Reconocimiento del entorno comprometido
Una vez obtenido el acceso inicial a una máquina comprometida, el objetivo inmediato es comprender el entorno: infraestructura de red, AD, usuarios/grupos, y soluciones de seguridad…
Definición
Una vez obtenido el acceso inicial a una máquina comprometida, el objetivo inmediato es comprender el entorno: infraestructura de red, AD, usuarios/grupos, y soluciones de seguridad desplegadas. Este proceso de enumeración es la base para las fases de escalada de privilegios y movimiento lateral.
Contexto
- Sala de TryHackMe diseñada como primer paso post-explotación antes de “Enumerating AD”.
- Se asume acceso inicial mediante RDP o shell al host comprometido.
- Esta nota forma parte del Red Team Path (THM): sigue a Phishing (THM) y precede a Post-Exploitation Enumeration (THM).
1. Infraestructura de Red
Segmentación de red
Las redes corporativas se dividen en subredes para mejorar seguridad y gestión. Tipos comunes:
| Tipo | Descripción |
|---|---|
| VLAN | Hosts sólo se comunican con otros en la misma VLAN; separa subredes lógicamente |
| Red interna | Para estaciones de trabajo, servidores internos (DNS, web, email corporativo) |
| DMZ | Subred perimetral que expone servicios públicos (web, DNS, FTP, VPN) aislada de la red interna |
Objetivo del red teamer: identificar en qué segmento estamos y qué recursos son accesibles para planificar movimiento lateral.
Enumeración de red (desde PowerShell/CMD)
# Puertos TCP/UDP abiertos y conexiones establecidasnetstat -na
# Tabla ARP (IPs + MACs de hosts que comunicaron con el target)arp -a
# Comprobar conectividad a un host/puerto sin herramientas adicionalesTest-NetConnection -ComputerName 10.10.10.10 -Port 80
# Alternativa con TcpClient (.NET)(New-Object System.Net.Sockets.TcpClient("10.10.10.10", 80)).Connected2. Active Directory (AD)
Componentes clave
| Componente | Descripción |
|---|---|
| Controlador de dominio (DC) | Servidor Windows que gestiona todo el dominio; contiene NTDS.dit |
| Unidades Organizativas (OU) | Contenedores jerárquicos dentro del dominio |
| Objetos AD | Usuarios, equipos, GPOs; cada uno con SID único |
| Dominio AD | Colección de componentes Microsoft en una red AD |
| AD Forest | Colección de dominios con confianza mutua |
Tipos de cuentas privilegiadas
| Cuenta | Acceso |
|---|---|
BUILTIN\Administrator |
Admin local en el DC |
| Domain Admins | Admin sobre todos los recursos del dominio ← objetivo principal |
| Enterprise Admins | Sólo en la raíz del bosque |
| Schema Admins | Modifica dominio/bosque; útil en red team |
| Server Operators | Administra servidores de dominio |
| Account Operators | Administra usuarios (no privilegiados) |
Enumeración AD con PowerShell
# Enumerar todos los usuarios ADGet-ADUser -Filter *
# Filtrar por OU específica (LDAP Distinguished Name)Get-ADUser -Filter * -SearchBase "CN=Users,DC=THMREDTEAM,DC=COM"
# Todos los equipos del dominioGet-ADComputer -Filter *
# Grupos del dominioGet-ADGroup -Filter *Nota: El DN sigue la estructura LDAP: CN=User1,CN=Users,DC=thmredteam,DC=com
3. Usuarios y Grupos
Tipos de cuentas de servicio AD:
- Cuentas locales integradas: gestionan el sistema localmente, no son parte de AD.
- Cuentas de usuario de dominio: acceden a servicios AD gestionados por el DC.
- Managed Service Accounts (MSA): cuentas de dominio con privilegios elevados para servicios AD.
- Domain Admins: control total del entorno AD → objetivo final del red team.
4. Soluciones de Seguridad de Host
Antivirus (AV)
Técnicas de detección:
- Basada en firmas: compara hash/patrones con base de datos de malware conocido.
- Heurística: ML para detectar propiedades sospechosas sin firma previa.
- Basada en comportamiento: monitorea en tiempo real (creación de procesos, escritura en registro, etc.).
