Post-explotación
La post-explotación estudia qué permite una posición comprometida y cómo puede encadenarse con otras capacidades. El acceso inicial aporta un contexto de ejecución. A partir de ahí se orienta el host, se buscan rutas de escalada, se analizan credenciales y datos, se mantiene continuidad de acceso cuando la operación lo requiere y se descubren relaciones con otros sistemas.
Las condiciones de uso y tratamiento de datos se establecen en Alcance y reglas de enfrentamiento y Gestión de evidencias. Aquí interesa la mecánica de la fase.
Volver a orientarse
Sección titulada «Volver a orientarse»La información anterior describía el sistema desde fuera. Ahora hay que conocer el contexto local:
- identidad, grupos, privilegios y sesiones
- nombre, sistema operativo y función probable del host
- interfaces, rutas, DNS y redes alcanzables
- procesos, servicios y software relevante
- controles de endpoint y restricciones observables
- recursos compartidos y relaciones de confianza
Esta orientación determina qué técnicas son compatibles, qué controles están presentes y qué nuevas rutas existen. También ayuda a explicar por qué un payload funciona en una sesión y falla en otra.
Pillaging y credential access
Sección titulada «Pillaging y credential access»Pillaging agrupa la búsqueda de información útil en el host: configuraciones, scripts, historiales, documentos, recursos compartidos, backups, tokens, keys y almacenes de credenciales. No todo artefacto aporta lo mismo. Una credencial puede abrir otra identidad. Una configuración puede revelar un endpoint interno. Un historial puede explicar cómo administra el sistema su operador.
La búsqueda parte de la función del host y del usuario actual. En un web server interesan la configuración de la aplicación, secrets del runtime, conexiones a bases de datos y procesos de deployment. En una workstation cobran más peso las sesiones, browsers, herramientas de administración y recursos recientes.
Cada artefacto necesita contexto: propietario, origen, fecha, formato, protección y posible ámbito de uso. Encontrar un hash, ticket o token no demuestra todavía que sea válido ni dónde puede reutilizarse.
Escalada de privilegios
Sección titulada «Escalada de privilegios»Escalar privilegios significa obtener capacidades mayores que las de la posición inicial. Puede surgir de permisos de filesystem, servicios, scheduled tasks, capabilities, tokens, delegaciones, drivers, kernel, software vulnerable o credenciales de otra identidad.
La ruta debe indicar qué frontera cruza. Pasar de un usuario de servicio a root o SYSTEM cambia el control del host. Pasar a otra cuenta con acceso a backups puede aportar una capacidad más relevante sin alcanzar privilegios locales máximos. Después de cada cambio de identidad se repite la orientación porque cambian los recursos, tokens y relaciones visibles.
Persistencia y continuidad de acceso
Sección titulada «Persistencia y continuidad de acceso»La persistencia permite recuperar acceso después de perder una sesión, reiniciar un proceso o rotar infraestructura. Puede apoyarse en cuentas, keys, scheduled tasks, services, autoruns, extensiones de aplicaciones, cloud identities o mecanismos específicos del sistema.
La elección depende del nivel de privilegio, frecuencia de ejecución, supervivencia requerida y controles que inspeccionan el mecanismo. También cambia los artefactos: una tarea programada deja configuración en disco y eventos de creación, mientras que una continuidad basada en tokens puede depender de su lifetime y de la sesión que los emitió.
Toda modificación se incorpora al registro de cambios con ruta, valor anterior, valor nuevo, timestamp y procedimiento de retirada. Esto permite reconstruir la operación y evita dejar accesos huérfanos al cerrar el engagement.
Staging y exfiltración
Sección titulada «Staging y exfiltración»Acceder a un dato, prepararlo y transferirlo fuera del entorno son capacidades distintas. El staging puede implicar búsqueda, selección, compresión, cifrado y almacenamiento temporal. La exfiltración añade un canal de salida, un destino, un patrón de tráfico y posibles límites de DLP, proxy o egress filtering.
El tipo de prueba determina qué se mide. Un archivo sintético permite validar el canal y la detección sin mezclar el resultado con el valor del contenido. Una muestra real puede demostrar permisos y exposición contextual. En ambos casos se registran origen, transformaciones, hashes, volumen, canal, destino y copias creadas.
Relación con otras fases
Sección titulada «Relación con otras fases»La información local puede descubrir rutas hacia otros activos. En ese momento comienza el movimiento lateral. También puede revelar una vulnerabilidad local que exige volver al análisis antes de explotarla.
La fase deja artefactos técnicos que deben quedar unidos a la timeline: comandos, child processes, conexiones, archivos, cambios de identidad, mecanismos de persistencia, datos staged y eventos defensivos. Esa reconstrucción explica tanto la cadena ofensiva como las oportunidades de detección.