CyberShells

Test de intrusión y Red Team

De un subdominio olvidado hasta su proceso de pagos.

Para eso sirve exactamente un test de intrusión. Recórralo de fuera hacia dentro y lea después exactamente qué acabará sobre su mesa.

En remoto en todo el mundo, GMT+3 Más de 600 proyectos Respuesta en 24 horas Precio cerrado sobre un alcance escrito
01

La cadena

Del reconocimiento a las joyas de la corona, en seis pasos

Una intrusión no es un exploit genial. Son seis errores corrientes, encadenados por alguien con la paciencia suficiente para mirar.

  1. 01

    Reconocimiento

    Nombres de empleados, subdominios olvidados y credenciales que ya están en filtraciones antiguas. No se envía nada, no hay nada que detectar.

    Acceso obtenidoninguno

  2. 02

    Punto de entrada

    Un usuario de finanzas abre el adjunto. Un solo carácter del dominio del remitente era distinto, y con eso basta.

    Acceso obtenidoun puesto de trabajo

  3. 03

    Escalar

    De usuario estándar a administrador local a través de un servicio sin parchear desde 2023, y después con las credenciales en caché de un administrador de TI.

    Acceso obtenidoadministrador local

  4. 04

    Moverse

    De lado por su parque, usando sus propias herramientas de administración remota. Sin malware, solo binarios firmados.

    Acceso obtenidovarios equipos

  5. 05

    Dominio

    Una cuenta de servicio con permisos de dominio y una contraseña sin cambiar desde 2019 entrega el directorio entero.

    Acceso obtenidoadministrador del dominio

  6. 06

    Joyas de la corona

    El proceso de pagos, los datos de clientes y las copias de seguridad que debían sobrevivir justo a esto.

    Acceso obtenidotodo lo que importa

Composición ilustrativa de hallazgos que vemos repetidamente, no el entorno de ningún cliente concreto.

02

Proyectos

Precio cerrado sobre un alcance escrito

Ajustado a lo que de verdad hay que probar, no un informe de escáner con un logotipo encima.

Test de intrusión de red

Perímetro externo y red interna. Qué es alcanzable, qué es explotable y a qué permite llegar después.

Pruebas web y de API

Pruebas autenticadas y conscientes de la lógica de negocio, sobre las aplicaciones que sus clientes y su personal usan realmente.

Active Directory e identidad

Configuraciones incorrectas de ADCS, Kerberoasting y cadenas de ACL, junto con las rutas laterales que abren en el dominio.

Evaluación Red Team

Orientada a objetivos y de alcance completo. Acordamos un objetivo cuya pérdida dolería de verdad y vamos a por él sin avisar a sus defensores.

Phishing e ingeniería social

Pretextos realistas contra buzones y líneas telefónicas reales. Medidos y convertidos después en formación, no en reproches.

Todos los servicios, alcance y cobertura en detalle

También disponible

  • Purple teamLos mismos ataques, ejecutados junto a sus defensores, para que cada fallo se convierta en una regla de detección antes de que nos vayamos.
  • Revisión de seguridad en la nubeConfiguración e identidad de Azure, revisadas tal y como un atacante pivotaría realmente por ellas.
  • Ingeniería de detecciónReglas de Microsoft Sentinel en KQL mapeadas a MITRE ATT&CK, escritas por alguien que pasa el resto del año evadiéndolas.
  • Redacción de informesConvertir hallazgos en bruto en un documento sobre el que su consejo y sus ingenieros puedan actuar desde la misma página.
  • Consultoría de seguridadRevisión de postura y asesoramiento sobre vulnerabilidades para equipos que necesitan criterio ofensivo sénior sin contratar a jornada completa.
03

El entregable

Las cifras siguientes son ilustrativas

Un documento, dos lectores: quien firma el riesgo y el ingeniero que tiene que cerrarlo.

Hallazgos por criticidad

  • 3 Críticos
  • 7 Altos
  • 14 Medios
  • 22 Bajos e informativos

Seguimiento de remediación

  • Escalada mediante plantilla de certificadoCerrado
  • Servicio de impresión sin parchearCerrado
  • Segmentación de red de las copias de seguridadAbierto
  • MFA en la VPN heredadaEn curso

Hallazgo 01Crítico

Cualquier empleado podía emitirse un certificado como administrador del dominio

Evidencia
Una plantilla de puesto de trabajo en su autoridad de certificación permitía al solicitante elegir qué nombre figuraba en el certificado, y la inscripción estaba abierta a todos los usuarios del dominio. Desde una cuenta corriente emitimos uno a nombre del administrador del dominio y nos autenticamos con él. El identificador de solicitud, la ACL de la plantilla y la salida de los comandos están en el anexo C.
Impacto
Cualquier cuenta de empleado, o cualquiera que caiga en un phishing, se convierte en administrador del dominio en menos de dos minutos. No se ejecuta ningún exploit ni cambia ninguna contraseña, así que sus registros solo muestran actividad de certificados normal. El certificado sigue siendo válido durante un año, de modo que restablecer todas las contraseñas del dominio no bastaría para expulsarnos.
Solución
Elimine de la plantilla el indicador que permite al solicitante fijar el sujeto, limite la inscripción a las máquinas que realmente la necesitan y revoque todo lo emitido desde que se publicó la plantilla. Restablecer contraseñas, por sí solo, no cierra este problema.

RepruebaPlantilla corregida y certificados revocados. Ya no es explotable.

Cómo se desarrolla el proyecto

  1. Semana 0

    Llamada de alcance y, después, alcance escrito y precio cerrado en 24 horas

  2. Semana 1

    Ventana de pruebas. Su equipo conoce las fechas, sus defensores no

  3. Día 3

    Todo lo crítico se comunica en la misma hora en que lo encontramos

  4. Semana 2

    Informe y, después, una sesión de repaso con quienes tienen que corregirlo

  5. Semana 6

    Reprueba de todo lo que haya cerrado y, después, una carta de atestación que su auditor pueda aceptar

04

Certificaciones

Todas verificables de forma independiente

Certificaciones que puede verificar usted mismo, no logotipos en una página.

  • OSCP+Offensive Security Certified Professional
  • eCPPTCertified Professional Penetration Tester
  • eWPTWeb Application Penetration Tester
  • eCIRCertified Incident Responder
  • AZ-500Azure Security Engineer Associate
  • SC-200Security Operations Analyst Associate
  • SC-300Identity and Access Administrator Associate

Ver la cartera de certificaciones

05

Precios

Acordado por escrito antes de empezar nada

El alcance y el coste se cierran tras la llamada de alcance, y a partir de ahí se mantienen.

desde 500 $ Test de aplicación web Normalmente de 3 a 5 días
desde 1.500 $ Red interna y Active Directory Normalmente de 5 a 10 días

Puntos de partida, no estimaciones que se mueven una vez empezado el trabajo.

Ver todos los precios

Encuéntrelo con nosotros, no con ellos.

Díganos qué le dolería más perder, y le diremos hasta dónde podemos acercarnos.

Reservar una llamada de alcance

30 minutos, sin discurso comercial. Elija el hueco que mejor le venga.