Red Team

Reconocimiento del entorno comprometido

#endpoint#enumeration#network#recon#redteam

Una vez obtenido el acceso inicial a una máquina comprometida, el objetivo inmediato es comprender el entorno: infraestructura de red, AD, usuarios/grupos, y soluciones de seguridad…

Definición

Una vez obtenido el acceso inicial a una máquina comprometida, el objetivo inmediato es comprender el entorno: infraestructura de red, AD, usuarios/grupos, y soluciones de seguridad desplegadas. Este proceso de enumeración es la base para las fases de escalada de privilegios y movimiento lateral.

Contexto

  • Sala de TryHackMe diseñada como primer paso post-explotación antes de “Enumerating AD”.
  • Se asume acceso inicial mediante RDP o shell al host comprometido.
  • Esta nota forma parte del Red Team Path (THM): sigue a Phishing (THM) y precede a Post-Exploitation Enumeration (THM).

1. Infraestructura de Red

Segmentación de red

Las redes corporativas se dividen en subredes para mejorar seguridad y gestión. Tipos comunes:

Tipo Descripción
VLAN Hosts sólo se comunican con otros en la misma VLAN; separa subredes lógicamente
Red interna Para estaciones de trabajo, servidores internos (DNS, web, email corporativo)
DMZ Subred perimetral que expone servicios públicos (web, DNS, FTP, VPN) aislada de la red interna

Objetivo del red teamer: identificar en qué segmento estamos y qué recursos son accesibles para planificar movimiento lateral.

Enumeración de red (desde PowerShell/CMD)

Terminal window
# Puertos TCP/UDP abiertos y conexiones establecidas
netstat -na
# Tabla ARP (IPs + MACs de hosts que comunicaron con el target)
arp -a
# Comprobar conectividad a un host/puerto sin herramientas adicionales
Test-NetConnection -ComputerName 10.10.10.10 -Port 80
# Alternativa con TcpClient (.NET)
(New-Object System.Net.Sockets.TcpClient("10.10.10.10", 80)).Connected

2. Active Directory (AD)

Componentes clave

Componente Descripción
Controlador de dominio (DC) Servidor Windows que gestiona todo el dominio; contiene NTDS.dit
Unidades Organizativas (OU) Contenedores jerárquicos dentro del dominio
Objetos AD Usuarios, equipos, GPOs; cada uno con SID único
Dominio AD Colección de componentes Microsoft en una red AD
AD Forest Colección de dominios con confianza mutua

Tipos de cuentas privilegiadas

Cuenta Acceso
BUILTIN\Administrator Admin local en el DC
Domain Admins Admin sobre todos los recursos del dominio ← objetivo principal
Enterprise Admins Sólo en la raíz del bosque
Schema Admins Modifica dominio/bosque; útil en red team
Server Operators Administra servidores de dominio
Account Operators Administra usuarios (no privilegiados)

Enumeración AD con PowerShell

Terminal window
# Enumerar todos los usuarios AD
Get-ADUser -Filter *
# Filtrar por OU específica (LDAP Distinguished Name)
Get-ADUser -Filter * -SearchBase "CN=Users,DC=THMREDTEAM,DC=COM"
# Todos los equipos del dominio
Get-ADComputer -Filter *
# Grupos del dominio
Get-ADGroup -Filter *

Nota: El DN sigue la estructura LDAP: CN=User1,CN=Users,DC=thmredteam,DC=com


3. Usuarios y Grupos

Tipos de cuentas de servicio AD:

  • Cuentas locales integradas: gestionan el sistema localmente, no son parte de AD.
  • Cuentas de usuario de dominio: acceden a servicios AD gestionados por el DC.
  • Managed Service Accounts (MSA): cuentas de dominio con privilegios elevados para servicios AD.
  • Domain Admins: control total del entorno AD → objetivo final del red team.

