A 05-01 vam escalar privilegis i a 05-02 vam entendre —de manera controlada— com es manté l'accés en un host. Però el compromís de TechNova no es mesura en una sola màquina. L'host que hem pres (per exemple, el servidor web exposat a la DMZ) sol tenir accés a segments interns que des de la nostra posició d'atacant extern no eren assolibles directament: la xarxa 10.10.10.0/24 amb el servidor intern Linux, el controlador de xarxa, les estacions. El pivoting és la tècnica de fer servir l'host compromès com a trampolí per arribar a aquestes xarxes; el moviment lateral és desplaçar-se d'un host a un altre dins d'elles usant les credencials i accessos obtinguts. Aquí és on un descobriment passa de "van comprometre un servidor web" a "des d'aquest servidor s'assolia tota la xarxa interna" —just el tipus d'impacte que l'informe necessita.

L'enquadrament segueix ferm: tot dins de l'scope autoritzat de TechNova i les RoE. El pivoting és especialment delicat perquè amplia l'abast del compromís a nous sistemes, així que només es toca allò que estigui explícitament dins de l'abast —saltar a una xarxa o a un host no autoritzat, encara que sigui tècnicament possible, és sortir-se del contracte. Com sempre, cada tècnica ofensiva va amb la seva contrapartida defensiva (segmentació, microsegmentació, detecció de trànsit lateral), perquè l'objectiu és que TechNova entengui per què la seva xarxa plana és un risc i com contenir-lo. I no cobrim la cobertura de petjades (05-04): aquí ens centrem a arribar, no a esborrar rastre.

Contingut

  1. Per què pivotar: la xarxa interna rere el foothold
  2. Túnels i redirecció de ports (SSH)
  3. Proxychains i proxy SOCKS dinàmic
  4. Pivoting amb Metasploit (autoroute)
  5. Moviment lateral amb credencials obtingudes
  6. Contrapartida: segmentació i detecció lateral
  7. Errors comuns i consells
  8. Exercicis
  9. Conclusió

  1. Per què pivotar: la xarxa interna rere el foothold

Des de fora, l'atacant només veia la superfície exposada de TechNova: tienda.technova.lab i poc més. Un cop dins del servidor web, la perspectiva canvia per complet: aquest host té una segona pota a la xarxa interna i veu màquines que nosaltres no vèiem. El pivoting aprofita aquesta doble connectivitat.

flowchart LR
    K[Kali<br/>pentester] -->|unic acces| W[Host compromes<br/>web DMZ]
    W -. pivot .-> S[srv intern<br/>10.10.10.20]
    W -. pivot .-> DC[controlador xarxa<br/>10.10.10.10]
    W -. pivot .-> PC[estacions<br/>10.10.10.30+]
    K -. sense acces directe .-x S

Kali només arriba a l'host de la DMZ; la xarxa 10.10.10.0/24 està rere ell. El pivoting converteix aquest host en una passarel·la perquè les nostres eines arribin a la xarxa interna. Primer pas, ja dins: descobrir què hi ha al nou segment (interfícies de l'host, taula de rutes, un escombratge de ports contingut) per saber a què es pot pivotar —sempre dins de l'abast.

  1. Túnels i redirecció de ports (SSH)

SSH és la navalla del pivoting: permet tunelitzar trànsit a través de l'host compromès sense instal·lar res estrany. Tres modes, del més simple al més flexible:

Mode Què fa Quan es fa servir
Local (-L) Un port local teu → un host:port assolible des del pivot Arribar a un servei intern concret
Remot (-R) Un port al pivot → un host:port del teu costat Portar de tornada una connexió (p. ex. el pivot no pot sortir)
Dinàmic (-D) Un proxy SOCKS local que enruta qualsevol destí pel pivot Explorar tota la xarxa interna amb moltes eines

Redirecció local — accedir a un servei intern puntual, per exemple la base de dades MySQL del servidor intern 10.10.10.20:3306, que des de Kali no es veu:

# Des de Kali: obre el port local 3306 i el redirigeix, A TRAVES de l'host pivot
# (10.10.10.5, ja compromes), fins a 10.10.10.20:3306 de la xarxa interna
ssh -L 3306:10.10.10.20:3306 [email protected]

# Ara, en UNA ALTRA terminal de Kali, et connectes a "localhost" i surts pel pivot:
mysql -h 127.0.0.1 -P 3306 -u lectura_lab -p   # arribes al MySQL intern

El -L 3306:10.10.10.20:3306 diu: "allò que arribi al meu port local 3306, envia-ho per la sessió SSH fins a 10.10.10.20:3306". Així assolim un servei intern sense exposar-lo i sense tocar més del compte. Redirecció remota (-R) fa l'invers, útil quan el pivot no pot iniciar connexions cap a nosaltres.

