Parte: 7 — Red Team y operaciones ofensivas · Fuente: MITRE ATT&CK Initial Access (TA0001) / RTFM v2 ⏱️ Duración estimada: 100 min · Nivel: Avanzado
Cubrir el abanico de técnicas de acceso inicial más allá del phishing: servicios expuestos, credenciales válidas, abuso de aplicaciones de cara a internet, drive-by y supply chain. El alumno aprenderá a elegir el vector según el objetivo y a establecer el primer punto de apoyo (foothold) de forma sigilosa en su laboratorio.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | External Remote Services (T1133) |
VPN/RDP expuestos, vector muy común |
| 2 | Exploit Public-Facing App (T1190) |
Webs y APIs vulnerables |
| 3 | Valid Accounts (T1078) |
Credenciales filtradas/débiles |
| 4 | Password spraying | Un password contra muchos usuarios |
| 5 | Drive-by y supply chain | Vectores indirectos |
| 6 | Establecer foothold | Del acceso a la sesión C2 |
| 7 | Sigilo del primer paso | No quemar la operación al entrar |
T1133): acceso vía servicios remotos expuestos (RDP, VPN, Citrix). Característica: no requiere malware, solo credenciales.T1190): explotar una vulnerabilidad en un servicio accesible. Característica: entrada directa sin interacción del usuario.T1078): usar credenciales legítimas obtenidas. Característica: muy sigiloso, "parece" un login normal.T1189): comprometer al usuario al visitar un sitio. Característica: indirecto y oportunista.nmap, ffuf/gobuster para descubrir superficie; herramientas de la Parte 4 (web) y Parte 5 (explotación).kerbrute, NetExec (nxc) contra el DC del lab.⚠️ Todo se ejecuta contra sistemas de tu propio laboratorio o dentro del alcance autorizado. El password spraying puede bloquear cuentas: en engagements reales, coordínalo con la white cell y respeta las políticas de lockout.
nmap -sV -p- 10.10.10.0/24 en tu lab para localizar servicios expuestos (web, RDP, SMB, VPN).bash
kerbrute userenum -d lab.local --dc 10.10.10.10 users.txt
bash
nxc smb 10.10.10.10 -u users.txt -p 'Oto2026!' --continue-on-success
nxc winrm 10.10.10.20 -u user -p 'Oto2026!'.Valid Accounts es más sigiloso que explotar un servicio.T1190 frente a T1078.Obtén un foothold con sesión C2 en una máquina de tu laboratorio a través de un vector de Initial Access que no sea phishing, documentando la técnica ATT&CK usada. Criterio de aceptación: existe una sesión C2 activa originada por el vector elegido (servicio expuesto o credenciales válidas), presentas el ID ATT&CK correspondiente y explicas cómo evitaste bloqueos/ruido innecesario.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Cuentas bloqueadas masivamente | Spraying demasiado agresivo; una contraseña por ventana de lockout |
| El exploit no funciona | Versión distinta o WAF; confirma versión y ajusta el payload |
| Login válido pero sin acceso remoto | El usuario no tiene WinRM/RDP; prueba otro protocolo o usuario |
| Foothold se pierde al cerrar sesión | Falta persistencia; se añade en post-explotación |
| Detección inmediata | Vector ruidoso; elige credenciales válidas cuando el sigilo importa |
❓ ¿Cuál es el vector más común hoy? Servicios remotos expuestos con credenciales válidas (a menudo filtradas) y explotación de aplicaciones públicas sin parchear compiten con el phishing por el primer puesto.
❓ ¿El password spraying es detectable? Sí, genera muchos logins fallidos distribuidos; por eso se hace lento y con pocas contraseñas. Aún así, un SOC atento lo detecta.
❓ ¿Por qué preferir credenciales válidas? Porque un login legítimo genera poca telemetría anómala frente a un exploit ruidoso; es el vector más "limpio" para el foothold.
Clase 166 — Phishing y entrega de payloads