Parte: 7 — Red Team y operaciones ofensivas · Fuente: Operator Handbook (T. Bryant) / literatura de physical pentesting ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Comprender la dimensión física del Red Team: cómo un atacante entra a un edificio, elude controles de acceso, clona credenciales, coloca dispositivos y usa ingeniería social presencial para lograr un foothold. El alumno aprenderá el proceso, las herramientas y —de forma central— el marco legal y ético estricto que hace posible este trabajo.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Reconocimiento físico | Horarios, accesos, uniformes, badges |
| 2 | Pretexto presencial | Ingeniería social cara a cara |
| 3 | Bypass de accesos | Tailgating, cerraduras, RFID |
| 4 | Clonado de credenciales | Tarjetas RFID/NFC |
| 5 | Dispositivos de implante | Dropbox, HID, keylogger |
| 6 | Marco legal | Autorización, carta de permiso |
| 7 | Puente físico→red | De estar dentro a un foothold |
Una evaluación física no se autoriza solo con una dirección. Las reglas deben identificar edificios y zonas excluidas, horarios, técnicas permitidas, personas que no pueden ser involucradas, tratamiento de fotografías y datos, y respuesta si intervienen guardias o fuerzas públicas. La carta de autorización sirve para verificación de emergencia; no sustituye comunicación, seguros, legislación local ni condiciones de parada.
El reconocimiento se limita a información necesaria para probar controles. Registrar matrículas, rostros o rutinas puede crear datos personales que la organización no necesita. La evidencia debe minimizarse, cifrarse y eliminarse según el plan acordado.
Una tarjeta no es todo el sistema de acceso. Importan enrolamiento, tecnología, lector, controlador, puerta, anti-passback, vigilancia y conducta del personal. La posibilidad de leer o copiar un identificador de una credencial no demuestra por sí sola que una puerta lo aceptará: protocolos modernos pueden usar autenticación criptográfica y el backend puede aplicar estado o segundo factor.
Igualmente, un dispositivo USB que declara ser teclado no obtiene privilegios automáticamente. Intervienen bloqueo de pantalla, control de dispositivos, privilegios de la sesión, allowlisting y EDR. El ejercicio separa capacidad del dispositivo, aceptación por el sistema e impacto autorizado.
El objetivo se valida con marcadores inocuos: alcanzar una zona acordada, presentar una tarjeta de prueba, conectar a una VLAN preparada o fotografiar un token puesto por la white cell. No se fuerza una puerta que pueda dañar mecanismos, no se deja hardware sin inventario y no se recolectan credenciales reales si un sustituto demuestra lo mismo.
Al terminar se contabilizan dispositivos, se retiran implantes de prueba, se revocan credenciales temporales y se informa cualquier debilidad que pueda causar un riesgo inmediato. El hallazgo explica qué capas fallaron y cuáles contuvieron la prueba; «entramos» no es análisis suficiente.
⚠️ Marco legal crítico. El red teaming físico sin autorización escrita es allanamiento y puede acarrear detención. Nunca practiques bypass de accesos, clonado de tarjetas o lockpicking en propiedades que no sean tuyas o sin permiso explícito por escrito. En esta clase practicamos en tu propio entorno (tu tarjeta, tu cerradura, tu lab) y estudiamos el proceso; el resto es teoría.
Prepara un kit de operación física (teórico + práctico en tu entorno): plan de recon, pretexto, un HID que lanza C2 en tu equipo, un dropbox que establece C2 en tu lab y una carta de autorización. Criterio de aceptación: demuestras el HID abriendo una sesión C2 en tu propia máquina y el dropbox estableciendo C2 en tu lab; entregas el plan de recon, el pretexto y la carta de autorización completa. Nada se prueba fuera de tu propiedad.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Sin carta de autorización | Riesgo legal enorme; nunca operes sin ella firmada |
| El clonado RFID no lee | Frecuencia equivocada (125 kHz vs 13.56 MHz); identifica el tipo de tarjeta |
| HID no ejecuta | Layout de teclado distinto; ajusta el mapeo de teclas |
| Dropbox no llama a casa | Egress filtrado; usa un canal permitido (HTTPS por proxy) |
| Pretexto poco creíble | Falta recon; adapta props y discurso al entorno real |
❓ ¿El red teaming físico es legal? Solo con autorización escrita del propietario y dentro de RoE claras. Sin eso, es allanamiento. La carta de autorización es innegociable.
❓ ¿Por qué combinar físico y red? Porque un atacante real no respeta la frontera: un dropbox o un badge clonado puede saltarse todo el perímetro de red. El ejercicio evalúa esa realidad.
❓ ¿Puedo practicar lockpicking? Solo en cerraduras propias y donde sea legal poseer las herramientas. Varían las leyes por país; infórmate antes.
T1200). https://attack.mitre.org/techniques/T1200/ — clasificación del riesgo de añadir dispositivos y sus mitigaciones.