Post-Explotación y Escalada de Privilegios
Qué es la Post-Explotación
La post-explotación es la fase que sigue a ganar acceso inicial, y su objetivo es responder a una pregunta crítica: ¿qué tan lejos podría llegar un atacante desde aquí? Un acceso inicial con bajos privilegios puede parecer poco grave, pero si desde él se puede escalar a administrador, pivotar a otros sistemas o acceder a datos sensibles, el impacto real es mucho mayor. La post-explotación mide ese impacto.
Esta fase se realiza siempre dentro del scope y de forma responsable. El objetivo es demostrar el alcance potencial del compromiso, no causar daño ni mantener acceso indefinido. Cada acción se documenta y, cuando corresponde, se revierte. En este curso tratamos la post-explotación de forma conceptual: entender los principios es más valioso a largo plazo que memorizar comandos específicos.
Comprender la post-explotación también ayuda a defenderse. Saber cómo un atacante escalaría privilegios o se movería lateralmente permite al cliente diseñar defensas en profundidad que detengan al adversario incluso después de un compromiso inicial.
Marco ético: la persistencia y el movimiento lateral se demuestran de forma controlada y reversible, siempre dentro del alcance. Todo mecanismo instalado se elimina al finalizar.
Reconocimiento Local
Tras obtener acceso a un sistema, el primer paso es entender dónde estás. El reconocimiento local consiste en identificar el usuario actual y sus privilegios, el sistema operativo y su versión, los procesos en ejecución, las conexiones de red, los usuarios del sistema y las tareas programadas. Este mapa interno revela tanto oportunidades de escalada como rutas hacia otros sistemas.
En Linux, esto implica revisar quién eres, a qué grupos perteneces, qué binarios con permisos especiales existen y cómo está configurado el sistema. Herramientas de enumeración como LinPEAS y WinPEAS automatizan gran parte de este reconocimiento, señalando vectores potenciales de escalada de forma estructurada. Todos los comandos que siguen son de enumeración no destructiva: leen el estado del sistema sin modificarlo.
# Linux — reconocimiento local básico (solo lectura)
whoami # usuario actual
id # UID, GID y grupos a los que perteneces
sudo -l # qué comandos puedes ejecutar vía sudo
uname -a # kernel y versión del sistema (¿hay parches faltantes?)
find / -perm -4000 -type f 2>/dev/null # binarios con bit SUID (posibles vectores)
crontab -l # tareas programadas del usuario actual
./linpeas.sh # enumeración automatizada que resalta vectores probables
Cada línea responde una pregunta: whoami e id definen quién eres y tu nivel de privilegio; sudo -l revela permisos delegados mal acotados; uname -a expone el kernel para contrastar contra vulnerabilidades conocidas; el find de SUID lista binarios que corren con privilegios del dueño; crontab -l muestra automatizaciones que podrían ser abusables; y linpeas.sh correlaciona todo eso de forma estructurada.
En Windows el enfoque es equivalente, pero con su propio vocabulario de privilegios, servicios y políticas:
# Windows — reconocimiento local básico (solo lectura)
whoami /priv # privilegios del token actual (SeImpersonate, SeBackup, etc.)
systeminfo # versión, parches (hotfix) y arquitectura del sistema
.\winpeas.exe # enumeración automatizada equivalente a LinPEAS
En entornos de dominio Active Directory se suma BloodHound (con su colector SharpHound), que mapea relaciones entre usuarios, grupos y equipos para visualizar rutas de ataque hacia privilegios altos. El reconocimiento local es la base de todo lo que sigue: sin entender el contexto del sistema comprometido, cualquier intento de escalada o movimiento es a ciegas. Tómate el tiempo de mapear el entorno antes de actuar.
