Hacking ético interno: evaluación desde dentro de la red
El 80% de los ataques graves involucran movimiento lateral dentro de la red. Simulamos un atacante que ya ha ganado acceso inicial para evaluar hasta dónde puede llegar en tu infraestructura interna.
¿Qué pasa cuando un atacante entra en tu red?
La mayoría de las empresas invierten en proteger el perímetro, pero una vez dentro, un atacante puede moverse libremente por la red interna, escalar privilegios, acceder a sistemas críticos y exfiltrar datos durante semanas o meses sin ser detectado. El insider threat (empleado malicioso) y el phishing exitoso son los vectores de entrada más comunes. La pregunta es: ¿hasta dónde puede llegar una vez dentro?
Alcance
- Evaluación de Active Directory: enumeración, ACL abuse, Kerberoasting, AS-REP Roasting
- Movimiento lateral: pass-the-hash, pass-the-ticket, NTLM relay
- Escalada de privilegios local y de dominio
- Segmentación de red: VLANs, firewalls internos, micro-segmentación
- Evaluación de credenciales: contraseñas débiles, reutilización, cuentas de servicio
- Protocolos inseguros: SMBv1, NTLMv1, cleartext protocols
- Acceso a datos críticos: shares, bases de datos, backups
- Detección de persistencia: scheduled tasks, registry, servicios
- Metodología PTES + MITRE ATT&CK Enterprise
Metodología
- Enumeración interna: Mapeo completo de la red interna: hosts, servicios, usuarios, grupos y recursos compartidos.
- Análisis de Active Directory: Evaluación exhaustiva del AD con BloodHound para identificar caminos de escalada a Domain Admin.
- Movimiento lateral: Simulación de movimiento lateral entre sistemas usando técnicas reales de atacantes.
- Escalada de privilegios: Escalada desde usuario estándar hasta administrador de dominio por los caminos identificados.
- Informe de impacto: Documentación de la cadena completa de ataque con impacto real, clasificada por MITRE ATT&CK.
Entregables
- Mapa de red interna y Active Directory
- Gráfico de caminos de ataque (BloodHound)
- Informe técnico con cadenas de ataque completas y PoC
- Clasificación de hallazgos por MITRE ATT&CK
- Plan de hardening de Active Directory y red interna
- Re-test incluido
Casos de uso
- Empresas con Active Directory que quieren evaluar su resistencia a ataques internos
- Organizaciones que han sufrido ransomware y quieren entender cómo se propagó
- Empresas con empleados remotos y VPN que quieren evaluar el riesgo de acceso interno
- Organizaciones sujetas a NIS2 o ISO 27001 con requisitos de evaluación interna
- Equipos de IT que quieren validar la segmentación de su red
Patrones de hallazgos habituales en Active Directory
De cuenta de dominio estándar a Domain Admin en una tarde
Partiendo de un usuario de dominio sin privilegios especiales, el análisis con BloodHound reveló una cadena de tres saltos: el usuario pertenecía a un grupo con permiso GenericAll sobre otro objeto, ese objeto tenía una sesión activa de un administrador de una unidad de negocio, y ese administrador formaba parte del grupo de administradores de dominio. Sin explotar ninguna vulnerabilidad de software, la cadena de abuso de permisos (ACL abuse) llevó de usuario estándar a Domain Admin en menos de una tarde de trabajo.
Cuenta de servicio Kerberoasteable, sin rotar desde su creación
La enumeración de tickets Kerberos de cuentas de servicio (Kerberoasting) permitió extraer el hash de una cuenta con SPN configurado y contraseña débil, nunca rotada desde su creación varios años atrás. Esa misma cuenta tenía permisos de escritura sobre un recurso compartido con backups de bases de datos — acceso a datos críticos sin necesidad de movimiento lateral adicional.
Preguntas frecuentes
¿Desde qué punto de partida se realiza el hacking ético interno?
Típicamente simulamos un usuario de dominio estándar (el escenario más realista: un empleado comprometido o un atacante con acceso inicial vía phishing). También podemos empezar desde acceso físico a la red (cable de red) o desde una cuenta sin privilegios en el equipo.
¿El test puede afectar a los sistemas en producción?
Coordinamos todas las pruebas con el equipo de IT. Las técnicas más invasivas (como modificar el AD) se realizan solo con autorización explícita y en ventanas acordadas. El objetivo es simular un ataque, no causar daño.
¿Qué es BloodHound y por qué es relevante?
BloodHound es la herramienta estándar del sector para analizar relaciones en Active Directory y encontrar caminos de escalada de privilegios. Los atacantes la usan; nosotros también, para que puedas ver exactamente lo que ellos verían en tu AD.