  1. Proxychains i proxy SOCKS dinàmic

Per explorar la xarxa interna amb moltes eines, un únic túnel a un port es queda curt. El túnel dinàmic (-D) munta un proxy SOCKS local que enruta qualsevol destí pel pivot; combinat amb proxychains, fa que eines que no saben de proxies (com nmap) surtin per ell.

# 1) Des de Kali: proxy SOCKS al port 1080, amb sortida pel pivot
ssh -D 1080 [email protected]

# 2) Configurar proxychains per usar aquest SOCKS
#    /etc/proxychains4.conf -> ultima linia:  socks5 127.0.0.1 1080

# 3) Llancar eines A TRAVES del pivot cap a la xarxa interna
#    -sT (TCP connect) i -Pn son obligatoris: SOCKS no tunela SYN crus ni ICMP
proxychains nmap -sT -Pn -p 22,80,445 10.10.10.20

Amb això, un nmap llançat des de Kali arriba a 10.10.10.20 com si estigués dins de la xarxa interna, sortint per l'host pivot. Notes importants: SOCKS només tunela TCP, així que cal usar -sT i -Pn, i convé acotar els escanejos (pocs ports, sense soroll innecessari) —un escombratge massiu per un túnel és lent i molt visible. Escaneja només allò que estigui a l'abast.

  1. Pivoting amb Metasploit (autoroute)

Si el foothold es va obtenir amb Metasploit (Mòdul 4), el framework integra el pivoting mitjançant rutes dins de la sessió Meterpreter: autoroute afegeix la xarxa interna a la taula d'enrutament de Metasploit, de manera que els seus mòduls arriben a aquesta xarxa a través de la sessió existent.

# Amb una sessio Meterpreter a l'host pivot (10.10.10.5):
meterpreter > run autoroute -s 10.10.10.0/24   # enruta la xarxa interna per aquesta sessio

# Tornar a la consola i usar moduls contra la xarxa interna a traves del pivot
msf6 > background
msf6 > use auxiliary/scanner/portscan/tcp
msf6 > set RHOSTS 10.10.10.20
msf6 > set PORTS 22,80,445
msf6 > run    # l'escaneig surt per la sessio del pivot, no directament des de Kali

autoroute -s 10.10.10.0/24 li diu a Metasploit "per arribar a aquesta xarxa, passa per aquesta sessió". A partir d'aquí, escàners i mòduls auxiliars funcionen contra la xarxa interna sense connexió directa. Es pot afegir un socks_proxy perquè eines externes es beneficiïn de la mateixa ruta. Igual que abans: acotat i dins de l'abast.

  1. Moviment lateral amb credencials obtingudes

Pivotar ens dona abast de xarxa; el moviment lateral usa les credencials recollides pel camí (de l'escalada de 05-01, d'abocaments, de configuracions) per autenticar-se en altres hosts del segment. Dues tècniques d'alt nivell, sense receptes ofensives detallades:

  • Pass-the-Hash (PtH): en entorns Windows, certs protocols accepten el hash NTLM de la contrasenya en lloc de la contrasenya en clar. Si a l'escalada vam obtenir el hash d'un compte administratiu, pot autenticar-se en altres hosts que hi confiïn sense conèixer la contrasenya real. És el motor del moviment lateral en dominis Windows.
  • Execució remota autenticada (PsExec / WinRM): amb credencials vàlides (o un hash vàlid), eines legítimes d'administració remota permeten executar comandes en un altre host. És el mateix mecanisme que fan servir els administradors; per això el moviment lateral és difícil de distingir de la feina normal de TI.
# Moviment lateral a alt nivell, dins de l'abast, a traves del pivot:
# validar UNA credencial obtinguda contra un altre host i demostrar acces, sense mes
proxychains crackmapexec smb 10.10.10.31 -u 'svc-admin' -H '<hash_NTLM_obtingut>'
# [+] 10.10.10.31  (Pwn3d!)  -> demostra que la credencial val alli; es documenta i para

