La cadena de eliminación de Windows — Metasploitable 3 (Módulo de rango de pentesting M3)

The Windows Kill Chain — Metasploitable 3 (Pentest Range Module M3)

The Windows Kill Chain: Metasploitable 3 (Módulo M3)

Serie Pentest Range · Parte 3 de 5 · por Vinh NTT

Windows es donde ocurren la mayoría de las intrusiones reales, y se rige por sus propias reglas: recursos compartidos SMB, Active Directory, hashes NTLM, cuentas de servicio y tokens. El Módulo M3 del CertInstructor Pentest Range pone un servidor Windows Server 2008 R2 (Metasploitable 3) en 10.10.10.12 y te guía a través de once laboratorios — desde la primera sesión nula hasta la persistencia a prueba de reinicios.

Solo simulación. Cada técnica en M3 se simula en tu navegador. No se toca ningún host Windows real.

La cadena de ataque M3 — once laboratorios

Etapa Laboratorio Fase ATT&CK
01 Nmap Reconocimiento Mapea el objetivo Windows
02 Enumeración SMB Descubrimiento Sesión nula en el servidor SMBv1 — recursos compartidos, usuarios, SO
03 EternalBlue Explotación · RCE (MS17-010) RCE no autenticado directo a NT AUTHORITY\SYSTEM
04 Explotación web Acceso inicial · RCE web Consola de scripts de Jenkins y ElasticSearch (CVE-2014-3120) → shell de servicio
05 WinRM Movimiento lateral Una contraseña predeterminada sobre WinRM (5985) → PowerShell remoto
06 Mimikatz Acceso a credenciales Volcar contraseñas en texto claro y hashes NTLM de LSASS
07 Pass-the-Hash Movimiento lateral Rejugar el hash NTLM de Administrador robado sobre SMB → SYSTEM
08 Suplantación de token Escalada de privilegios Abusar de SeImpersonatePrivilege para robar un token SYSTEM
09 RDP Movimiento lateral Reutilizar credenciales — o el hash (administrador restringido) — para un escritorio completo
10 Persistencia Persistencia Instalar/secuestrar un servicio de inicio automático que se ejecuta como LocalSystem
11 Blue Team Detección y defensa Reconstruirlo todo a partir de los registros de seguridad de Windows y Sysmon

Paso a paso: la cadena insignia (reconocimiento → EternalBlue → SYSTEM)

El corazón de M3 son los tres primeros laboratorios, que se encadenan en el ataque más instructivo del rango.

  1. Desde el portal, entra en la plataforma Windows (M3) y abre el Laboratorio 01 · Nmap.
  2. Escanea el objetivo: nmap -sV 10.10.10.12. Observa el puerto 445 (SMB) y la huella digital de SMBv1. Completa las misiones y el cuestionario.
  3. Abre el Laboratorio 02 · Enumeración SMB. Ejecuta una sesión nula contra el servidor SMBv1 — sin credenciales — y recupera recursos compartidos, cuentas de usuario y la versión del SO. Esto es descubrimiento: ahora sabes que la caja es antigua, no está parcheada y está utilizando un protocolo que debería haber muerto hace años.
  4. Abre el Laboratorio 03 · EternalBlue. Todo lo que acabas de aprender apunta aquí. Lanza el exploit MS17-010 contra el servicio SMBv1 y observa cómo te entrega un shell no autenticado como NT AUTHORITY\SYSTEM — control total, sin contraseña. Completa las misiones, luego el cuestionario explica por qué funciona la vulnerabilidad y cómo el parcheo o la deshabilitación de SMBv1 la detiene por completo.

Ese arco de tres laboratorios — encontrar el servicio, enumerarlo, explotarlo para obtener SYSTEM — es la forma de una gran parte de los compromisos de Windows en el mundo real. Hazlo una vez aquí y lo reconocerás para siempre.

Trabajando el resto del módulo

Una vez que eres SYSTEM, el módulo se convierte en un recorrido por todo lo que un atacante hace después de la intrusión — la parte que convierte una caja comprometida en una red comprometida:

  • Explotación web te ofrece una segunda forma de entrar, separada — a través de consolas expuestas de Jenkins y ElasticSearch — aterrizando como una cuenta de servicio en lugar de SYSTEM (lo que prepara el laboratorio de robo de tokens posterior).
  • WinRM muestra movimiento lateral sin ningún exploit — solo una contraseña predeterminada (vagrant:vagrant) sobre el puerto 5985 para un PowerShell remoto.
  • Mimikatz → Pass-the-Hash es el uno-dos del robo de credenciales: volcar hashes y texto claro directamente de la memoria LSASS, luego reproducir el hash del Administrador sobre SMB para moverse sin necesidad de descifrar una contraseña.
  • Suplantación de token escala esa posición de cuenta de servicio a SYSTEM abusando de SeImpersonatePrivilege — escalada de privilegios sin CVE.
  • RDP reutiliza tus credenciales robadas (o el hash, a través de Administrador restringido) para un escritorio interactivo completo.
  • Persistencia lo hace duradero: instala un servicio de Windows de inicio automático — o secuestra el binPath de uno existente — para que tu acceso sobreviva a un reinicio.
  • Blue Team le da la vuelta: cada una de esas técnicas deja una huella digital en los registros de seguridad de Windows y Sysmon. Búscalas y reconstruye la línea de tiempo.

Dónde encaja M3 en tu ruta de certificación

M3 es el ciclo de vida ofensivo de nuevo — esta vez en la plataforma que domina los entornos empresariales — por lo que se sitúa directamente en el territorio de PenTest+, con los laboratorios de acceso a credenciales y movimiento lateral que se acercan al pensamiento avanzado y a escala empresarial que espera SecurityX (CASP+).

Siguiente paso cuando estés listo:

A continuación

Linux y Windows, listos. El tercer objetivo no es un host en absoluto — es una pila de aplicaciones web defectuosas, y es donde comienza una creciente parte de las brechas reales.

→ Continuar con Módulo M4 — Rompiendo la Pila Web (OWASP-BWA)


Acerca del autor — Vinh NTT (Nguyễn Trần Tường Vinh), fundador de CertInstructor, más de 20 años en formación en seguridad de TI. Pila completa de seguridad de CompTIA (Security+, CySA+, PenTest+, SecurityX); dos veces ganador del premio EC-Council Instructor Circle of Excellence (2022 y 2023). Pentest Range es su trabajo original, compartido gratuitamente.

0 comentarios

Dejar un comentario

Ten en cuenta que los comentarios deben aprobarse antes de que se publiquen.