<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Movimiento Lateral on Adrián Lois</title><link>https://adrianlois.com/tags/movimiento-lateral/</link><description>Recent content in Movimiento Lateral on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Mon, 16 Sep 2024 13:03:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/movimiento-lateral/index.xml" rel="self" type="application/rss+xml"/><item><title>KrbRelayUp PrivEsc: escalada de privilegios en AD y mitigación</title><link>https://adrianlois.com/posts/krbrelayup-privesc-active-directory-mitigacion/</link><pubDate>Wed, 11 May 2022 21:40:00 +0000</pubDate><guid>https://adrianlois.com/posts/krbrelayup-privesc-active-directory-mitigacion/</guid><description>&lt;p&gt;&lt;a href="https://github.com/Dec0ne/KrbRelayUp" target="_blank" rel="noopener"&gt;&lt;strong&gt;KrbRelayUp&lt;/strong&gt;&lt;/a&gt; es una herramienta que nos permite en una post-explotación la escalada de privilegios locales en máquinas unidas a un dominio Active Directory y persistencia para realizar este privesc en cualquier máquina del dominio a través de movimientos laterales hasta llegar a la máquina objetivo, de ahí su criticidad y riesgo alto.&lt;/p&gt;
&lt;p&gt;No se trata de una vulnerabilidad en sí con un CVE asignado, sino del aprovechamiento de un &lt;strong&gt;fallo de configuración por defecto de Windows por parte de los controladores de dominio&lt;/strong&gt;.&lt;/p&gt;</description></item><item><title>Microsoft LAPS: evitar movimientos laterales en Active Directory</title><link>https://adrianlois.com/posts/microsoft-laps-evitar-movimientos-laterales-active-directory/</link><pubDate>Tue, 11 Jan 2022 13:09:00 +0000</pubDate><guid>https://adrianlois.com/posts/microsoft-laps-evitar-movimientos-laterales-active-directory/</guid><description>&lt;p&gt;&lt;a href="https://docs.microsoft.com/es-es/defender-for-identity/cas-isp-laps" target="_blank" rel="noopener"&gt;Microsoft LAPS&lt;/a&gt; (Local Administrator Password Solution) se trata de una herramienta de Microsoft que pone solución a la gestión de contraseñas administrador local de los equipos unidos a un dominio.&lt;/p&gt;
&lt;h2 id="entendiendo-el-riesgo-de-seguridad-y-escenarios-comunes-en-las-organizaciones"&gt;
 Entendiendo el riesgo de seguridad y escenarios comunes en las organizaciones
 &lt;a class="heading-link" href="#entendiendo-el-riesgo-de-seguridad-y-escenarios-comunes-en-las-organizaciones"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;En la mayoría de compañías es una práctica común establecer la misma contraseña para la cuenta del administrador local en todos los equipos que forman parte de un dominio, &lt;strong&gt;principio de localidad&lt;/strong&gt; entre máquinas, ya puedan ser clientes o servidores (exceptuando los Domain Controller que por defecto carecen de una cuenta de administrador local).&lt;/p&gt;</description></item><item><title>Restringir el inicio de sesión RDP a Administradores y usuarios específicos (hardening)</title><link>https://adrianlois.com/posts/restringir-inicio-sesion-rdp-administradores-usuarios-hardening/</link><pubDate>Thu, 03 Sep 2020 16:02:00 +0000</pubDate><guid>https://adrianlois.com/posts/restringir-inicio-sesion-rdp-administradores-usuarios-hardening/</guid><description>&lt;p&gt;Por defecto para poder usar los &lt;em&gt;&lt;strong&gt;Servicios de escritorio remoto&lt;/strong&gt;&lt;/em&gt; &lt;a href="https://support.microsoft.com/en-us/help/186607/understanding-the-remote-desktop-protocol-rdp" target="_blank" rel="noopener"&gt;RDP Remote Desktop Protocol&lt;/a&gt; necesitamos un usuario, ya sea local en la máquina remota o de dominio, que tenga permisos para poder conectarse. Para ello dicho usuario debe ser miembro del grupo &lt;em&gt;&lt;strong&gt;Administradores locales&lt;/strong&gt;&lt;/em&gt; o bien del grupo &lt;em&gt;&lt;strong&gt;Usuarios de escritorio remoto&lt;/strong&gt;&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;Agregar o quitar usuarios o grupos a través de las Propiedades del sistema (sysdm.cpl) sería lo mismo que hacerlo a través del propio grupo local &amp;ldquo;Usuarios de escritorio remoto&amp;rdquo; que podemos encontrar en la consola lusrmgr.msc.&lt;/p&gt;</description></item><item><title>Post-explotación: movimiento lateral con Pass-the-Hash (PtH)</title><link>https://adrianlois.com/posts/post-explotacion-movimiento-lateral-pass-the-hash-pth/</link><pubDate>Thu, 19 Mar 2020 11:25:00 +0000</pubDate><guid>https://adrianlois.com/posts/post-explotacion-movimiento-lateral-pass-the-hash-pth/</guid><description>&lt;p&gt;En las fases de explotación de un pentest interno y dando continuidad al artículo de &lt;a href="https://www.zonasystem.com/2020/03/explotacion-local-escalada-de-privilegios-de-0-a-system-con-metasploit.html" target="_blank" rel="noopener"&gt;Explotación local: Escalada de privilegios de 0 a SYSTEM con Metasploit&lt;/a&gt;. Hoy quiero comentar diversas técnicas que se pueden emplear para realizar movimiento lateral o también conocido como Pass the hash (PtH).&lt;/p&gt;
&lt;h3 id="qué-es-un-movimiento-lateral-usando-técnicas-pass-the-hash"&gt;
 ¿Qué es un movimiento lateral usando técnicas Pass the hash?