La marca (Pwn3d!) demostra que la credencial és vàlida en aquest host: això és l'evidència. No cal desplegar payloads ni prendre la màquina sencera; n'hi ha prou de demostrar l'abast de la reutilització de credencials. La clau metodològica: el moviment lateral en un pentest és demostratiu —es prova que "amb aquesta credencial s'arribava fins aquí" i es documenta la cadena, no es conquereix host per host per esport.

flowchart LR
    A[Credencial/hash<br/>obtingut a 05-01] --> B[Pivot dona abast<br/>a la xarxa interna]
    B --> C[PtH / WinRM<br/>autenticacio en altre host]
    C --> D[Demostrar acces<br/>i documentar cadena]

  1. Contrapartida: segmentació i detecció lateral

El missatge per a TechNova. El pivoting i el moviment lateral prosperen en xarxes planes on, un cop dins, s'arriba a tot. Les defenses ataquen just això:

  • Segmentació de xarxa: separar la DMZ de la xarxa interna amb tallafocs que només permetin els fluxos estrictament necessaris. Si el servidor web no necessita parlar amb les estacions, que no pugui —això talla el pivot d'arrel.
  • Microsegmentació: portar la segmentació al nivell d'host/càrrega de treball, de manera que cada màquina només es comuniqui amb les que ha de. Conté el moviment lateral fins i tot dins d'un mateix segment.
  • Mínim privilegi i model administratiu per nivells (tiering): que un compte administratiu d'una estació no sigui vàlid al controlador de xarxa. Això trenca el pass-the-hash entre nivells.
  • Detecció de trànsit lateral (est-oest): monitorar no només el trànsit que entra/surt (nord-sud) sinó el que va entre hosts interns. Un servidor web escanejant la xarxa interna o autenticant-se contra moltes estacions és un senyal claríssim.
  • Higiene de credencials: LAPS (contrasenyes d'admin local úniques), Credential Guard i rotació redueixen el valor d'un hash robat per saltar a altres hosts.

  1. Errors Comuns i Consells

  • [Ètic] Pivotar a xarxes o hosts fora de l'abast. El pivoting fa tècnicament assolible allò que la segmentació separava; que puguis arribar-hi no significa que puguis tocar-ho. Només allò que l'scope autoritzi —cada nou host ha d'estar dins del contracte.
  • Escombrar la xarxa interna a la bruta pel túnel. Un nmap massiu per SOCKS és lent, molt sorollós i arrisca a saturar el pivot. Acota ports i objectius; usa -sT -Pn.
  • Oblidar -sT/-Pn amb proxychains. SOCKS no tunela SYN crus ni ICMP; sense aquestes opcions l'escaneig falla o menteix. És l'error tècnic més comú.
  • Tractar el moviment lateral com a conquesta. L'objectiu és demostrar l'abast del compromís i documentar la cadena, no prendre cada màquina. Valida l'accés i para.
  • No documentar la cadena de pivot. L'informe necessita el camí complet: "des de X (DMZ), via túnel, es va assolir Y, i amb la credencial Z es va arribar a W". Aquesta cadena és l'impacte.
  • Deixar túnels o rutes oberts en acabar. Tanca les sessions SSH, retira les rutes de Metasploit i anota-ho. Enllaça amb la regla d'or de 05-02: no deixar accessos vius.
  • Consell: dibuixa el mapa de la xarxa interna a mesura que pivotes. Un bon diagrama de la cadena de compromís val més a l'informe que deu captures soltes.

  1. Exercicis

Exercici 1. Has compromès el servidor web de la DMZ de TechNova (10.10.10.5, accessible per SSH) i necessites arribar al MySQL del servidor intern (10.10.10.20:3306), que des de Kali no veus. Escriu la comanda de redirecció que ho permet, explica què fa cada part i per què això demostra una fallada de segmentació. Quin control de xarxa ho hauria impedit?

Exercici 2. Vols escanejar ports concrets de diversos hosts de la xarxa interna 10.10.10.0/24 des de Kali, a través del pivot, amb nmap. Descriu el muntatge amb túnel dinàmic i proxychains, indica les dues opcions de nmap imprescindibles i per què, i una mesura de detecció que TechNova podria fer servir per veure't.

