Hacking ético interno: evaluación desde dentro de la red
El 80% de los ataques graves involucran movimiento lateral dentro de la red. Simulamos un atacante que ya ha ganado acceso inicial para evaluar hasta dónde puede llegar en tu infraestructura interna.
¿Qué pasa cuando un atacante entra en tu red?
La mayoría de las empresas invierten en proteger el perímetro, pero una vez dentro, un atacante puede moverse libremente por la red interna, escalar privilegios, acceder a sistemas críticos y exfiltrar datos durante semanas o meses sin ser detectado. El insider threat (empleado malicioso) y el phishing exitoso son los vectores de entrada más comunes. La pregunta es: ¿hasta dónde puede llegar una vez dentro?
Alcance
- Evaluación de Active Directory: enumeración, ACL abuse, Kerberoasting, AS-REP Roasting
- Movimiento lateral: pass-the-hash, pass-the-ticket, NTLM relay
- Escalada de privilegios local y de dominio
- Segmentación de red: VLANs, firewalls internos, micro-segmentación
- Evaluación de credenciales: contraseñas débiles, reutilización, cuentas de servicio
- Protocolos inseguros: SMBv1, NTLMv1, cleartext protocols
- Acceso a datos críticos: shares, bases de datos, backups
- Detección de persistencia: scheduled tasks, registry, servicios
- Metodología PTES + MITRE ATT&CK Enterprise
Metodología
- Enumeración interna: Mapeo completo de la red interna: hosts, servicios, usuarios, grupos y recursos compartidos.
- Análisis de Active Directory: Evaluación exhaustiva del AD con BloodHound para identificar caminos de escalada a Domain Admin.
- Movimiento lateral: Simulación de movimiento lateral entre sistemas usando técnicas reales de atacantes.
- Escalada de privilegios: Escalada desde usuario estándar hasta administrador de dominio por los caminos identificados.
- Informe de impacto: Documentación de la cadena completa de ataque con impacto real, clasificada por MITRE ATT&CK.
Entregables
- Mapa de red interna y Active Directory
- Gráfico de caminos de ataque (BloodHound)
- Informe técnico con cadenas de ataque completas y PoC
- Clasificación de hallazgos por MITRE ATT&CK
- Plan de hardening de Active Directory y red interna
- Re-test incluido
Casos de uso
- Empresas con Active Directory que quieren evaluar su resistencia a ataques internos
- Organizaciones que han sufrido ransomware y quieren entender cómo se propagó
- Empresas con empleados remotos y VPN que quieren evaluar el riesgo de acceso interno
- Organizaciones sujetas a NIS2 o ISO 27001 con requisitos de evaluación interna
- Equipos de IT que quieren validar la segmentación de su red
Preguntas frecuentes
¿Desde qué punto de partida se realiza el hacking ético interno?
Típicamente simulamos un usuario de dominio estándar (el escenario más realista: un empleado comprometido o un atacante con acceso inicial vía phishing). También podemos empezar desde acceso físico a la red (cable de red) o desde una cuenta sin privilegios en el equipo.
¿El test puede afectar a los sistemas en producción?
Coordinamos todas las pruebas con el equipo de IT. Las técnicas más invasivas (como modificar el AD) se realizan solo con autorización explícita y en ventanas acordadas. El objetivo es simular un ataque, no causar daño.
¿Qué es BloodHound y por qué es relevante?
BloodHound es la herramienta estándar del sector para analizar relaciones en Active Directory y encontrar caminos de escalada de privilegios. Los atacantes la usan; nosotros también, para que puedas ver exactamente lo que ellos verían en tu AD.