4. Soluciones de Seguridad de Host

Antivirus (AV)

Técnicas de detección:

  • Basada en firmas: compara hash/patrones con base de datos de malware conocido.
  • Heurística: ML para detectar propiedades sospechosas sin firma previa.
  • Basada en comportamiento: monitorea en tiempo real (creación de procesos, escritura en registro, etc.).
Terminal window
# Detectar AV instalado (estaciones de trabajo Windows)
wmic /namespace:\\root\securitycenter2 path antivirusproduct
# Alternativa PowerShell
Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntivirusProduct
# Devuelve: displayName, productState, pathToSignedProductExe

Windows Defender

Modos: Activo (AV principal), Pasivo (AV secundario si hay tercero), Deshabilitado.

Terminal window
# Estado del servicio
Get-Service WinDefend
# Estado de protecciones específicas
Get-MpComputerStatus | select RealTimeProtectionEnabled

Firewall de host

Terminal window
# Ver perfiles (Domain/Private/Public) y si están activos
Get-NetFirewallProfile | Format-Table Name, Enabled
# Deshabilitar todos los perfiles (requiere admin)
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False
# Ver reglas activas
Get-NetFirewallRule | select DisplayName, Enabled, Description

EDR / HIDS / HIPS

  • EDR (Endpoint Detection & Response): detección avanzada + respuesta automatizada. Ejemplos: CrowdStrike Falcon, SentinelOne, Carbon Black.
  • HIDS: detecta intrusiones mediante análisis de logs y comportamiento del host.
  • HIPS: igual que HIDS pero bloquea activamente las amenazas detectadas.

Enumeración de procesos/servicios para detectar soluciones EDR:

Terminal window
Get-Process | Where-Object {$_.Name -match "falcon|carbon|sense|cylance|mbam"}
Get-Service | Where-Object {$_.DisplayName -match "EDR|Endpoint|Security|Defender"}

5. Soluciones de Seguridad de Red

Solución Función
IDS (Intrusion Detection System) Monitorea y alerta sobre tráfico/actividad sospechosa; no bloquea
IPS (Intrusion Prevention System) Monitorea y bloquea tráfico/actividad sospechosa
SIEM Agrega y correlaciona logs de múltiples fuentes; genera alertas y dashboards
Proxy Intermediario entre cliente e internet; puede filtrar URLs, inspeccionar SSL

Implicación red team: conocer qué soluciones están desplegadas permite adaptar las TTPs para evitar detección (cambiar puertos, cifrar C2, usar protocolos permitidos por el proxy).


Pitfalls / Errores comunes

  • No verificar qué tipo de red es (interna vs. DMZ) antes de intentar conectarse a recursos sensibles.
  • Asumir que BUILTIN\Administrator y Domain Admins son equivalentes (no lo son en todos los contextos).
  • Deshabilitar el firewall cuando no es necesario → genera evento de auditoría inmediatamente.
  • Ejecutar wmic en servidores Windows donde no existe el namespace SecurityCenter2 → error silencioso.
  • Omitir la enumeración de AV/EDR antes de subir payloads → se dispara detección.

Integración con otras notas

Diagrama

flowchart TD
    A[Acceso Inicial] --> B[Enumeración de Red]
    A --> C[Enumeración AD]
    A --> D[Usuarios y Grupos]
    A --> E[Soluciones de Seguridad]
    B --> F[VLANs, DMZ, tablas ARP/routing]
    C --> G[DC, OU, Domain Admins, Forest]
    D --> H[Accounts, SIDs, Privilegios]
    E --> I[AV/Defender, Firewall, EDR, IDS/IPS, SIEM]
    F & G & H & I --> J[Mapa del entorno]
    J --> K[Plan: PrivEsc + Movimiento Lateral]

Referencias

  1. TryHackMe — The Lay of the Land: https://tryhackme.com/room/thelayoftheland
  2. Active Directory Basics (THM): https://tryhackme.com/room/winadbasics
  3. MITRE ATT&CK TA0007 Discovery: https://attack.mitre.org/tactics/TA0007/
  4. RFC 2253 (LDAP DN): http://www.ietf.org/rfc/rfc2253.txt
Título original en mis apuntes: The Lay of the Land (THM)