← Todas las guías
ExplotaciónLaboratorio controladoAvanzado30 min

Explotación y post-explotación: medir impacto sin perder el control

Un procedimiento de laboratorio para orientarse tras un acceso autorizado, preservar evidencia, fijar límites y convertir observaciones en una remediación útil.

1. Detente, confirma el alcance y abre una bitácora

Antes de ejecutar otra acción, registra la hora con zona horaria, el activo, el vector de acceso, la cuenta, el nivel de privilegio y el identificador de la prueba. Confirma que la dirección y el nombre del sistema pertenecen al inventario autorizado. Si algo no coincide, detén la sesión y avisa al responsable.

  • El activo, la ventana y la cuenta aparecen en las reglas de compromiso
  • El contacto de emergencia está disponible y conoce la prueba
  • La bitácora distingue observación, inferencia y acción ejecutada
  • Existe una señal de parada para degradación, datos reales o pérdida de alcance

2. Preserva evidencia antes de ampliar la prueba

Conserva la salida mínima que demuestra el acceso y calcula una huella del archivo exportado fuera del objetivo. No abras documentos personales ni copies secretos para demostrar que podrías leerlos. En un incidente real, coordina con respuesta a incidentes antes de apagar, aislar o limpiar el host: una acción bien intencionada puede destruir la secuencia temporal que explica lo ocurrido.

Identidad y hora

Cuenta utilizada, privilegio observado, reloj y zona horaria del sistema.

Origen de la sesión

Activo de pruebas, dirección, módulo o vector autorizado y momento de apertura.

Salida mínima

Solo las líneas necesarias para sostener el hallazgo, sin datos ajenos ni volcados completos.

Trazabilidad

Quién obtuvo la evidencia, dónde se guarda, su huella y quién puede acceder a ella.

3. Obtén contexto con consultas de solo lectura

Responde cuatro preguntas: quién soy, qué sistema es, qué red puede ver y qué servicios sostienen su función. Ejecuta pocas consultas, registra su salida y compárala con el baseline. Estos ejemplos no cambian la configuración, aunque algunos datos completos requieren privilegios administrativos.

Linux · identidad, sistema y red
iduname -acat /etc/os-releaseip address showip route showss -lntup
Windows PowerShell · identidad, sistema y red
whoami /allGet-ComputerInfo | Select-Object WindowsProductName,WindowsVersion,OsBuildNumberGet-NetIPConfigurationGet-NetRoute | Sort-Object DestinationPrefixGet-NetTCPConnection -State Listen

Una ruta, cuenta, servicio o puerto inesperado ya es evidencia para revisar. No lo uses para saltar a otro sistema: primero valida si pertenece al diseño aprobado y si el alcance permite observarlo.

4. Mide impacto sin recolectar el impacto

Identidad

Describe qué acciones permitiría la cuenta y usa un recurso ficticio si necesitas una demostración.

Sistema

Observa permisos y límites sin cambiar servicios, grupos, tareas, registro ni políticas.

Red

Documenta rutas y controles visibles. No escanees ni conectes fuera del rango autorizado.

Datos

Registra clase, propietario y cantidad aproximada. No copies contenido real ni credenciales.

Mapea cada observación a MITRE ATT&CK como lenguaje común, no como una lista de tareas. Un hallazgo debe explicar la condición, el impacto plausible, la evidencia mínima y el control que rompe la cadena.

5. Busca señales de persistencia desde la defensa

Las referencias históricas aportadas describen servicios, tareas de inicio, claves de ejecución, scripts de shell y archivos web como mecanismos de persistencia. Aquí se convierten en puntos de inspección. Compara siempre con un baseline y con la ventana de cambio; un servicio automático o una tarea programada no son maliciosos por sí mismos.

Linux · servicios, tareas y eventos recientes
systemctl list-unit-files --state=enabled --no-pagersystemctl list-timers --all --no-pagerfind /etc/cron.d /etc/cron.daily /etc/cron.hourly -maxdepth 1 -type f -lsjournalctl --since "-30 min" --no-pager
Windows PowerShell · servicios, tareas, cuentas y eventos
Get-CimInstance Win32_Service | Select-Object Name,State,StartMode,PathNameGet-ScheduledTask | Where-Object State -ne 'Disabled' | Select-Object TaskPath,TaskName,StateGet-LocalUser | Select-Object Name,Enabled,LastLogonGet-WinEvent -FilterHashtable @{LogName='System'; StartTime=(Get-Date).AddMinutes(-30)} | Select-Object -First 50

Correlaciona identidad, proceso padre, ruta del ejecutable, firma, hora de creación, conexiones y eventos de autenticación. Si el ejercicio autorizado no aparece en endpoint, DNS, proxy o red, documenta el vacío de observabilidad como un resultado. No borres el artefacto durante una investigación real sin un plan de contención y recuperación aprobado.

6. Cierra, recupera y verifica

En el laboratorio, cierra sesiones, revoca credenciales temporales y restaura la instantánea conocida. En un sistema real, no improvises una limpieza: respuesta a incidentes decide aislamiento, adquisición, erradicación y recuperación según el impacto y la evidencia disponible.

  • Las sesiones de prueba están cerradas y las credenciales temporales fueron revocadas
  • La VM volvió a una instantánea conocida o el activo real siguió el plan de respuesta aprobado
  • No quedan reglas, cuentas ni archivos creados por la prueba autorizada
  • La evidencia está saneada, cifrada y conserva su trazabilidad
  • Cada hallazgo incluye condición, impacto, evidencia, remediación y retest
  • El equipo defensor confirmó qué señales observó y qué fuentes quedaron ciegas

Glosario

Post-explotación

Fase autorizada posterior al acceso inicial destinada a medir impacto y reunir evidencia mínima.

Cadena de custodia

Registro de quién obtuvo, manipuló, trasladó y almacenó cada evidencia.

Persistencia

Mecanismo que permite conservar acceso tras reinicios, cierres de sesión o cambios de credenciales.

Baseline

Estado conocido y aprobado con el que se comparan servicios, tareas, cuentas, archivos y conexiones.

Contención

Acciones coordinadas para limitar el alcance de un incidente sin destruir evidencia necesaria.

Ver más guías
Explotación y post-explotación: medir impacto sin perder el control | Cubix Academia