Exercici 3. Durant l'escalada vas obtenir el hash NTLM d'un compte svc-admin. Explica, a alt nivell, en què consisteix el moviment lateral per pass-the-hash, com ho demostraries de manera demostrativa (sense conquerir hosts) i dues contrapartides que trencarien aquesta tècnica a TechNova.

Solucions

Solució 1. Comanda: ssh -L 3306:10.10.10.20:3306 [email protected]. Parts: -L 3306:10.10.10.20:3306 obre a Kali el port local 3306 i redirigeix tot allò que li arribi, a través de la sessió SSH amb el pivot 10.10.10.5, fins a 10.10.10.20:3306 (el MySQL intern); després es connecta amb mysql -h 127.0.0.1 -P 3306. Demostra una fallada de segmentació perquè l'host de la DMZ té connectivitat directa al port de base de dades de la xarxa interna: un compromís a la DMZ arriba a dades internes. Ho hauria impedit un tallafoc de segmentació que no permetés al servidor web parlar amb el 3306 intern (només els fluxos estrictament necessaris), o aïllar la base de dades al seu propi segment.

Solució 2. Muntatge: (1) túnel dinàmic ssh -D 1080 [email protected], que crea un proxy SOCKS a 127.0.0.1:1080 amb sortida pel pivot; (2) configurar proxychains amb socks5 127.0.0.1 1080 a /etc/proxychains4.conf; (3) proxychains nmap -sT -Pn -p 22,80,445 10.10.10.20 (acotant ports i objectius). Opcions imprescindibles: -sT (TCP connect, perquè SOCKS no tunela paquets SYN crus) i -Pn (no fer descobriment ICMP, que tampoc passa per SOCKS); sense elles l'escaneig falla o dona resultats falsos. Detecció: monitoratge de trànsit est-oest —un host de la DMZ escanejant ports de la xarxa interna és un patró anòmal que un IDS intern o el NDR de TechNova haurien d'alertar.

Solució 3. El pass-the-hash aprofita que alguns protocols d'autenticació de Windows accepten el hash NTLM de la contrasenya en lloc de la contrasenya en clar; amb el hash de svc-admin obtingut a l'escalada, un pot autenticar-se en altres hosts que confiïn en aquest compte sense conèixer la seva contrasenya real. Demostració demostrativa: validar la credencial contra un host de l'abast (p. ex. proxychains crackmapexec smb 10.10.10.31 -u svc-admin -H <hash>) i, amb la confirmació d'accés (Pwn3d!), documentar la cadena i parar, sense desplegar payloads ni prendre la màquina. Contrapartides: (a) model administratiu per nivells —que el compte admin d'una estació no sigui vàlid al controlador ni en altres hosts, trencant la reutilització—; (b) LAPS/Credential Guard —contrasenyes d'admin local úniques i protecció de credencials en memòria—, que redueixen el valor del hash robat; complementades amb detecció d'autenticacions laterals anòmales.

Conclusió

Hem mesurat l'abast del compromís més enllà del primer host. El pivoting converteix una màquina compromesa en passarel·la cap a segments interns inaccessibles des de fora —amb túnels SSH (local, remot i dinàmic), proxychains i l'autoroute de Metasploit— i el moviment lateral usa les credencials obtingudes (pass-the-hash, WinRM/PsExec a alt nivell) per demostrar fins on arriba la reutilització d'accessos, sempre de manera demostrativa, documentant la cadena i sense sortir de l'abast autoritzat. La contrapartida va ser constant i és el missatge per a TechNova: segmentació, microsegmentació, tiering administratiu, higiene de credencials i detecció de trànsit lateral —trencar la xarxa plana que fa possible arribar a tot des d'un únic punt.

Amb l'escalada (05-01), la persistència controlada (05-02) i ara l'abast a la xarxa (05-03), l'impacte del compromís està pràcticament mesurat i documentat. Queda una última peça del mòdul, i l'abordarem amb el costat defensiu com a protagonista: què faria un atacant per esborrar el seu rastre i, sobretot, com garanteix el defensor la integritat i la traçabilitat dels seus registres. És 05-04 Cobertura de Petjades i Anti-Forense, on a més recordarem que el pentester professional fa just el contrari: deixa un rastre auditable de tot allò que ha fet.

© Copyright 2026. Tots els drets reservats