Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe compTIA Pentest+ Red Team Engagements

TryHackMe compTIA Pentest+ Red Team Engagements

Hola hacketones! Bienvenidos a un nuevo CTF veremos: TryHackMe compTIA Pentest+ Red Team Engagements

Actividades del Equipo Rojo

Aprenda los pasos y procedimientos de una prueba de penetración (red team), incluyendo la planificación, los marcos de trabajo y la documentación.

Tarea 1 Introducción

La clave para una intervención exitosa reside en una planificación y comunicación bien coordinadas entre todas las partes involucradas. Esta sala se centrará en los distintos componentes de una intervención de equipo rojo, así como en la planificación y documentación de una campaña para dicha intervención.

Los enfrentamientos de equipos rojos se presentan en muchas variedades; entre ellas,

  • Ejercicios de mesa 
  • Emulación del adversario
  • Evaluación física  

Objetivos de aprendizaje

  • Comprender los componentes y funciones de una prueba de equipo rojo.
  • Aprenda a planificar adecuadamente una colaboración en función de las necesidades, los recursos disponibles y las tácticas, técnicas y procedimientos (TTP). 
  • Comprender cómo redactar la documentación del proyecto de acuerdo con los objetivos del cliente.

Esta sala no requiere conocimientos ni información previa.

Tarea 2 Definición del alcance y los objetivos

Los proyectos pueden ser muy complejos y burocráticos. La clave para un proyecto exitoso reside en la definición clara de los objetivos del cliente. Estos objetivos deben ser discutidos entre el cliente y el equipo de pruebas para lograr un entendimiento mutuo sobre lo que se espera y se proporcionará. Los objetivos establecidos constituyen la base para el resto de la documentación y la planificación del proyecto.

Sin objetivos y expectativas claros y concretos, te estarás preparando para una campaña muy desestructurada y sin planificación. Los objetivos marcan la pauta para el resto de la interacción.

Al evaluar los objetivos de un cliente y planificar los detalles del proyecto, a menudo tendrá que decidir cuán específica será la evaluación.

Las pruebas de penetración se pueden clasificar en pruebas internas o de red generales, o en emulación de adversarios específicos. En una emulación de adversario específica, se define un grupo o APT concreto que se emulará durante la prueba. Esto suele determinarse en función de los grupos que atacan los sectores específicos de la empresa, como las instituciones financieras y  APT38 . Una prueba de penetración interna o de red sigue una estructura similar, pero suele ser menos específica y utiliza tácticas, técnicas y procedimientos (TTP) más estándar. 

Los detalles del enfoque dependerán de cada caso particular, en función de los objetivos del cliente.

Los objetivos del cliente también afectarán las reglas generales de la colaboración y el alcance del proyecto.

Estos temas se desarrollarán con mayor profundidad en la Tarea 6.

Los objetivos del cliente solo establecen una definición básica de sus metas para el proyecto. Los planes de proyecto específicos desarrollarán dichos objetivos y determinarán los detalles del proyecto. Estos planes se abordarán más adelante en esta sala.

El siguiente pilar fundamental para una colaboración precisa y transparente es un alcance bien definido. El alcance de una colaboración variará según la organización y su infraestructura y postura. El alcance de un cliente generalmente definirá lo que no se  puede hacer o a lo que se puede apuntar; también puede incluir lo que sí se  puede  hacer o a lo que se puede apuntar. Si bien los objetivos del cliente pueden discutirse y determinarse junto con el equipo proveedor, el alcance solo debe ser establecido por el cliente. En algunos casos, el equipo rojo puede discutir una queja sobre el alcance si afecta a una colaboración. Deben tener una comprensión clara de su red y las implicaciones de una evaluación. Los detalles del alcance y la redacción siempre serán diferentes; a continuación, se muestra un ejemplo de cómo podría ser la terminología dentro del alcance de un cliente.

  • No se permite la exfiltración de datos.
  • Los servidores de producción están fuera de los límites.
  • 10.0.3.8/18 está fuera del alcance.
  • 10.0.0.8/20 está dentro del alcance.
  • El tiempo de inactividad del sistema no está permitido bajo ninguna circunstancia.
  • Se prohíbe la filtración de información personal identificable .