# Detectar AV instalado (estaciones de trabajo Windows)wmic /namespace:\\root\securitycenter2 path antivirusproduct
# Alternativa PowerShellGet-CimInstance -Namespace root/SecurityCenter2 -ClassName AntivirusProduct# Devuelve: displayName, productState, pathToSignedProductExeWindows Defender
Modos: Activo (AV principal), Pasivo (AV secundario si hay tercero), Deshabilitado.
# Estado del servicioGet-Service WinDefend
# Estado de protecciones específicasGet-MpComputerStatus | select RealTimeProtectionEnabledFirewall de host
# Ver perfiles (Domain/Private/Public) y si están activosGet-NetFirewallProfile | Format-Table Name, Enabled
# Deshabilitar todos los perfiles (requiere admin)Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False
# Ver reglas activasGet-NetFirewallRule | select DisplayName, Enabled, DescriptionEDR / HIDS / HIPS
- EDR (Endpoint Detection & Response): detección avanzada + respuesta automatizada. Ejemplos: CrowdStrike Falcon, SentinelOne, Carbon Black.
- HIDS: detecta intrusiones mediante análisis de logs y comportamiento del host.
- HIPS: igual que HIDS pero bloquea activamente las amenazas detectadas.
Enumeración de procesos/servicios para detectar soluciones EDR:
Get-Process | Where-Object {$_.Name -match "falcon|carbon|sense|cylance|mbam"}Get-Service | Where-Object {$_.DisplayName -match "EDR|Endpoint|Security|Defender"}5. Soluciones de Seguridad de Red
| Solución | Función |
|---|---|
| IDS (Intrusion Detection System) | Monitorea y alerta sobre tráfico/actividad sospechosa; no bloquea |
| IPS (Intrusion Prevention System) | Monitorea y bloquea tráfico/actividad sospechosa |
| SIEM | Agrega y correlaciona logs de múltiples fuentes; genera alertas y dashboards |
| Proxy | Intermediario entre cliente e internet; puede filtrar URLs, inspeccionar SSL |
Implicación red team: conocer qué soluciones están desplegadas permite adaptar las TTPs para evitar detección (cambiar puertos, cifrar C2, usar protocolos permitidos por el proxy).
Pitfalls / Errores comunes
- No verificar qué tipo de red es (interna vs. DMZ) antes de intentar conectarse a recursos sensibles.
- Asumir que BUILTIN\Administrator y Domain Admins son equivalentes (no lo son en todos los contextos).
- Deshabilitar el firewall cuando no es necesario → genera evento de auditoría inmediatamente.
- Ejecutar
wmicen servidores Windows donde no existe el namespaceSecurityCenter2→ error silencioso. - Omitir la enumeración de AV/EDR antes de subir payloads → se dispara detección.
Integración con otras notas
- Previo: Phishing (THM) (acceso inicial)
- Siguiente: Post-Exploitation Enumeration (THM)
- AD en profundidad: Active Directory Fundamentals and Hardening
- Escalada de privilegios: Windows Privilege Escalation (THM)
- Movimiento lateral: Lateral Movement and Pivoting (THM)
- MITRE: TA0007 (Discovery), T1082 (System Info Discovery), T1016 (Network Config Discovery), T1518 (Software Discovery)
Diagrama
flowchart TD
A[Acceso Inicial] --> B[Enumeración de Red]
A --> C[Enumeración AD]
A --> D[Usuarios y Grupos]
A --> E[Soluciones de Seguridad]
B --> F[VLANs, DMZ, tablas ARP/routing]
C --> G[DC, OU, Domain Admins, Forest]
D --> H[Accounts, SIDs, Privilegios]
E --> I[AV/Defender, Firewall, EDR, IDS/IPS, SIEM]
F & G & H & I --> J[Mapa del entorno]
J --> K[Plan: PrivEsc + Movimiento Lateral]
Referencias
- TryHackMe — The Lay of the Land: https://tryhackme.com/room/thelayoftheland
- Active Directory Basics (THM): https://tryhackme.com/room/winadbasics
- MITRE ATT&CK TA0007 Discovery: https://attack.mitre.org/tactics/TA0007/
- RFC 2253 (LDAP DN): http://www.ietf.org/rfc/rfc2253.txt