Parte: 8 — Blue Team, detección y SOC · Fuente: Blue Team Handbook — Don Murdoch · MITRE ATT&CK (Lateral Movement) ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Detectar cómo un atacante se desplaza de un host comprometido a otros dentro de la red: PsExec/servicios remotos, WMI, WinRM, RDP, Pass-the-Hash y abuso de credenciales. Aprenderás qué huellas dejan estas técnicas en Event Logs, Sysmon y telemetría de red, y cómo distinguirlas de la administración legítima.
⚠️ Ética: las técnicas ofensivas descritas se ejecutan únicamente para generar telemetría de detección en tu laboratorio propio y aislado, o con autorización explícita. El objetivo de la clase es defensivo.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Táctica Lateral Movement (ATT&CK) | Marco de referencia |
| 2 | PsExec y servicios remotos | Técnica clásica y muy usada |
| 3 | WMI y WinRM | Ejecución remota "living off the land" |
| 4 | RDP y logon type 10 | Movimiento interactivo |
| 5 | Pass-the-Hash / Overpass-the-Hash | Reutilización de credenciales |
| 6 | SMB, shares admin y admin$ | Vías de propagación |
| 7 | Logon patterns y grafos de acceso | Detectar rutas anómalas |
| 8 | Baseline de administración legítima | Reducir falsos positivos |
wmic/Win32_Process. Característica: proceso hijo de WmiPrvSE.exe, poco ruido de servicio.wsmprovhost.exe.En laboratorio aislado con un dominio de pruebas:
wmic, PowerShell Remoting; y, con fines de laboratorio, utilidades como Mimikatz/CrackMapExec para simular PtH.Ejecuta las técnicas ofensivas solo contra tus propias máquinas y con conocimiento pleno.
\\B\ADMIN$.wmic /node:B process call create "cmd /c whoami" y localiza el proceso hijo de WmiPrvSE.exe en Sysmon Event 1.Invoke-Command -ComputerName B observa procesos bajo wsmprovhost.exe.Genera y detecta al menos tres técnicas de movimiento lateral distintas en tu dominio de laboratorio, entregando por cada una la telemetría, la detección y la técnica ATT&CK. Criterio de aceptación: cada detección dispara con la técnica correspondiente y no con la administración legítima de tu baseline; distingues correctamente PsExec de WMI de WinRM por sus artefactos característicos.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Falsos positivos con admins de TI | Sin baseline de administración; excluye cuentas/hosts legítimos |
| No detectas WMI/WinRM | Faltan Sysmon y auditoría de proceso; habilítalos en todos los hosts |
| PtH invisible | No correlacionas NTLM vs Kerberos; añade lógica de logon anómalo |
| Solo miras un host | El movimiento lateral es multi-host; correlaciona en el SIEM |
| Ruido de escáneres internos | Herramientas de inventario parecen laterales; añádelas a allowlist |
❓ ¿Cómo separo un admin legítimo de un atacante? Con baseline y contexto: quién administra qué, desde dónde y cuándo. Un logon administrativo de una workstation a otra fuera de horario, sin ticket de cambio, es sospechoso aunque use credenciales válidas.
❓ ¿Es suficiente el endpoint para detectar movimiento lateral? Ayuda mucho (Sysmon, logon events), pero correlacionar con la red (SMB, conexiones entre hosts) da la imagen completa y detecta lo que un host silenciado ocultaría.
❓ ¿Detecto Pass-the-Hash directamente? No hay un "evento PtH", pero su firma es un patrón: logon NTLM tipo 3 con credenciales explícitas (4648) en contextos donde se esperaría Kerberos. Se detecta por anomalía.
Clase 191 — Análisis de logs de red y proxy