El movimiento lateral es desplazarse desde una máquina comprometida hacia otras de la red, acercándose al objetivo. El combustible casi siempre son credenciales robadas en cada salto.
El ciclo típico
- Comprometer una máquina (a menudo de bajo valor).
- Robar credenciales presentes en ella (de usuarios que iniciaron sesión).
- Usar esas credenciales para acceder a la siguiente máquina.
- Repetir, escalando privilegios, hasta el objetivo.
Técnicas de credenciales
| Técnica | Idea |
|---|---|
| Volcado de credenciales | Extraer hashes/tickets de la memoria de un equipo |
| Pass-the-Hash (PtH) | Autenticarse con el hash de la contraseña, sin conocerla en texto |
| Pass-the-Ticket (PtT) | Reutilizar un ticket de Kerberos robado |
Cómo se ejecuta
Reutilizando los mismos canales de administración legítimos: RDP (escritorio remoto), WinRM/PsExec (ejecución remota), WMI. Por eso se camufla con la actividad normal del personal de IT.
Cómo lo detecta el Blue Team
- Inicios de sesión de un usuario en equipos inusuales para él.
- Uso de cuentas administrativas fuera de horario o desde orígenes raros.
- Herramientas de ejecución remota donde no se esperan.
- Mitigaciones: segmentación de red, mínimo privilegio, y limitar dónde pueden iniciar sesión las cuentas privilegiadas (tiering).
Cuando el operador alcanza los datos objetivo, queda el paso final: sacarlos y borrar las huellas. El próximo tema: exfiltración y cobertura de huellas.