • Puerto 5610: CN=WIN-AL11FSH8G8D (válido 6 meses)
    • Puerto 5900: CN=WIN-K6ELEDKINSP.OPTIMA.local (válido 6 meses)
  • Impacto: Vulnerable a ataques Man-in-the-Middle — un atacante podría interceptar sesiones RDP

A4 — NLA Habilitado pero RDP Accesible (ALTA — CVSS 5.5)

  • Evidencia: CredSSP (NLA) está activo en todos los puertos
  • Sin embargo, los modos SSL y RDSTLS también están habilitados como fallback
  • NLA es mejor que sin NLA, pero el servicio sigue expuesto a brute force
  • Impacto: Rate limiting de NLA es mínimo — ataques de fuerza bruta siguen siendo viables

M1 — Sin HTTPS en Servidor Web (MEDIA — CVSS 5.0)

  • IIS en puerto 5623 solo responde HTTP
  • Cualquier dato transmitido es visible en texto plano

M2 — Headers de Seguridad Ausentes en IIS (MEDIA — CVSS 4.0)

  • Sin X-Frame-Options, CSP, HSTS, X-Content-Type-Options
  • Solo tiene: Server: Microsoft-IIS/10.0, X-Powered-By: ASP.NET

M3 — Nombres de Máquina y Dominio Expuestos via NTLM (MEDIA — CVSS 4.0)

  • Todos los hostnames (WIN-*) y el dominio AD (OPTIMA.local) son visibles
  • Facilita reconocimiento para ataques dirigidos

M4 — Sin Firewall Visible (MEDIA — CVSS 5.0)

  • 27 puertos abiertos en una sola IP sugiere:
    • O no hay firewall
    • O el firewall está configurado para permitir todo
  • No se detectó IDS/IPS

M5 — DDNS Facilita Reconocimiento (MEDIA — CVSS 3.5)

  • cilsatires.ddns.net resuelve a una IP que cambia dinámicamente
  • El servicio DDNS mantiene el nombre actualizado
  • Facilita que atacantes mantengan acceso persistente incluso si la IP cambia

I1 — Nombres de Máquina Revelan Convención (INFO)

  • Patrón WIN-[RANDOM] sugiere instalaciones por defecto sin personalización

I2 — Build de OS Consistente (INFO)

  • Todas las máquinas: 10.0.14393 (Server 2016 RTM)
  • Sugiere despliegue uniforme sin actualizaciones

I3 — Puerto 5991 Abierto (INFO)

  • Servicio desconocido, no responde HTTP

I4 — Puerto 5072 Abierto (INFO)

  • Servicio desconocido, no responde HTTP

I5 — SMB/NetBIOS/MSSQL No Expuestos (OK)

  • Puertos 139, 445, 1433 cerrados desde internet

Cadena de Ataque Potencial

Escenario 1: Brute Force → Dominio Completo

  1. Identificar puertos RDP activos (26 disponibles)
  2. Obtener hostnames via NTLM info
  3. Brute force credenciales en cualquier máquina
  4. Si la máquina es del dominio OPTIMA.local → enumerar AD
  5. Kerberoasting → crackear hashes offline
  6. DCSync → extraer hash de KRBTGT
  7. Golden Ticket → acceso permanente a todo el dominio

Escenario 2: Zerologon (si no parcheado)

  1. Conectar al DC en puerto 5900
  2. Explotar CVE-2020-1472 (Zerologon)
  3. Resetear password del computer account del DC
  4. DCSync → extraer todos los hashes
  5. Control total sin necesidad de credenciales válidas

Escenario 3: Compromiso del Router

  1. Identificar modelo del router Telmex (por IP range)
  2. Explotar vulnerabilidad del router (muchos Telmex tienen CVEs conocidos)
  3. Pivotar a red interna
  4. Acceso a todas las máquinas sin pasar por RDP

Resumen de Severidades

Severidad Cantidad
CRÍTICA 4
ALTA 4
MEDIA 5
INFO/OK 5
TOTAL 18

Recomendaciones

URGENTES (Hacer INMEDIATAMENTE)

  1. Deshabilitar acceso RDP público — Bloquear todos los puertos RDP en el router/firewall
  2. Implementar VPN — WireGuard, OpenVPN, o Tailscale como única vía de acceso remoto
  3. Actualizar Windows Server — Aplicar todas las actualizaciones acumulativas pendientes, especialmente parches para Zerologon, PrintNightmare, PetitPotam
  4. Auditar cuentas AD — Cambiar todas las contraseñas, deshabilitar cuentas innecesarias, verificar si ya fueron comprometidas

IMPORTANTES (Esta semana)

  1. Instalar firewall empresarial — pfSense, OPNsense, o similar
  2. Segmentar la red — Separar servidores de estaciones de trabajo
  3. Habilitar solo NLA — Deshabilitar SSL y RDSTLS como fallback en RDP
  4. Certificados SSL válidos — Reemplazar self-signed por certificados de CA interna
  5. IIS — Deshabilitar si no se usa, o mover a puerto no estándar con HTTPS

DESEABLES (Este mes)

  1. Migrar a IP empresarial — Contratar enlace dedicado con firewall del ISP
  2. Implementar MFA — Azure MFA o DUO en todos los accesos RDP
  3. Monitoreo — Instalar SIEM o al menos habilitar logs de seguridad centralizados
  4. Eliminar DDNS — Usar VPN con IP fija en lugar de DDNS público
  5. Hardening de AD — Implementar LAPS, deshabilitar NTLM donde sea posible, habilitar Protected Users