Parte: 7 — Red Team y operaciones ofensivas · Fuente: MITRE ATT&CK Initial Access (TA0001) / RTFM v2 ⏱️ Duración estimada: 100 min · Nivel: Avanzado
Cubrir el abanico de técnicas de acceso inicial más allá del phishing: servicios expuestos, credenciales válidas, abuso de aplicaciones de cara a internet, drive-by y supply chain. El alumno aprenderá a elegir el vector según el objetivo y a establecer el primer punto de apoyo (foothold) de forma sigilosa en su laboratorio.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | External Remote Services (T1133) |
VPN/RDP expuestos, vector muy común |
| 2 | Exploit Public-Facing App (T1190) |
Webs y APIs vulnerables |
| 3 | Valid Accounts (T1078) |
Credenciales filtradas/débiles |
| 4 | Password spraying | Un password contra muchos usuarios |
| 5 | Drive-by y supply chain | Vectores indirectos |
| 6 | Establecer foothold | Del acceso a la sesión C2 |
| 7 | Sigilo del primer paso | No quemar la operación al entrar |
MITRE ATT&CK llama Initial Access al conjunto de técnicas empleadas para entrar en una red. La distinción es importante: demostrar que una credencial funciona o que una aplicación responde a una prueba no equivale a disponer de un punto de apoyo operativo. Entre ambos estados hay que confirmar identidad, alcance, permisos, estabilidad y telemetría generada. Una buena operación separa esas comprobaciones para no convertir una validación mínima en un incidente causado por el propio equipo de evaluación.
El vector tampoco se elige solo por su probabilidad de éxito. Se compara con las reglas de enfrentamiento, el objetivo de la prueba y el posible impacto. Una aplicación pública vulnerable puede ofrecer una ruta directa, pero probarla sobre producción puede afectar disponibilidad. Una cuenta válida evita explotar software, pero un inicio de sesión desde un origen o horario inusual sigue siendo visible para un proveedor de identidad. Válido no significa invisible.
Enumerar puertos sin contexto produce una lista, no una decisión. Cada hallazgo debe convertirse en una hipótesis: «el portal VPN acepta identidades del dominio y carece del control acordado» o «la versión observada de la aplicación podría estar afectada por una vulnerabilidad concreta». La hipótesis incluye evidencia necesaria, criterio de éxito, riesgo y condición de parada. Esa disciplina impide probar indiscriminadamente cada servicio descubierto.
En T1133, el objeto de estudio es un servicio remoto accesible desde fuera del perímetro. En T1190, la condición inicial es una aplicación expuesta y una debilidad validable. En T1078, lo determinante es que una identidad legítima pueda usarse en un contexto que la organización debería restringir. Son problemas distintos y dejan rastros distintos: autenticación en VPN o RDP, solicitudes y errores de aplicación, o eventos del proveedor de identidad.
El spraying distribuye una misma contraseña entre varias identidades, a diferencia del ataque que concentra muchas contraseñas sobre una cuenta. Esa distribución puede reducir la probabilidad de alcanzar un umbral de bloqueo por usuario, pero no elimina los controles. Un SOC puede correlacionar numerosos fallos con igual origen, agente, protocolo o intervalo; además, políticas inteligentes pueden bloquear por riesgo y no solo por contador.
Antes de una prueba autorizada se obtienen la política de bloqueo, la ventana de observación, las cuentas excluidas y un contacto de emergencia. El ritmo no se «adivina»: se acuerda. El resultado pedagógico relevante no es cuántas credenciales se prueban, sino si la organización previene, detecta y responde al patrón sin afectar cuentas críticas.
Un foothold bien documentado responde cuatro preguntas: qué identidad o proceso se controla, en qué activo, con qué privilegios y durante cuánto tiempo. También conserva el instante, origen, técnica ATT&CK y evidencia defensiva. No exige persistencia automática; de hecho, instalarla sin que esté dentro del alcance amplía innecesariamente el impacto. El primer acceso es una evidencia intermedia para evaluar controles, no una licencia para continuar sin límites.
T1133): acceso vía servicios remotos expuestos (RDP, VPN, Citrix). Característica: no requiere malware, solo credenciales.T1190): explotar una vulnerabilidad en un servicio accesible. Característica: entrada directa sin interacción del usuario.T1078): usar credenciales legítimas obtenidas. Característica: puede mezclarse con actividad normal, pero el origen, dispositivo, horario y patrón siguen siendo detectables.T1189): comprometer al usuario al visitar un sitio. Característica: indirecto y oportunista.nmap, ffuf/gobuster para descubrir superficie; herramientas de la Parte 4 (web) y Parte 5 (explotación).kerbrute, NetExec (nxc) contra el DC del lab.⚠️ Todo se ejecuta contra sistemas de tu propio laboratorio o dentro del alcance autorizado. El password spraying puede bloquear cuentas: en engagements reales, coordínalo con la white cell y respeta las políticas de lockout.
nmap -sV -p- 10.10.10.0/24 en tu lab para localizar servicios expuestos (web, RDP, SMB, VPN).bash
kerbrute userenum -d lab.local --dc 10.10.10.10 users.txt
bash
nxc smb 10.10.10.10 -u users.txt -p 'Oto2026!' --continue-on-success
nxc winrm 10.10.10.20 -u user -p 'Oto2026!'.Valid Accounts es más sigiloso que explotar un servicio.T1190 frente a T1078.Obtén un foothold con sesión C2 en una máquina de tu laboratorio a través de un vector de Initial Access que no sea phishing, documentando la técnica ATT&CK usada. Criterio de aceptación: existe una sesión C2 activa originada por el vector elegido (servicio expuesto o credenciales válidas), presentas el ID ATT&CK correspondiente y explicas cómo evitaste bloqueos/ruido innecesario.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Cuentas bloqueadas masivamente | Spraying demasiado agresivo; una contraseña por ventana de lockout |
| El exploit no funciona | Versión distinta o WAF; confirma versión y ajusta el payload |
| Login válido pero sin acceso remoto | El usuario no tiene WinRM/RDP; prueba otro protocolo o usuario |
| Foothold se pierde al cerrar sesión | Falta persistencia; se añade en post-explotación |
| Detección inmediata | Vector ruidoso; elige credenciales válidas cuando el sigilo importa |
❓ ¿Cuál es el vector más común hoy? No existe un ranking universal: cambia según sector, periodo, fuente de incidentes y taxonomía. La evaluación debe usar inteligencia reciente y relevante para la organización, no asumir que el vector más citado será el aplicable.
❓ ¿El password spraying es detectable? Sí, genera muchos logins fallidos distribuidos; por eso se hace lento y con pocas contraseñas. Aún así, un SOC atento lo detecta.
❓ ¿Por qué preferir credenciales válidas? Porque evita explotar software y puede parecerse al uso esperado. Aun así, genera telemetría de identidad y puede ser muy anómalo por origen, dispositivo, horario, MFA o secuencia de accesos.
T1133, T1190, T1078 y los demás caminos de entrada.Clase 166 — Phishing y entrega de payloads