Al analizar los objetivos o el alcance de un cliente desde la perspectiva de un equipo rojo, es fundamental comprender su significado e implicaciones más profundas. Durante el análisis, siempre debe tener una visión dinámica de cómo su equipo abordaría los problemas u objetivos. Si es necesario, debe redactar sus planes de trabajo o comenzar a elaborarlos a partir de una simple lectura de los objetivos y el alcance del cliente.

A continuación se muestra un ejemplo de los objetivos del cliente de una organización consolidada con una sólida postura de seguridad.

Ejemplo 1 – Empresas globales:

Objetivos:

  1. Identificar configuraciones incorrectas del sistema y debilidades de la red.
    1. Concéntrese en los sistemas exteriores.
  2. Determinar la eficacia de los sistemas de detección y respuesta en los puntos finales.
  3. Evaluar la postura y la respuesta en materia de seguridad en general.
    1. SIEM y medidas de detección.
    2. Remediación.
    3. Segmentación de la DMZ y los servidores internos.
  4. El uso de tarjetas blancas está permitido dependiendo del tiempo de inactividad y la duración.
  5. Evaluar el impacto de la exposición y la filtración de datos.

Alcance:

  1. El tiempo de inactividad del sistema no está permitido bajo ninguna circunstancia.
    1. Se prohíbe cualquier forma de ataque DDoS o DoS.
    2. Se prohíbe el uso de cualquier software malicioso; esto incluye el ransomware y otras variantes.
  2. La exfiltración de información personal está prohibida. Utilice datos de exfiltración arbitrarios.
  3. Se permiten los ataques contra sistemas dentro de 10.0.4.0/22.
  4. Se prohíben los ataques contra sistemas dentro del rango 10.0.12.0/22.
  5. Bean Enterprises supervisará de cerca las interacciones con la DMZ y los sistemas críticos/de producción.
    1. Se prohíbe cualquier interacción con «*.bethechange.xyz».
    2. Se permite toda interacción con «*.globalenterprises.thm».

Responda las siguientes preguntas

 

¿Qué rango CIDR está permitido atacar?

10.0.4.0/22

¿Se permite el uso de tarjetas blancas? (Sí/No)

Y

¿Tiene permiso para acceder a «*.bethechange.xyz?» (S/N)

N

Tarea 3 Reglas de participación

Las Reglas de Compromiso ( RoE, por sus siglas en inglés) constituyen un marco legalmente vinculante que define los objetivos y el alcance del proyecto para el cliente, con detalles adicionales sobre las expectativas de ambas partes. Este es el primer documento oficial en el proceso de planificación del proyecto y requiere la autorización correspondiente entre el cliente y el equipo rojo. Este documento suele funcionar como el contrato general entre las partes; también se puede utilizar un contrato externo u otros acuerdos de confidencialidad ( NDA , por sus siglas  en inglés ).

El formato y la redacción del RoE son fundamentales, ya que se trata de un contrato legalmente vinculante y establece expectativas claras.

Cada estructura RoE será determinada por el cliente y el equipo rojo, y puede variar en extensión y número de secciones. A continuación, se muestra una tabla breve con las secciones estándar que puede encontrar en el RoE .

Nombre de la secciónDetalles de la sección
Resumen ejecutivoResumen general de todos los contenidos y autorizaciones del   documento RoE.
ObjetivoDefine por qué   se utiliza el documento RoE
ReferenciasCualquier referencia utilizada a lo largo del  documento RoE  ( HIPAA , ISO, etc.)
AlcanceDeclaración de conformidad con las restricciones y directrices.
DefinicionesDefiniciones de los términos técnicos utilizados en todo el   documento RoE.
Normas de participación y acuerdo de soporteDefine las obligaciones de ambas partes y las expectativas técnicas generales de la conducta en el marco del compromiso.
ProvisionesDefina las excepciones y la información adicional de las Reglas de Participación.
Requisitos, restricciones y autoridad Definir expectativas específicas para la célula del equipo rojo.
Reglas básicasDefinir las limitaciones de las interacciones de la célula del equipo rojo.
Resolución de problemas/Puntos de contactoContiene todo el personal esencial involucrado en una operación.
AutorizaciónDeclaración de autorización para el encargo
Aprobación Firmas de ambas partes aprobando todas las subsecciones del documento anterior.
ApéndiceCualquier información adicional de las subsecciones anteriores

Al analizar el documento, es importante recordar que se trata únicamente de un resumen y que su propósito es servir como documento legal. Se requiere una planificación futura más exhaustiva para desarrollar el RoE y los objetivos del cliente.

