Ir al contenido

Movimiento lateral

Última actualización

El movimiento lateral extiende una posición comprometida hacia otra identidad, host o red. Cada salto combina reachability, una forma de autenticación o ejecución y una relación de confianza. La cadena importa más que el número de sesiones porque muestra qué controles separaban realmente el origen del objetivo.

Pivoting utiliza un sistema intermedio para alcanzar una red o servicio que la máquina de pruebas no puede enrutar directamente.

Tunneling encapsula tráfico dentro de otra conexión para transportarlo entre puntos. Puede ser una técnica usada para construir el pivote.

Movimiento lateral obtiene acceso o capacidad en otro sistema. Puede aprovechar un pivote, pero también realizarse con credenciales válidas sobre una red ya accesible.

Separarlos ayuda a documentar qué control falló. Alcanzar un puerto a través de un túnel no demuestra autenticación en el host remoto.

Antes de intentar accesos, identifica qué puede ver la posición actual:

  • interfaces, subredes y rutas
  • resolución DNS y dominios conocidos
  • hosts con los que el sistema ya se comunica
  • servicios de administración y recursos compartidos
  • identidades, grupos y relaciones de confianza
  • controles de segmentación y monitorización

La visión interna suele diferir de la externa. Servicios no publicados pueden tener configuraciones más permisivas porque se asumía que la red interna era una frontera suficiente.

Una ruta útil conecta condiciones, no solo máquinas:

posición inicial → capacidad obtenida → relación de confianza → nuevo acceso → objetivo

Por ejemplo, una aplicación expuesta puede entregar acceso como cuenta de servicio. Esa cuenta puede leer una configuración con una credencial reutilizada. La credencial puede autenticar en un servidor de base de datos accesible solo desde la red interna. Cada flecha necesita evidencia y una explicación de qué control habría roto la cadena.

Las técnicas se entienden mejor por la capacidad que proporcionan:

Capacidad Mecanismos habituales Señales y failure modes
Autenticación interactiva SSH, RDP, consola web o desktop remoto Logon, sesión visible, MFA, restricciones de origen
Autenticación no interactiva SMB, WinRM, WMI, RPC, APIs y scheduled execution Network logon, service creation, procesos remotos, errores de permisos
Reutilización de material de acceso Passwords, hashes, tickets, certificates, keys y tokens Expiración, scope, signing, channel binding y lockouts
Captura o relay de autenticación Responder, coercion y relay entre protocolos compatibles Signing, EPA, MIC, SMB dialects, sesiones y tráfico de autenticación
Ejecución mediante administración remota Services, tasks, WMI, WinRM, SSH, software deployment y management APIs Nuevos procesos, servicios, tareas, logs y transferencia de tooling
Pivoting y routing SOCKS, port forwarding, tunnels, routes y proxies MTU, DNS, latencia, ancho de banda y estabilidad del pivot

Una credencial no tiene una validez universal. Puede autenticar solo en un dominio, servicio, flujo de autenticación o conjunto de hosts. Hashes, tickets y certificados conservan propiedades distintas y no deben documentarse bajo la etiqueta genérica de “credenciales” cuando esas diferencias explican el salto.

Password spraying y credential reuse necesitan medir frecuencia, distribución y respuestas de autenticación. Los lockouts, throttling y smart lockout pueden cambiar según usuario, origen, protocolo o controlador. Registrar cada intento con timestamp evita interpretar un bloqueo temporal como password incorrecto.

Mover una herramienta y ejecutarla son eventos separados. Puede transferirse por SMB, HTTP, SCP, APIs, clipboard, shares o canales ya abiertos. La ejecución puede crear un process tree, un service, una scheduled task o una sesión remota. El método determina qué permisos se necesitan, dónde queda el archivo y qué telemetría puede relacionar origen, transferencia y ejecución.

En algunos saltos no hace falta copiar un binario. Las herramientas presentes en el host, los interpreters, las APIs de administración o una ejecución in-memory cambian los artefactos, pero no eliminan la telemetría de autenticación, red y proceso.

Segmentación, NDR, EDR y analítica de identidad observan partes distintas del movimiento. Un túnel puede resolver reachability sin ocultar el logon remoto. Un ticket válido puede evitar un password prompt y seguir produciendo eventos Kerberos. Reducir la frecuencia de intentos modifica los thresholds, pero no los privilegios utilizados ni los recursos accedidos.

Registra qué acción produjo una alerta, qué sensor la observó, cuánto tardó la respuesta y qué parte de la ruta quedó bloqueada. En adversary simulation, deconfliction mantiene una correspondencia entre actividad operativa, infraestructura, identidades y timestamps para distinguir el ejercicio de un incidente real sin interrumpir innecesariamente ninguno de los dos.

Cada host alcanzado abre una nueva post-explotación. Se vuelve a orientar, se revisan identidad, rutas y relaciones, y se determina qué rutas aparecen desde esa posición.

La documentación final debe mostrar también los intentos bloqueados que prueban que un control funcionó. Una cadena de ataque no es solo la ruta vencedora.

  • ¿Qué diferencia existe entre crear un pivote y moverse lateralmente?
  • ¿Qué debe demostrar cada enlace de una cadena de ataque?
  • ¿Por qué un acceso nuevo obliga a repetir parte del proceso?