Escalada de Privilegios en Linux
La escalada de privilegios busca pasar de un usuario con permisos limitados a uno con control total, típicamente root. Los vectores comunes en Linux, con su mitigación recomendada, son:
sudomal configurado: reglas que permiten ejecutar comandos privilegiados sin la restricción adecuada. Mitigación: acotarsudoa comandos específicos, evitar comodines yNOPASSWDinnecesarios, auditar/etc/sudoersperiódicamente.- Binarios SUID mal configurados: ejecutables que corren con los privilegios de su dueño (
root) y pueden abusarse. Mitigación: auditar y retirar el bit SUID de binarios que no lo necesitan; consultar GTFOBins para identificar cuáles son abusables. - Cron modificable: tareas programadas que corren como
rootpero cuyos scripts o rutas son escribibles por usuarios sin privilegio. Mitigación: restringir permisos de escritura sobre scripts y directorios referenciados por cron. - Kernel sin parches: versiones con vulnerabilidades públicas de escalada local. Mitigación: mantener el kernel y los paquetes actualizados con un ciclo de parcheo definido.
El proyecto GTFOBins es un recurso clave: cataloga cómo binarios legítimos del sistema pueden abusarse para escalar privilegios cuando están mal configurados. Por ejemplo, ciertos editores o intérpretes, si pueden ejecutarse vía sudo, permiten obtener una shell privilegiada. Entender estos patrones ayuda tanto a demostrar el riesgo en un test como a recomendar las configuraciones a corregir. La defensa de fondo es siempre el principio de mínimo privilegio: como pentester, documentas el vector encontrado y recomiendas la mitigación específica.
Escalada de Privilegios en Windows
En Windows, los vectores de escalada incluyen servicios con permisos débiles, rutas de servicio sin comillas, privilegios de token mal asignados, credenciales en texto plano y políticas de grupo mal configuradas. El ecosistema Windows tiene su propio conjunto de configuraciones incorrectas comunes, cada una con su contramedida:
- Servicios con permisos débiles: si un usuario sin privilegio puede reemplazar el ejecutable de un servicio que corre como
SYSTEM, gana ese nivel. Mitigación: revisar y endurecer las ACL de servicios y de sus binarios. - Rutas de servicio sin comillas (unquoted service paths): rutas con espacios sin entrecomillar que permiten secuestrar la ejecución. Mitigación: entrecomillar correctamente las rutas de todos los servicios.
- Credenciales en texto plano: contraseñas en archivos de configuración, scripts o el registro. Mitigación: eliminar credenciales embebidas, usar un gestor de secretos y cuentas de servicio administradas (gMSA).
- Privilegios de token mal asignados: tokens con
SeImpersonateu otros que habilitan escaladas conocidas. Mitigación: aplicar mínimo privilegio a las cuentas de servicio.
Herramientas como WinPEAS y la enumeración manual identifican estos vectores, y LOLBAS (Living Off the Land Binaries and Scripts) es el catálogo equivalente a GTFOBins para binarios firmados de Windows que pueden abusarse. En entornos de dominio Active Directory, la escalada a menudo se combina con el movimiento lateral: comprometer una cuenta de servicio o abusar de delegaciones puede abrir camino hacia el controlador de dominio, y BloodHound ayuda a visualizar esas rutas. Como en Linux, el conocimiento es bidireccional: te permite demostrar el riesgo y, sobre todo, recomendar endurecer configuraciones, rotar credenciales y aplicar mínimo privilegio en todo el dominio.
Persistencia y Movimiento Lateral
La persistencia es la capacidad de mantener acceso a un sistema a lo largo del tiempo, incluso tras reinicios. En un engagement real, un atacante la buscaría; un pentester ético la demuestra de forma controlada y reversible, eliminando cualquier mecanismo al finalizar. El valor de demostrar persistencia es mostrar al cliente qué tan difícil sería desalojar a un intruso real. Por responsabilidad, en este curso la tratamos solo a nivel conceptual: no se entregan mecanismos funcionales ni técnicas de evasión.
El movimiento lateral es el desplazamiento desde un sistema comprometido hacia otros dentro de la red, expandiendo el alcance del compromiso. Suele apoyarse en credenciales reutilizadas, relaciones de confianza entre sistemas o servicios accesibles internamente que no lo estaban desde fuera. Conceptualmente, demuestra cómo un único punto de entrada puede comprometer toda una red mal segmentada.
Tanto la persistencia como el movimiento lateral se tratan aquí a nivel conceptual y siempre dentro del scope autorizado. El objetivo educativo es entender el riesgo para poder defenderse: segmentación de red, monitoreo de comportamiento anómalo, rotación de credenciales y detección de técnicas conocidas son las contramedidas que recomendarías.
