1 · Dibuja tres puntos antes de escribir un comando
Un pivote conecta tu equipo, un host de salto y un destinoque solo el salto alcanza. Anota quién abre la conexión, dónde escucha el puerto y qué destino final recibe el tráfico. Si no puedes dibujar esas tres respuestas, no puedes predecir la exposición.
Analista 192.168.56.10 -> Salto 192.168.56.20 / 10.20.0.5 -> Web interna 10.20.0.40:4432 · Local, remoto y dinámico responden a preguntas distintas
Local · -L
Un puerto escucha en tu equipo y el salto conecta con un destino que él ve. Útil para un servicio concreto.
Remoto · -R
Un puerto escucha en el extremo remoto y reenvía hacia tu lado. Amplía exposición; requiere autorización explícita.
Dinámico · -D
Crea un proxy SOCKS local; cada aplicación solicita destinos distintos a través del salto.
3 · Laboratorio mínimo con reenvío local
El puerto 8443 queda ligado a loopback en el equipo del analista. El servicio interno no se publica a toda la LAN.
# Analista: localhost:8443 -> salto -> 10.20.0.40:443ssh -N -L 127.0.0.1:8443:10.20.0.40:443 analyst@192.168.56.20# En otra terminal, valida el serviciocurl -vk https://127.0.0.1:8443/-N evita abrir shell; la dirección de bind explícita reduce exposición. Registra inicio, fin, usuario y destino del túnel.
4 · Detecta el camino, no solo la herramienta
Busca procesos SSH con opciones de forwarding, puertos locales inesperados, conexiones largas y un host que recibe tráfico de un origen y abre conexiones correlacionadas a otro segmento. Centraliza logs de SSH, EDR, firewall y flujo de red. Las reglas deben comparar con baselines de administración legítima.
- El servidor SSH deshabilita forwarding donde no se necesita
- Los saltos administrativos están inventariados
- Las conexiones entre segmentos siguen allowlists mínimas
- Se alertan listeners y destinos no habituales
- Las sesiones privilegiadas tienen identidad individual y trazabilidad
5 · Cierra y verifica
Termina la sesión, confirma que el puerto ya no escucha, revoca claves temporales y elimina reglas de laboratorio. Revisa ambos extremos: matar el cliente no garantiza que no quede otro proceso o reenvío.
ss -ltnp | grep 8443# Sin salida: el listener ya no existeGlosario
Pivoting
Uso de un sistema intermedio para alcanzar una red que no es accesible directamente.
Túnel
Canal que encapsula tráfico de una conexión dentro de otra.
Port forwarding
Reenvío de conexiones entre puertos y extremos distintos.
Proxy SOCKS
Intermediario genérico que enruta conexiones de aplicaciones hacia destinos remotos.
Movimiento lateral
Desplazamiento desde un sistema comprometido hacia otros recursos del entorno.