<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Threat Hunting on Adrián Lois</title><link>https://adrianlois.com/tags/threat-hunting/</link><description>Recent content in Threat Hunting on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Mon, 05 Aug 2024 20:05:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/threat-hunting/index.xml" rel="self" type="application/rss+xml"/><item><title>Análisis y detección de Hoaxshell: ¿una shell indetectable?</title><link>https://adrianlois.com/posts/analisis-deteccion-hoaxshell-shell-indetectable/</link><pubDate>Wed, 31 Aug 2022 08:08:00 +0000</pubDate><guid>https://adrianlois.com/posts/analisis-deteccion-hoaxshell-shell-indetectable/</guid><description>&lt;p&gt;&lt;a href="https://github.com/t3l3machus/hoaxshell" target="_blank" rel="noopener"&gt;Hoaxshell&lt;/a&gt; proporciona de forma client-side una shell inversa que por el momento Microsoft Defender y posiblemente otros motores de AVs no están detectando ya que se basa únicamente en el tráfico http y https, según nos comenta su desarrollador. Aunque más adelante veremos como esto puede ser detectado a nivel de eventos de Windows y no por eventos producidos en la red.&lt;/p&gt;
&lt;h2 id="hoaxshell-obteniendo-una-shell-remota"&gt;
 Hoaxshell: obteniendo una shell remota
 &lt;a class="heading-link" href="#hoaxshell-obteniendo-una-shell-remota"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;Nos descargamos el repositorio e instalamos el requirements.txt de python.&lt;/p&gt;</description></item><item><title>Apache Log4j: vulnerabilidades de Log4Shell</title><link>https://adrianlois.com/posts/apache-log4j-vulnerabilidades-log4shell/</link><pubDate>Thu, 23 Dec 2021 23:08:00 +0000</pubDate><guid>https://adrianlois.com/posts/apache-log4j-vulnerabilidades-log4shell/</guid><description>&lt;p&gt;No suelo realizar publicaciones de este tipo pero considero este caso como una excepción.&lt;/p&gt;
&lt;p&gt;&amp;ldquo;Log4j&amp;rdquo; o &amp;ldquo;Log4Shell&amp;rdquo; se han convertido en &lt;em&gt;trending topic&lt;/em&gt; no solo en las comunidades de Ciberseguridad sino también en los entornos tecnológicos en general.&lt;/p&gt;
&lt;p&gt;Si hablásemos de un &amp;ldquo;&lt;em&gt;Top Vulnerabilidades 2021&lt;/em&gt;&amp;rdquo; está claro que se lo llevarían las asociadas a Apache Log4j, el revuelo de esto no está tanto por el número de vulnerabilidades publicadas y su gravedad, sino por el &lt;strong&gt;impacto de afectación&lt;/strong&gt; que está teniendo &lt;strong&gt;en una enorme cantidad de productos y servicios&lt;/strong&gt;. El mayor problema es identificar las aplicaciones que lo usan, en muchos casos las empresas carecen de un inventario actualizado de las aplicaciones que utilizan. El inventario es fundamental en materia seguridad.&lt;/p&gt;</description></item><item><title>Detectar, alertar y bloquear fuerza bruta a RDP</title><link>https://adrianlois.com/posts/detectar-alertar-bloquear-fuerza-bruta-rdp/</link><pubDate>Tue, 16 Nov 2021 21:10:00 +0000</pubDate><guid>https://adrianlois.com/posts/detectar-alertar-bloquear-fuerza-bruta-rdp/</guid><description>&lt;p&gt;Antes de nada comentar que es una muy mala práctica y está totalmente desaconsejado publicar hacia internet servicios de escritorio remoto. RDP es de los servicios más comprometidos por atacantes externos, con más intentos de ataques y que facilitan un vector de entrada directo a la red de una empresa si el acceso se configura de esta forma.&lt;/p&gt;
&lt;p&gt;En el caso de tener que publicar RDP a internet -sin una VPN o una conexión intermedia hacia un equipo bastión- aunque sea de una manera temporal, hay que hacerlo de la forma &amp;ldquo;más segura&amp;rdquo; posible.&lt;/p&gt;</description></item><item><title>Active Directory: auditar cambios en cuentas de usuario (ID de eventos)</title><link>https://adrianlois.com/posts/active-directory-auditar-cambios-en-cuentas-de-usuario-id-de-eventos/</link><pubDate>Sun, 09 Feb 2020 10:19:00 +0000</pubDate><guid>https://adrianlois.com/posts/active-directory-auditar-cambios-en-cuentas-de-usuario-id-de-eventos/</guid><description>&lt;p&gt;Para poder auditar la creación y cambios de cuentas de usuarios de Active Directory debemos establecer esta política a nivel de dominio en la plantilla &lt;code&gt;Default Domain Controllers Policy&lt;/code&gt; situada en &lt;em&gt;Objetos de directiva de grupo&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;La editamos y configuramos:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#e6edf3;background-color:#0d1117;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Configuración del equipo &amp;gt; Directivas &amp;gt; Configuración de Windows &amp;gt; Configuración de seguridad &amp;gt; Directivas locales &amp;gt; Directiva de auditoría