Para esta tarea utilizaremos un documento abreviado adaptado de redteam.guide.

 

Responda las siguientes preguntas

Descargue las reglas de participación de ejemplo desde los archivos de tareas.

¿Cuántas restricciones explícitas se especifican?

3

¿Cuál es el primer tipo de acceso que se menciona en el documento?

Phishing

¿Tiene permitido el equipo rojo atacar 192.168.1.0/24? (S/N)

N

Tarea 4 Planificación de campañas

Antes de esta tarea, nos habíamos centrado principalmente en la planificación y documentación de la participación desde la perspectiva empresarial. La planificación de la campaña utiliza la información obtenida y planificada a partir de los objetivos del cliente y el retorno de la inversión (ROI) , y la aplica a diversos planes y documentos para identificar cómo y qué hará el equipo rojo.

Cada equipo rojo interno tendrá su propia metodología y documentación para la planificación de la campaña. Presentaremos un conjunto de planes detallados que permiten una comunicación precisa y una documentación exhaustiva. El resumen de la campaña que utilizaremos consta de cuatro planes diferentes, con distintos niveles de profundidad y cobertura, adaptados de documentos de operaciones militares. Cada plan se encuentra en la tabla a continuación, con una breve explicación.

Tipo de planExplicación del planContenido del plan
Plan de participaciónUna descripción general de los requisitos técnicos del equipo rojo.Conceptos Operativos, Requisitos de Recursos y Personal, Cronogramas
Plan de operacionesUna ampliación del Plan de Compromiso . Profundiza en los detalles específicos de cada aspecto.Operadores, información conocida, responsabilidades, etc.
Plan de misiónLos comandos exactos a ejecutar y el tiempo de ejecución de la operación.Comandos a ejecutar, objetivos de tiempo, operador responsable, etc.
Plan de remediaciónDefine cómo se desarrollará la interacción una vez finalizada la campaña.Informe, consulta sobre medidas correctivas, etc.

Otro ejemplo de plan de campaña es la  lista de verificación de participación de redteam.guide  . Esta lista, que se encuentra  aquí , ofrece un enfoque más general para planificar una campaña y recopilar la información necesaria.

En las próximas tareas, profundizaremos en estos planes, la documentación y los detalles de cada uno a medida que analicemos en profundidad la planificación de la campaña.


Tarea 5 Documentación del compromiso

La documentación de participación es una extensión de la planificación de la campaña, donde las ideas y reflexiones se documentan oficialmente. En este contexto, el término «documento» puede resultar engañoso, ya que algunos planes no requieren documentación formal y pueden ser tan sencillos como un correo electrónico; este tema se abordará más adelante en esta tarea.

En esta tarea, ofreceremos una visión general técnica del contenido de cada plan de campaña antes de analizar los planes y documentos en sí mismos en las próximas tareas.

Plan de participación:

ComponenteObjetivo
CONOPS ( Concepto de Operaciones )​Descripción general, redactada en lenguaje no técnico, de cómo el equipo rojo cumple los objetivos del cliente y se dirige a él.
Plan de recursosIncluye cronogramas e información necesaria para que el equipo rojo tenga éxito, incluyendo los requisitos de recursos: personal, hardware y requisitos de la nube.

Plan de operaciones:

ComponenteObjetivo
Personal Información sobre los requisitos para los empleados.
Condiciones de paradaCómo y por qué debería detenerse el equipo rojo durante el enfrentamiento.
RoE (opcional)
Requisitos técnicos¿Qué conocimientos necesitará el equipo rojo para tener éxito?

Plan de misión:

ComponenteObjetivo
Manuales de comandos (opcional)Instrucciones precisas sobre las herramientas a utilizar, incluyendo cuándo, por qué y cómo. Es común verlo en equipos grandes con muchos operadores de diferentes niveles de habilidad.
Tiempos de ejecuciónMomentos para iniciar las fases de interacción. Opcionalmente, se pueden incluir los momentos exactos para ejecutar las herramientas y los comandos.
Responsabilidades/funcionesQuién hace qué, cuándo.

Plan de remediación (opcional):

ComponenteObjetivo
InformeResumen de los detalles de la colaboración e informe de conclusiones.
Remediación/consultoría ¿Cómo subsanará el cliente las deficiencias detectadas? Esto puede incluirse en el informe o discutirse en una reunión entre el cliente y el equipo de pruebas.

Tarea 6 Concepto de operaciones

El Concepto Operativo (CONOPS) forma parte del plan de trabajo y detalla una visión general de alto nivel del desarrollo del proyecto; podemos compararlo con el resumen ejecutivo de un informe de prueba de penetración. Este documento servirá como referencia para la empresa/cliente y como punto de partida para que el equipo de respuesta a incidentes lo desarrolle y amplíe en futuros planes de campaña.

El documento CONOPS debe redactarse desde una perspectiva de resumen semitécnico, asumiendo que el público objetivo/lector tiene conocimientos técnicos mínimos o nulos. Aunque el CONOPS debe redactarse a un alto nivel, no se deben omitir detalles como las herramientas comunes, el grupo objetivo, etc. Como ocurre con la mayoría de los documentos de equipos rojos, no existe un estándar establecido para un documento CONOPS; a continuación se presenta un esquema de los componentes críticos que deben incluirse en un CONOPS.

  • Nombre del cliente
  • Proveedor de servicios
  • Periodo de tiempo
  • Objetivos generales/Fases
  • Otros objetivos de entrenamiento (Exfiltración)
  • Herramientas/técnicas de alto nivel que se planea utilizar
  • Grupo de amenazas a emular (si lo hay)

La clave para redactar y comprender un CONOPS reside en proporcionar la información justa para obtener una comprensión general de todas las actividades en curso. El CONOPS debe ser fácil de leer y presentar definiciones y puntos claros que los lectores puedan comprender fácilmente.

A continuación se muestra un ejemplo del CONOPS para una organización madura con una sólida postura de seguridad.

Ejemplo 1 – Holo Enterprises:

CONOPS:

Holo Enterprises ha contratado a TryHackMe como contratista externo para realizar una evaluación de la infraestructura de red y la postura de seguridad durante un mes. La campaña utilizará un modelo de brecha simulada que comenzará en la infraestructura de nivel 3. Los operadores realizarán progresivamente un reconocimiento e intentarán cumplir los objetivos que se determinen. Si no se cumplen los objetivos definidos, la célula roja se moverá y escalará privilegios dentro de la red lateralmente. También se espera que los operadores ejecuten y mantengan la persistencia durante un período de tres semanas. Se espera que un agente de confianza intervenga si la célula roja es identificada o comprometida por la célula azul durante todo el proceso. El último día del proceso está reservado para la limpieza, la remediación y la consulta con las células azul y blanca.

El cliente ha solicitado los siguientes objetivos de capacitación: evaluar la capacidad del equipo azul para identificar y defenderse de intrusiones y ataques reales, e identificar el riesgo de un adversario dentro de la red interna. El equipo rojo logrará estos objetivos utilizando Cobalt Strike como su herramienta principal. Se le permite usar otras herramientas estándar, siempre que sean identificables con la amenaza objetivo.

Responda las siguientes preguntas

¿Cuánto durará el compromiso?

1 Month

¿Cuánto tiempo se espera que el glóbulo rojo mantenga su persistencia?

3 Weeks

¿Cuál es la herramienta principal utilizada en el proceso?

Cobalt Strike

Tarea 7 Plan de recursos

El plan de recursos es el segundo documento del plan de participación y detalla una breve descripción general de las fechas, los conocimientos necesarios (opcionales) y los requisitos de recursos. El plan amplía el CONOPS e incluye detalles específicos, como fechas, conocimientos necesarios, etc.

A diferencia del CONOPS, el plan de recursos no debe redactarse como un resumen, sino como listas con viñetas de las subsecciones. Como ocurre con la mayoría de los documentos de equipos rojos, no existe un conjunto estándar de plantillas o documentos para el plan de recursos; a continuación, se presenta un esquema de ejemplos de subsecciones del plan de recursos.

  • Encabezamiento
    • Redacción de personal
    • Fechas
    • Cliente
  • Fechas de compromiso
    • Fechas de reconocimiento
    • Fechas de compromiso iniciales
    • Fechas posteriores a la explotación y de persistencia
    • Fechas varias
  • Conocimientos requeridos (opcional)
    • Reconocimiento
    • Compromiso inicial
    • Post-explotación
  • Requisitos de recursos
    • Personal
    • Hardware
    • Nube
    • Varios.

