Parte: 7 — Red Team y operaciones ofensivas · Fuente: Red Team Development and Operations (Vest & Tubberville) ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Diseñar infraestructura de C2 resiliente y sigilosa: la red de servidores, redirectores, dominios y canales que un operador usa para controlar sus implantes sin exponer el servidor de comando ni facilitar el bloqueo por parte del defensor. El alumno entenderá la arquitectura por capas, el uso de redirectores, la categorización de dominios y la separación de infraestructura por función.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Team server | Cerebro de la operación; nunca se expone directo |
| 2 | Redirectores | Ocultan el team server y filtran tráfico |
| 3 | Categorización de dominios | Tráfico que "parece" legítimo evade filtros |
| 4 | Canales (HTTPS, DNS, SMB) | Distintos perfiles de sigilo y fiabilidad |
| 5 | Domain fronting / CDN | Ofusca el destino real del tráfico |
| 6 | Separación por función | Un dominio quemado no tumba toda la operación |
| 7 | Resiliencia y rotación | Sobrevivir al bloqueo del defensor |
socat, nginx/apache2 para redirectores; certbot para TLS válido./etc/hosts en el lab para simular resolución).⚠️ Toda esta infraestructura se despliega en tu propio laboratorio o en VPS que controlas legítimamente, para dirigir implantes hacia máquinas de tu lab. Nunca apuntes redirectores hacia objetivos sin autorización escrita.
bash
socat TCP4-LISTEN:443,fork,reuseaddr TCP4:10.10.0.5:443
donde 10.10.0.5 es el team server. El objetivo solo verá el redirector.
3. Redirector filtrante con Nginx. Configura proxy_pass solo para las URIs de tu perfil C2 y devuelve un 302 a un sitio legítimo para todo lo demás:
nginx
location /api/v1/updates { proxy_pass https://10.10.0.5; }
location / { return 302 https://www.ejemplo-legitimo.com; }
certbot para el dominio del redirector; evita certificados autofirmados que delatan la operación./jquery-3.6.0.min.js al team server.Despliega en tu lab una cadena objetivo → redirector (TLS válido) → team server donde el redirector solo reenvíe las URIs de tu perfil y redirija el resto a un sitio benigno. Criterio de aceptación: desde una máquina "víctima" del lab, una petición a la URI válida llega al team server, pero navegar a la raíz del redirector devuelve el sitio benigno; el team server nunca es alcanzable directamente desde la víctima.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El defensor bloquea todo de golpe | Sin separación por función; segmenta staging/C2/exfil |
| Certificado inválido en el navegador | Autofirmado; usa Let's Encrypt para TLS confiable |
| Team server aparece en logs del objetivo | No hay redirector o filtra mal; asegúrate de que solo el redirector es visible |
| Tráfico C2 evidente en el proxy web | Perfil por defecto; personaliza el malleable profile (Clase 165) |
| Redirector reenvía escaneos de bots | Falta filtrado por URI/User-Agent; añade reglas de descarte |
❓ ¿Por qué no conectar el implante directo al team server? Porque cuando el defensor descubre la IP, la bloquea y pierdes todos los implantes. Los redirectores son sacrificables y protegen el activo central.
❓ ¿El domain fronting sigue siendo viable? Muy limitado: la mayoría de CDNs lo han restringido. Hoy se prefieren dominios categorizados y perfiles maleables realistas.
❓ ¿DNS C2 es mejor que HTTPS? DNS es sigiloso y sobrevive a muchos filtros, pero es lento y ruidoso en volumen. Se usa como long-haul/backup, no como canal principal interactivo.
Clase 163 — Emulación de adversarios