Saltar al contenido
cd ..
RUTA PRORED TEAM OPS

Movimiento lateral

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

El movimiento lateral es desplazarse desde una máquina comprometida hacia otras de la red, acercándose al objetivo. El combustible casi siempre son credenciales robadas en cada salto.

El ciclo típico

  1. Comprometer una máquina (a menudo de bajo valor).
  2. Robar credenciales presentes en ella (de usuarios que iniciaron sesión).
  3. Usar esas credenciales para acceder a la siguiente máquina.
  4. Repetir, escalando privilegios, hasta el objetivo.

Técnicas de credenciales

TécnicaIdea
Volcado de credencialesExtraer hashes/tickets de la memoria de un equipo
Pass-the-Hash (PtH)Autenticarse con el hash de la contraseña, sin conocerla en texto
Pass-the-Ticket (PtT)Reutilizar un ticket de Kerberos robado

Cómo se ejecuta

Reutilizando los mismos canales de administración legítimos: RDP (escritorio remoto), WinRM/PsExec (ejecución remota), WMI. Por eso se camufla con la actividad normal del personal de IT.

Cómo lo detecta el Blue Team

  • Inicios de sesión de un usuario en equipos inusuales para él.
  • Uso de cuentas administrativas fuera de horario o desde orígenes raros.
  • Herramientas de ejecución remota donde no se esperan.
  • Mitigaciones: segmentación de red, mínimo privilegio, y limitar dónde pueden iniciar sesión las cuentas privilegiadas (tiering).

Cuando el operador alcanza los datos objetivo, queda el paso final: sacarlos y borrar las huellas. El próximo tema: exfiltración y cobertura de huellas.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT