Hola hacketones! Bienvenidos a un nuevo CTF hoy veremos: TryHackMe CompTIA Pentest+ Phishing
Suplantación de identidad
Aprende qué es el phishing y por qué es importante para un ejercicio de equipo rojo. Configurarás la infraestructura de phishing, redactarás un correo electrónico de phishing convincente e intentarás engañar a tu objetivo para que abra tu correo en una simulación real.
Esta sala te explicará qué es el phishing , cómo se lleva a cabo, algunas herramientas valiosas y por qué es una parte esencial de un ejercicio de Red Team.
¡Ahora es el momento de pasar a la siguiente tarea y recibir tu Introducción al Phishing !
Tarea 2 Introducción a los ataques de phishing
Antes de aprender qué es el phishing , es necesario comprender el término ingeniería social . La ingeniería social consiste en la manipulación psicológica de las personas para que realicen o divulguen información, explotando las debilidades de la naturaleza humana. Estas «debilidades» pueden ser la curiosidad, los celos, la codicia e incluso la bondad y la voluntad de ayudar. El phishing es una forma de ingeniería social que se transmite por correo electrónico para engañar a alguien y lograr que revele información personal, credenciales o incluso ejecute código malicioso en su computadora.
Estos correos electrónicos suelen parecer provenir de una fuente confiable, ya sea una persona o una empresa. Incluyen contenido que intenta incitar o engañar a las personas para que descarguen software, abran archivos adjuntos o hagan clic en enlaces a sitios web fraudulentos.
Un término que encontrarás con frecuencia y el tipo de campaña de phishing en la que participaría un equipo rojo es el spear- phishing . Al igual que lanzar una lanza, tienes un objetivo al que apuntar. Lo mismo ocurre con el spear- phishing : te diriges a un individuo, empresa u organización en lugar de a cualquier persona en general. Esta es una forma eficaz de phishing para un equipo rojo, ya que las tácticas se adaptan al objetivo, lo que dificulta su detección por tecnologías como filtros de spam, antivirus y firewalls.
Se podría contratar a un equipo rojo exclusivamente para llevar a cabo una evaluación de phishing y determinar si una empresa es vulnerable a este tipo de ataque, o bien, podría formar parte de una evaluación a mayor escala y utilizarse para obtener acceso a sistemas o servicios informáticos.
Otros métodos de phishing que se realizan a través de otros medios son el smishing, que consiste en realizar phishing mediante mensajes SMS, y el vishing, que se lleva a cabo mediante llamadas telefónicas.
Escenario de ejemplo:
El siguiente ejemplo ilustra cómo se podría engañar a un empleado de una empresa para que revele sus credenciales.
1) El atacante localiza la ubicación física del negocio objetivo.
2) El atacante busca entonces proveedores de alimentos cercanos y descubre una empresa llamada Ultimate Cookies.
3) El atacante registra el nombre de dominio ultimate- cookies.thm
4) A continuación, el atacante redacta un correo electrónico dirigido a su objetivo, tentándolo con la oferta de recibir cookies gratuitas si se registra en el sitio web. Dado que la víctima ya conoce esta empresa local, es más probable que confíe en ella.
5) La víctima sigue el enlace del correo electrónico que la lleva al sitio web falso creado por el atacante y se registra en línea. Para simplificar las cosas, la víctima reutiliza la misma contraseña para todas sus cuentas en línea.
6) El atacante ahora tiene la dirección de correo electrónico y la contraseña de la víctima y puede acceder a su cuenta de correo electrónico corporativa. De esta manera, podría tener acceso a información privada de la empresa y también contar con una plataforma para lanzar otro ataque de phishing contra otros empleados.

A continuación, aprenderás qué implica configurar la infraestructura para una campaña de phishing de equipo rojo .
Responda las siguientes preguntas
¿A qué tipo de manipulación psicológica pertenece el phishing?
social engineering
¿En qué tipo de campañas de phishing participan los equipos rojos?
spear- phishing
Tarea 3 Cómo redactar correos electrónicos de phishing convincentes
Tenemos tres elementos con los que trabajar en lo que respecta a los correos electrónicos de phishing : la dirección de correo electrónico del remitente, el asunto y el contenido.
Dirección del remitente:
Lo ideal sería que la dirección del remitente perteneciera a un dominio que suplante la identidad de una marca reconocida, un contacto conocido o un compañero de trabajo. Consulta la tarea «Elegir un dominio para phishing» a continuación para obtener más información.
Para descubrir con qué marcas o personas interactúa una víctima, se pueden emplear tácticas de OSINT (Inteligencia de Fuentes Abiertas). Por ejemplo:
- Observa sus redes sociales para ver si hablan con alguna marca o amigo.
- Se realizó una búsqueda en Google con el nombre de la víctima y su ubicación aproximada para encontrar cualquier reseña que la víctima pudiera haber dejado sobre negocios o marcas locales.
- Consultar la página web de la empresa de la víctima para encontrar proveedores.
- Buscando en LinkedIn a compañeros de trabajo de la víctima.
El tema:
Debes enfocar el tema en algo bastante urgente, preocupante o que despierte la curiosidad de la víctima, para que no lo ignore y actúe rápidamente.
Algunos ejemplos de esto podrían ser:
- Tu cuenta ha sido comprometida.
- Su paquete ha sido enviado.
- Información sobre la nómina del personal (¡no reenviar!)
- Tus fotos han sido publicadas.
El contenido:
Si se trata de suplantar la identidad de una marca o proveedor, conviene investigar sus plantillas de correo electrónico estándar y su imagen corporativa (estilo, logotipos, firmas, etc.) y lograr que el contenido sea idéntico al suyo, para que la víctima no sospeche nada. Si se trata de suplantar la identidad de un contacto o compañero de trabajo, puede ser útil contactarlo; en primer lugar, es posible que tenga alguna marca en su plantilla, una firma de correo electrónico particular o incluso algún detalle como la forma en que se refiere a sí mismo. Por ejemplo, alguien podría llamarse Dorothy y su correo electrónico ser dorothy@company.thm . Aun así, en su firma podría figurar «Saludos cordiales, Dot». Conocer estos pequeños detalles puede tener un impacto psicológico significativo en la víctima y convencerla de abrir el correo electrónico y responder a él.
Si has configurado un sitio web falso para recopilar datos o distribuir malware, los enlaces a este deben disfrazarse utilizando el texto de anclaje y cambiándolo por un texto que diga «Haz clic aquí» o cambiándolo por un enlace de aspecto correcto que refleje la empresa que estás suplantando, por ejemplo:
<a href=»http://spoofsite.thm»>Click Here</a>
<a href=»http://spoofsite.thm»>https://onlinebank.thm</a>
Responda las siguientes preguntas
¿Qué táctica se puede utilizar para encontrar marcas o personas con las que interactúa la víctima?
OSINT
¿Qué se debe modificar en una etiqueta de anclaje HTML para disimular un enlace?
Tarea 4 Infraestructura de phishing
Para lanzar una campaña de phishing exitosa, será necesario implementar cierta infraestructura .
Nombre de dominio:
Deberás registrar un nombre de dominio que parezca auténtico o uno que imite la identidad de otro dominio. Consulta la tarea 5 para obtener más información sobre cómo crear el nombre de dominio perfecto.
Certificados SSL/ TLS :
La creación de certificados SSL/ TLS para el nombre de dominio elegido añadirá una capa adicional de autenticidad al ataque.
Servidor/Cuenta de correo electrónico:
Deberás configurar un servidor de correo electrónico o registrarte con un proveedor de correo electrónico SMTP .
Registros DNS :
Configurar registros DNS como SPF , DKIM y DMARC mejorará la capacidad de entrega de tus correos electrónicos y garantizará que lleguen a la bandeja de entrada en lugar de a la carpeta de spam.
Servidor web:
Necesitarás configurar servidores web o contratar un servicio de alojamiento web para tus sitios web de phishing . Añadir certificados SSL/ TLS a los sitios web les proporcionará una capa adicional de autenticidad.
Analítica:
Cuando una campaña de phishing forma parte de una prueba de penetración, es fundamental mantener un registro de los datos analíticos. Necesitarás una herramienta para controlar los correos electrónicos enviados, abiertos o en los que se haya hecho clic. Además, deberás combinar esta información con los datos de tus sitios web de phishing en los que los usuarios hayan proporcionado información personal o descargado software.
Automatización y software útil:
Algunas de las infraestructuras mencionadas anteriormente pueden automatizarse rápidamente utilizando las siguientes herramientas.
GoPhish – (Marco de trabajo de phishing de código abierto ) – getgophish.com
GoPhish es una plataforma web que simplifica la configuración de campañas de phishing . Permite almacenar la configuración del servidor SMTP para el envío de correos electrónicos y cuenta con una herramienta web para crear plantillas mediante un editor WYSIWYG (Lo que ves es lo que obtienes). Además, permite programar el envío de correos y ofrece un panel de análisis que muestra cuántos correos se han enviado, abierto o clicado.
La siguiente tarea le explicará cómo lanzar una campaña de phishing utilizando este software.
SET – ( Kit de herramientas de ingeniería social ) – trustedsec.com
El kit de herramientas de ingeniería social contiene multitud de herramientas, pero algunas de las más importantes para el phishing son la capacidad de crear ataques de spear- phishing y desplegar versiones falsas de sitios web comunes para engañar a las víctimas y que introduzcan sus credenciales.

Responda las siguientes preguntas
¿Qué parte de la infraestructura de un equipo rojo puede hacer que un sitio web parezca más auténtico?
SSL/TLS Certificates
¿Qué protocolo contiene registros TXT que puedan mejorar la entregabilidad del correo electrónico?
DNS
¿Qué herramienta puede automatizar una campaña de phishing e incluir análisis?
GoPhish
Tarea 5 Usando GoPhish
Arranque la máquina
Esta tarea te guiará a través de la configuración de GoPhish, el envío de una campaña de phishing y la captura de credenciales de usuario desde un sitio web falso.
Primero, inicie la máquina virtual haciendo clic en el botón verde » Iniciar máquina» a la derecha; una vez cargada, haga clic en la siguiente URL para abrir la página de inicio de sesión de GoPhish : https://LAB_WEB_URL.p.thmlabs.com:8443 o, si está conectado a la VPN TryHackMe , puede ir a https://MACHINE_IP (si recibe un error de Nginx, espere otros 30 segundos e inténtelo de nuevo).

Deberías poder iniciar sesión con el nombre de usuario: admin y la contraseña: tryhackme
Envío de perfiles:
Los perfiles de envío son los detalles de conexión necesarios para enviar correos electrónicos de phishing ; se trata simplemente de un servidor SMTP al que tienes acceso. Haz clic en el enlace «Perfiles de envío» en el menú de la izquierda y, a continuación, en el botón «Nuevo perfil».
A continuación, añade la siguiente información tal como se muestra en la captura de pantalla a continuación:
Nombre: Servidor local
De : noreply@redteam.thm
Host: 127.0.0.1:25

A continuación, haga clic en Guardar perfil .
Páginas de destino:
A continuación, vamos a configurar la página de destino; este es el sitio web al que el correo electrónico de phishing dirigirá a la víctima; esta página suele ser una imitación de un sitio web con el que la víctima está familiarizada.
Haz clic en el enlace «Páginas de destino» en el menú de la izquierda y luego en el botón «Nueva página».
A continuación, en el cuadro HTML, dale a la página de inicio el nombre ACME Login ; tendrás que pulsar el botón Fuente para que podamos introducir el código HTML como se muestra a continuación:
<!DOCTYPE html >
<html lang =»en» >
<head>
<meta charset =»UTF-8″ >
<title>ACME IT SUPPORT – Panel de administración </title>
<style>
body{ font-family: «Ubuntu» , monospace ; text-align: center}
div. login-form{ margin: auto ; width: 300 px ; border: 1 px solid #ececec ; padding: 10 px ; text-align: left ; font-size: 13 px ;}
div. login-form div input{ margin-bottom: 7 px ;}
div. login-form input{ width: 280 px ;}
div. login-form div: last-child{ text-align: center ;}
div. login-form div: last-child input{ width: 100 px ;}
</style>
</head>
<body>
<h2>SOPORTE DE TI ACME </h2>
<h3>Panel de administración </h3>
<form method =»post» >
<div class =»login-form» >
<div>Nombre de usuario: </div>
<div><input name =»username» ></div>
<div>Contraseña:</div>
<div><input type =»password» name =»password» ></div>
<div><input type =»submit» value =»Login» ></div>
</div>
</form>
</body>
</html>
Vuelva a hacer clic en el botón Origen y verá un cuadro de inicio de sesión con los campos de nombre de usuario y contraseña, como se muestra en la imagen a continuación. Haga clic también en el cuadro Capturar datos enviados y luego en el cuadro Capturar contraseñas y, por último, haga clic en el botón Guardar página.

Plantillas de correo electrónico:
Este es el diseño y el contenido del correo electrónico que realmente vas a enviar a la víctima; deberá ser persuasivo y contener un enlace a tu página de destino para que podamos capturar el nombre de usuario y la contraseña de la víctima. Haz clic en el enlace Plantillas de correo electrónico en el menú de la izquierda y luego haz clic en el botón Nueva plantilla . Dale a la plantilla el nombre Correo electrónico 1 , el asunto Nuevo mensaje recibido , haz clic en la pestaña HTML y luego en el botón Código fuente para habilitar el modo de editor HTML. En el contenido escribe un correo electrónico persuasivo que convenza al usuario de hacer clic en el enlace, el texto del enlace deberá estar configurado como https ://admin.acmeitsupport.thm , pero el enlace real deberá estar configurado como {{.URL}} que se cambiará a nuestra página de destino falsificada cuando se envíe el correo electrónico, puedes hacer esto resaltando el texto del enlace y luego haciendo clic en el botón de enlace en la fila superior de iconos, asegúrate de configurar el menú desplegable de protocolo en <otro> .


Tu correo electrónico debería verse similar a la captura de pantalla que aparece a continuación. Haz clic en Guardar plantilla cuando hayas terminado.

Usuarios y grupos
Aquí podemos almacenar las direcciones de correo electrónico de nuestros destinatarios. Haga clic en el enlace Usuarios y grupos en el menú de la izquierda y luego en el botón Nuevo grupo . Asigne al grupo el nombre Destinatarios y agregue las siguientes direcciones de correo electrónico:
martin@acmeitsupport.thm brian@acmeitsupport.thm
accounts@acmeitsupport.thm
Haz clic en el botón Guardar plantilla ; una vez completado, debería verse como en la siguiente captura de pantalla:

Campañas
Ahora es el momento de enviar tus primeros correos electrónicos; haz clic en el enlace Campañas en el menú de la izquierda y luego en el botón Nueva campaña . Configura los siguientes valores para los campos, como se muestra en la captura de pantalla a continuación:
Nombre: Campaña Uno
Plantilla de correo electrónico: Correo electrónico 1
Página de inicio: Inicio de sesión de ACME
URL: http ://MACHINE_IP
Fecha de lanzamiento: Para este laboratorio, configúrela para hace 2 días solo para asegurarse de que no haya complicaciones con diferentes zonas horarias; en una operación real, esta configuración sería correcta.
Enviando perfil: Servidor local
Grupos: Objetivos
Una vez completado, haga clic en el botón «Lanzar campaña» , que mostrará un mensaje de confirmación («¿Está seguro?») donde podrá pulsar el botón «Lanzar» .

A continuación, se le redirigirá a la página de resultados de la campaña.
Resultados
La página de resultados nos da una idea del rendimiento de la campaña de phishing , ya que nos indica cuántos correos electrónicos se han entregado, abierto, clicado y cuántos usuarios han enviado datos a nuestro sitio web falso.
En la parte inferior de la pantalla verá un desglose para cada dirección de correo electrónico; observará que tanto el correo electrónico de Martin como el de Brian se han enviado correctamente, pero el correo electrónico de la cuenta ha dado como resultado un error.

Podemos analizar el error con más detalle haciendo clic en la flecha desplegable junto a la fila de la cuenta, y al ver los detalles o el error, podemos ver un mensaje de error que dice que el usuario es desconocido.

Después de un minuto, y siempre que hayas seguido las instrucciones correctamente, deberías ver que el estado de Brian cambia a » Datos enviados».

Al ampliar los detalles de Brian y luego ver los detalles de los datos enviados, debería poder ver el nombre de usuario y la contraseña de Brian, lo que le ayudará a responder la pregunta a continuación.

Responda las siguientes preguntas
¿Cuál es la contraseña de Brian?
p4$$w0rd!
Task 6 Droppers
Los programas maliciosos (droppers) son programas que las víctimas de phishing suelen descargar y ejecutar en sus sistemas mediante engaños. Estos programas pueden presentarse como algo útil o legítimo, como un códec para ver un vídeo o un software para abrir un archivo específico.
Los programas maliciosos que se descargan no suelen ser maliciosos en sí mismos, por lo que tienden a eludir los análisis antivirus. Una vez instalado, el malware se descomprime o se descarga de un servidor y se instala en el ordenador de la víctima. El software malicioso generalmente se conecta a la infraestructura del atacante. Este puede tomar el control del ordenador de la víctima, lo que le permite explorar y explotar la red local.
Responda las siguientes preguntas
¿Los programas que descargan archivos suelen ser maliciosos?
Nay
Tarea 7 Cómo elegir un dominio de phishing
Elegir el dominio de phishing adecuado para lanzar tu ataque es fundamental para obtener una ventaja psicológica sobre tu objetivo. Un equipo rojo puede utilizar algunos de los métodos que se describen a continuación para seleccionar el nombre de dominio perfecto.
Dominios caducados:
Aunque no es imprescindible, comprar un dominio con cierta trayectoria puede mejorar su posicionamiento en los filtros de spam. Estos filtros tienden a desconfiar de los dominios nuevos en comparación con los que tienen historial.
Typosquatting:
El typosquatting se produce cuando un dominio registrado se parece mucho al dominio objetivo que se intenta suplantar. Estos son algunos de los métodos más comunes:
Error ortográfico: goggle.com Vs google.com
Periodo adicional: go.ogle.com vs. google.com
Intercambio de números por letras: g00gle.com vs google.com
Frase: googles.com vs google.com
Palabra adicional: googleresults.com vs google.com
Estos cambios pueden parecer poco realistas, pero a simple vista, el cerebro humano tiende a rellenar los huecos y ver lo que quiere ver, es decir, el nombre de dominio correcto.
Alternativas a los TLD:
Un TLD (dominio de nivel superior) es la parte de un nombre de dominio que incluye extensiones como .com, .net, .co.uk, .org, .gov, etc. Actualmente existen cientos de variantes de TLD. Un truco común para elegir un dominio es usar el mismo nombre pero con un TLD diferente. Por ejemplo, registrar tryhackme.co.uk para suplantar la identidad de tryhackme.com.
Ataque de homógrafos IDN/Suplantación de script:
Originalmente, los nombres de dominio se componían de caracteres latinos az y del 0 al 9, pero en 1998 se implementó el IDN (dominio internacionalizado) para admitir alfabetos o escrituras específicas de otros idiomas, como árabe, chino, cirílico, hebreo, entre otros. Un problema derivado de la implementación del IDN es que letras de distintos idiomas pueden parecer idénticas. Por ejemplo, el carácter Unicode U+0430 (la letra cirílica minúscula a) se ve idéntico al carácter Unicode U+0061 (la letra latina minúscula a) utilizado en inglés, lo que permite a los atacantes registrar un nombre de dominio que se ve casi idéntico a otro.

Responda las siguientes preguntas
¿Qué es mejor, usar un dominio caducado o uno nuevo? (antiguo/nuevo)
old
¿Cuál es el término que se utiliza para describir el registro de un nombre de dominio similar con un error ortográfico?
Typosquatting
Tarea 8 Uso de MS Office en el phishing
A menudo, durante las campañas de phishing , se adjunta un documento de Microsoft Office (normalmente Word, Excel o PowerPoint). Estos documentos pueden contener macros; si bien las macros tienen un uso legítimo, también pueden utilizarse para ejecutar comandos informáticos que pueden instalar malware en el ordenador de la víctima o conectarse a la red del atacante y permitirle tomar el control del equipo.
Consideremos, por ejemplo, el siguiente escenario:
Un empleado de Acme IT Support recibe un correo electrónico del departamento de recursos humanos con una hoja de cálculo de Excel llamada «Staff_Salaries.xlsx» que, aunque estaba destinada al jefe, acabó en la bandeja de entrada del empleado.
Lo que realmente sucedió fue que un atacante falsificó la dirección de correo electrónico del departamento de recursos humanos y elaboró un correo electrónico psicológicamente atractivo, diseñado a la perfección para tentar al empleado a abrir el archivo adjunto.
Una vez que el empleado abrió el archivo adjunto y habilitó las macros, su ordenador quedó comprometido.
Responda las siguientes preguntas
¿Qué pueden contener los documentos de Microsoft Office que, al ejecutarse, puedan ejecutar comandos informáticos?
Macros
Tarea 9 Uso de exploits de navegador
Otro método para obtener el control del ordenador de una víctima podría ser mediante exploits de navegador; esto ocurre cuando existe una vulnerabilidad en el propio navegador (Internet Explorer/Edge, Firefox, Chrome, Safari, etc.), lo que permite al atacante ejecutar comandos remotos en el ordenador de la víctima.
Los exploits de navegador no suelen ser una estrategia común en un ejercicio de pruebas de penetración, a menos que se tenga conocimiento previo del uso de tecnología antigua en las instalaciones. Muchos navegadores se mantienen actualizados, son difíciles de explotar debido a su desarrollo, y las vulnerabilidades suelen ser muy rentables si se informan a los desarrolladores.
Dicho esto, puede ocurrir, y como se mencionó anteriormente, podría usarse para atacar tecnologías antiguas en las instalaciones, ya que posiblemente el software del navegador no se pueda actualizar debido a la incompatibilidad con software/hardware comercial, algo que puede suceder con frecuencia en grandes instituciones como las educativas, gubernamentales y, especialmente, sanitarias.
Normalmente, la víctima recibe un correo electrónico que la convence de visitar un sitio web específico creado por el atacante. Una vez que la víctima está en el sitio, la vulnerabilidad actúa contra el navegador y el atacante puede ejecutar cualquier comando que desee en la computadora de la víctima.
Un ejemplo de ello es la vulnerabilidad CVE -2021-40444 de septiembre de 2021, que se encontró en los sistemas de Microsoft y permitía la ejecución de código simplemente visitando un sitio web.
Responda las siguientes preguntas
¿Qué vulnerabilidad reciente (CVE) provocó la ejecución remota de código?
Tarea 10 Práctica de phishing
Ahora que ya sabes qué implica una campaña de correo electrónico de phishing , ¡veamos si eres capaz de detectarlas! Haz clic en el botón verde «Ver sitio» para acceder al sitio web de la prueba de phishing . Examina cada correo electrónico, incluyendo su remitente, enlaces y archivos adjuntos, y decide si crees que es seguro o no.
Responda las siguientes preguntas
¿Cuál es la bandera del desafío?



Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!