Parte: 16 — Capstones y preparación de certificaciones · Fuente: MITRE ATT&CK® · Red Team Development and Operations (Vest & Tubberville) ⏱️ Duración estimada: 150 min · Nivel: Experto
Ejecutar una operación Red Team completa contra tu laboratorio, simulando un adversario con objetivos de negocio (no solo "hackear máquinas"): reconocimiento, acceso inicial, establecimiento de C2, movimiento lateral, escalada, consecución de objetivos y evasión, todo mapeado a MITRE ATT&CK. Integra la Parte 9 (Red Team/C2), la Parte 8 (AD) y la Parte 5 (evasión/OPSEC), y produce un informe orientado a mejorar la detección del Blue Team.
⚠️ Ética y legalidad: operación exclusivamente contra infraestructura propia o con autorización escrita y alcance firmado. El uso de C2, malware o técnicas de evasión fuera de un laboratorio autorizado es delito. Documenta el permiso antes de empezar.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Threat emulation y objetivos | Simular un adversario real, no ruido |
| 2 | Infraestructura C2 y redirectores | OPSEC y resiliencia del canal |
| 3 | Acceso inicial (phishing/payload) | Primer punto de apoyo realista |
| 4 | Movimiento lateral (Parte 8) | Propagación en AD |
| 5 | Evasión EDR/AV (Parte 5) | Operar sin ser detectado |
| 6 | Objetivos y exfiltración | Demostrar impacto de negocio |
| 7 | Informe y purple teaming | Convertir el ataque en mejora defensiva |
socat en una VM intermedia.impacket, CrackMapExec, Rubeus, Certipy.Solo en tu laboratorio o con autorización escrita.
secret.docx").whoami /all, BloodHound) respetando OPSEC.Entrega un informe de operación Red Team (informe-redteam.md) con: escenario y objetivos, diagrama de infraestructura C2, narrativa de ataque paso a paso mapeada a ATT&CK, técnicas de evasión aplicadas y una tabla de recomendaciones de detección para el Blue Team. Adjunta la capa de ATT&CK Navigator.
Criterio de aceptación: la operación alcanza el objetivo definido, cada paso tiene su técnica ATT&CK, la infraestructura incluye al menos un redirector, y el informe entrega recomendaciones de detección accionables (no solo "hackeé X").
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "El implante no llama a casa" | Redirector mal configurado; revisa el reenvío y el perfil C2. |
| "Me detecta el EDR al instante" | OPSEC pobre; ajusta sleep/jitter y evita binarios conocidos. |
| "No sé qué técnicas usé" | Sin registro; marca cada acción en ATT&CK Navigator en el momento. |
| "El informe solo cuenta el hackeo" | Falta valor defensivo; añade recomendaciones de detección. |
| "Rompí el dominio" | Acciones destructivas; usa snapshots y evita persistencia dañina. |
❓ ¿Red Team es lo mismo que pentest? No. El pentest busca cobertura de vulnerabilidades; el Red Team emula un adversario con objetivos y sigilo, y mide la detección.
❓ ¿Qué framework C2 uso para aprender? Sliver o Mythic son abiertos y bien documentados. Úsalos solo en laboratorio.
❓ ¿Necesito un EDR real? Ayuda, pero puedes practicar OPSEC y detección con las herramientas de la Parte 10–11 sin uno comercial.
❓ ¿Cómo conecto esto con el Blue Team? Los logs de esta operación alimentan el capstone de la Clase 306 (purple teaming).
Clase 304 — Preparación CISSP: los 8 dominios