Pivoting y Segmentación
El pivoting es el concepto de usar un sistema comprometido como puente para alcanzar redes o segmentos que no eran accesibles directamente desde el punto de partida. Conceptualmente, el host comprometido se convierte en un punto de apoyo desde el cual se enruta tráfico hacia segmentos internos. Demostrar pivoting evidencia por qué la segmentación de red es una defensa crítica: si todos los segmentos se alcanzan desde cualquier host comprometido, un único punto de entrada expone a toda la organización.
En este curso tratamos el pivoting a nivel conceptual, sin entregar cadenas operativas. Lo importante para el alumno es entender la lógica defensiva: segmentar la red en zonas con controles entre ellas, aplicar mínimo acceso entre segmentos, monitorear el tráfico lateral (este-oeste) y no solo el de entrada/salida (norte-sur), y detectar patrones de reutilización de credenciales entre equipos. Cada una de estas medidas rompe un eslabón de la cadena que un atacante intentaría recorrer.
Como pentester, tu valor está en traducir la demostración conceptual del pivoting en recomendaciones concretas de segmentación y monitoreo que el cliente pueda implementar de inmediato.
Mapeo a MITRE ATT&CK
MITRE ATT&CK es un marco que cataloga tácticas y técnicas reales de adversarios. Mapear cada acción de post-explotación a una técnica ayuda a comunicar el riesgo con vocabulario común y a diseñar detecciones concretas para cada paso. Las tácticas más relevantes de esta fase son:
- Discovery (TA0007): el reconocimiento local — enumerar usuarios, privilegios, servicios y red del host comprometido.
- Privilege Escalation (TA0004): pasar de bajo privilegio a administrador o
rootmediante los vectores descritos. - Persistence (TA0003): mantener el acceso a lo largo del tiempo, incluso tras reinicios.
- Lateral Movement (TA0008): desplazarse hacia otros sistemas de la red.
Documentar el engagement con las técnicas de ATT&CK permite al cliente traducir cada hallazgo en una regla de detección o un control específico, cerrando el ciclo entre ofensiva y defensa.
Mini-Escenario: Cadena de Impacto
Considera esta narrativa conceptual, sin comandos armados: un formulario web vulnerable otorga una shell con un usuario de bajo privilegio (Discovery). Al enumerar el host, ese usuario descubre que puede ejecutar un binario del sistema vía sudo sin la restricción adecuada, lo que le permite obtener una shell como root (Privilege Escalation). Con control total del servidor, encuentra credenciales de servicio almacenadas en un archivo de configuración. Esas credenciales son válidas también en otros equipos de la red por reutilización (Lateral Movement), y desde ahí alcanza un servidor con datos sensibles. La lección: una vulnerabilidad "menor" en un formulario, combinada con configuraciones débiles, puede escalar hasta el compromiso de datos críticos. Cada eslabón de la cadena es un punto donde una mitigación adecuada habría detenido el avance.
Limpieza y Documentación
Una responsabilidad ineludible del pentester ético es dejar los sistemas como los encontró. Antes de cerrar el engagement, recorre esta checklist:
- Limpieza: elimina toda herramienta subida (LinPEAS, WinPEAS, colectores), cuenta creada y cualquier mecanismo de persistencia instalado. Revierte las configuraciones modificadas a su estado original.
- Registro de cambios: mantén una bitácora precisa de cada acción realizada durante la post-explotación, con marca de tiempo, para que la limpieza sea completa y verificable.
- Documentación de la cadena de compromiso: documenta la ruta completa, desde el acceso inicial hasta el impacto final, mapeando cada paso a su técnica de ATT&CK.
La documentación de esta fase es especialmente valiosa para el reporte: muestra al cliente la cadena completa de compromiso, desde el acceso inicial hasta el control total o el acceso a datos críticos. Esa narrativa de impacto — "con esta vulnerabilidad menor, un atacante podría llegar hasta aquí" — es a menudo lo que motiva a la organización a invertir en seguridad. Documenta con rigor, elimina todo rastro y comunica con claridad.