 &lt;a class="heading-link" href="#qu%c3%a9-es-un-movimiento-lateral-usando-t%c3%a9cnicas-pass-the-hash"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h3&gt;
&lt;p&gt;Movimiento lateral (pivoting) usando &lt;a href="https://en.wikipedia.org/wiki/Pass_the_hash" target="_blank" rel="noopener"&gt;Pass the hash&lt;/a&gt; es una de las técnicas empleadas para pivotar de una máquina a otra. Una vez que se ha comprometido una máquina, hemos &lt;a href="https://www.zonasystem.com/2020/03/explotacion-local-escalada-de-privilegios-de-0-a-system-con-metasploit.html" target="_blank" rel="noopener"&gt;escalado privilegios&lt;/a&gt; y conseguimos realizar un volcado de hashes. Podemos utilizar estos hashes para autenticarse en otra máquina que tenga las mismas credenciales que la máquina origen.&lt;/p&gt;</description></item><item><title>WMIC en equipos remotos: Windows Management Instrumentation</title><link>https://adrianlois.com/posts/ejecutar-wmic-equipos-remotos-windows-management-instrumentation/</link><pubDate>Tue, 15 Jan 2019 20:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/ejecutar-wmic-equipos-remotos-windows-management-instrumentation/</guid><description>&lt;p&gt;Si nos surgen problemas para la ejecución de sentencias &lt;a href="https://ss64.com/nt/wmic.html" target="_blank" rel="noopener"&gt;WMIC&lt;/a&gt; en máquinas o nodos remotos, mostraré los errores más comunes y como solucionarlos.&lt;/p&gt;
&lt;p&gt;Un error puede ser que no estén habilitadas las llamadas a procedimientos remotos (RPC).&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#e6edf3;background-color:#0d1117;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Error:
&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Descripción = El servidor RPC no está disponible.
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="ejecutar-wmic-equipos-remotos-windows-management-instrumentation_01.png" alt="Error - &amp;ldquo;El servidor RPC no está disponible&amp;rdquo; (wmic)"&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Figura 1: Error - &amp;ldquo;El servidor RPC no está disponible&amp;rdquo; (wmic).&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Otro error común podría ser la falta de permisos para ejecutar WMIC en nodos remotos.&lt;/p&gt;</description></item><item><title>Permitir ejecuciones remotas con cualquier usuario en C$ (LocalAccountTokenFilterPolicy)</title><link>https://adrianlois.com/posts/permitir-ejecuciones-remotas-recurso-compartido-c-localaccounttokenfilterpolicy/</link><pubDate>Sat, 25 Jun 2016 11:33:00 +0000</pubDate><guid>https://adrianlois.com/posts/permitir-ejecuciones-remotas-recurso-compartido-c-localaccounttokenfilterpolicy/</guid><description>&lt;p&gt;En Windows existen ciertos recursos compartidos establecidos por defecto con intenciones administrativas. Entre ellos está el conocido C$ (C dolar, el símbolo &amp;ldquo;$&amp;rdquo; indica que se trata de un recurso que el sistema mantiene &amp;ldquo;oculto&amp;rdquo;), que seguramente muchos usaríamos para poder conectarnos al equipo remoto de una red de forma subyacente al usuario de ese equipo, básicamente tener acceso a su disco del sistema C: (letra de unidad asignada por defecto en sistemas Windows).&lt;/p&gt;</description></item></channel></rss>