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Habilitamos &lt;em&gt;&lt;strong&gt;&amp;ldquo;Auditar la administración de cuentas&amp;rdquo;&lt;/strong&gt;&lt;/em&gt; en intentos &lt;code&gt;Correcto&lt;/code&gt; y &lt;code&gt;Error&lt;/code&gt;.&lt;/p&gt;</description></item><item><title>Auditar inicios de sesión erróneos (ID 4625) y notificar vía email</title><link>https://adrianlois.com/posts/auditar-inicios-sesion-erroneos-id-4625-email/</link><pubDate>Sat, 18 Jan 2020 09:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/auditar-inicios-sesion-erroneos-id-4625-email/</guid><description>&lt;p&gt;Una forma de auditar los errores de accesos de inicio de sesión o login a un sistema Windows ya sean accesos físicos, en remoto mediante RDP, recursos compartidos CIFS o llamadas a procedimientos remotos RPC como pueden ser el acceso a consolas msc de equipos remotos. Se considerarán inicios de sesión en una máquina Windows.&lt;/p&gt;
&lt;p&gt;Este artículo se centrará en la auditoría de todos los accesos erróneos de login a un sistema pero en especial irá enfocado a los intentos de inicios de sesión RDP desde equipos remotos y la notificación de este evento vía un mensaje de correo electrónico de forma automática.&lt;/p&gt;</description></item><item><title>Log del firewall de Windows en tiempo real (pfirewall.log)</title><link>https://adrianlois.com/posts/log-firewall-windows-tiempo-real-pfirewall-log/</link><pubDate>Sun, 11 Mar 2018 19:49:00 +0000</pubDate><guid>https://adrianlois.com/posts/log-firewall-windows-tiempo-real-pfirewall-log/</guid><description>&lt;p&gt;Para poder ver el log del firewall de Windows en tiempo real primero tendremos que habilitar la creación y almacenamiento del log.&lt;/p&gt;
&lt;p&gt;Windows le asigna el nombre por defecto &lt;code&gt;pfirewall.log&lt;/code&gt; ubicado en &lt;code&gt;%systemroot%\System32\LogFiles\Firewall\pfirewall.log&lt;/code&gt;.&lt;/p&gt;
&lt;p&gt;Para configurar el log del firewall (firewall.cpl) nos vamos a las propiedades avanzadas de WFAS &lt;em&gt;(Windows Firewall Advanced Security)&lt;/em&gt;, eligiremos el perfil en el que se registrará el log y lo personalizamos, especificando un path en el que se almacenará el registro de log o simplemente dejaremos el que Windows establece por defecto. Opcionalmente podemos registrar los paquetes descartados y/o los paquetes correctos.&lt;/p&gt;</description></item><item><title>WER (Windows Error Reporting): logs de crashes y bloqueos</title><link>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</link><pubDate>Fri, 26 Dec 2014 12:27:00 +0000</pubDate><guid>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</guid><description>&lt;p&gt;En ocasiones ocurren inesperados crashes en aplicaciones o procesos del sistema que provocan a su vez comportamientos anómalos (cuelgues/congelados) en software de terceros.&lt;/p&gt;
&lt;p&gt;Errores habituales del tipo: &amp;ldquo;explorer.exe dejó de responder&amp;rdquo;, &amp;ldquo;iexplorer.exe dejó de funcionar&amp;rdquo;, &amp;ldquo;ocurrió un error inesperado con outlook.exe, dejó de funcionar&amp;rdquo;, etc.&lt;/p&gt;
&lt;p&gt;Para este tipo de casos y poder generar un log en el que podamos analizar por qué dicha aplicación se quedó bloqueada, es necesario &lt;strong&gt;habilitar el servicio Windows Error Reporting (WER)&lt;/strong&gt; en los servicios de Windows, por defecto suele estar habilitado.&lt;/p&gt;</description></item><item><title>Escanear conexiones TCP/UDP de procesos del sistema</title><link>https://adrianlois.com/posts/escanear-conexiones-tcpudp-de-procesos-del-sistema/</link><pubDate>Sat, 25 Feb 2012 08:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/escanear-conexiones-tcpudp-de-procesos-del-sistema/</guid><description>&lt;p&gt;Para poder evitar ataques que consisten en el uso de puertos TCP o UDP para obtener información confidencial o simplemente para controlar la PC a través de algún malware de monitorización (como puede ser un troyano).&lt;/p&gt;
&lt;p&gt;&lt;a href="http://sourceforge.net/projects/closethedoor/" target="_blank" rel="noopener"&gt;CloseTheDoor&lt;/a&gt; es una herramienta gratuita y OpenSource que nos muestra todos los puertos TCP y UDP abiertos del sistema, así como los procesos y aplicaciones que están conectados a ellos.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="escanear-conexiones-tcpudp-de-procesos-del-sistema_01.png" alt="Figura 1: Escaneando puertos con CloseTheDoor ."&gt;&lt;/p&gt;</description></item></channel></rss>