La clave para redactar y comprender un plan de recursos reside en proporcionar suficiente información para recopilar lo necesario, pero sin resultar excesivo. El documento debe ser conciso y definir claramente las necesidades.

Responda las siguientes preguntas
¿Cuándo finalizará el compromiso? (MM/DD/AAAA)

11/14/2021

¿Cuál es el presupuesto que el equipo rojo tiene para los costos de la nube de AWS?

$1000

¿Existen otros requisitos adicionales para el contrato? (Sí/No)

N

Tarea 8 Plan de operaciones

El plan de operaciones es un documento flexible que proporciona detalles específicos del compromiso y las acciones que se llevarán a cabo. El plan amplía el CONOPS actual y debe incluir la mayor parte de la información específica del compromiso; el ROE también puede ubicarse aquí, dependiendo de su profundidad y estructura .

El plan de operaciones debe seguir un esquema de redacción similar al del plan de recursos, utilizando listas con viñetas y subsecciones cortas. Al igual que con los demás documentos del equipo rojo, no existe un conjunto estándar de plantillas o documentos para el plan de operaciones; a continuación se presenta un esquema de ejemplos de subsecciones dentro del plan de operaciones.

  • Encabezamiento
    • Redacción de personal
    • Fechas
    • Cliente
  • Condiciones de parada/parada (se pueden colocar en ROE dependiendo de la profundidad)
  • Personal requerido/asignado
  • TTP y ataques específicos planificados
  • Plan de comunicaciones
  • Reglas de participación (opcional)

La adición más destacada a este documento es el plan de comunicaciones. Este plan debe resumir cómo se comunicará el equipo con los demás equipos y con el cliente en general. Cada equipo tendrá su método preferido para comunicarse con los clientes. A continuación, se presenta una lista de las posibles opciones que un equipo puede elegir para comunicarse.

  • Correo electrónico
  • Flojo

Responda las siguientes preguntas
¿Qué método de phishing se empleará durante la fase de acceso inicial?

Spearphishing

¿Qué plataforma se utilizará para la comunicación entre el cliente y el grupo de células rojas?

vectr.io

Si se produce una interrupción del sistema, la célula roja continuará con la operación. (V/F)

F

Tarea 9 Mission Plan

El plan de misión es un documento específico de la célula que detalla las acciones exactas que deben realizar los operadores. El documento utiliza información de planes anteriores y les asigna acciones.

La redacción y el nivel de detalle del documento dependerán del equipo; dado que se trata de un documento de uso interno, la estructura y el nivel de detalle tienen menor relevancia. Al igual que con todos los documentos presentados en esta sala, la presentación puede variar; este plan puede ser tan sencillo como enviar un correo electrónico a todos los operadores. A continuación, se incluye una lista con el nivel mínimo de detalle que las células deben incluir en el plan.

  • Objetivos
  • Operadores
  • Exploits/Ataques
  • Destinos (usuarios/máquinas/objetivos)
  • Variaciones del plan de ejecución

Ambos planes pueden considerarse de forma similar; el plan de operaciones debe analizarse desde la perspectiva empresarial y del cliente, mientras que el plan de misión debe considerarse desde la perspectiva del operador y de la célula roja.

Responda las siguientes preguntas
¿Cuándo terminará la campaña de phishing? (mm/dd/aaaa)

10/23/2021

¿Tienes permiso para atacar 10.10.6.78? (S/N)

Controlar

Cuando se presente una condición que impida el trabajo, deberá continuar trabajando y determinar la solución por su cuenta, sin la supervisión de un líder de equipo. (V/F)

F

Tarea 10 Conclusión

En esta sala hemos explicado cómo cuantificar los planes de campaña en documentos y cómo prepararse para una prueba de penetración exitosa. El tema recurrente en esta sala ha sido que cada equipo de penetración tendrá su propia documentación interna y metodología de trabajo. Este es un concepto fundamental para comprender al pasar al mundo real. Esta sala  sirve como guía para familiarizarse con conceptos e ideas y proporciona un marco de referencia, no como un manual definitivo paso a paso. Al planificar una prueba, recuerde que su principal objetivo es cumplir con los objetivos del cliente. La planificación y la documentación suelen pasarse por alto, pero son cruciales para el éxito de un proyecto.

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *