Room: Investigating Windows
Fecha: Marzo 2026
Tiempo: ~3 horas
Investigar una máquina Windows Server 2016 comprometida para identificar:
- Vectores de entrada del atacante
- Mecanismos de persistencia
- Actividades maliciosas y línea de tiempo
- Indicadores de Compromiso (IOCs)
- 🔎 Reconocimiento inicial del sistema
- 📊 Análisis de Event Logs (Security, System)
- 🔍 Búsqueda de persistencia (Tasks, Services, Registry)
- 🌐 Análisis de conexiones de red y firewall
- 📅 Construcción de línea de tiempo
- 🧩 Correlación de evidencias
| Categoría | Hallazgo | Impacto |
|---|---|---|
| 🔓 Acceso Inicial | Web shell .jsp |
Ejecución remota de código |
| 🔑 Escalada | Mimikatz | Robo de credenciales |
| 🔄 Persistencia | Task "Clean file system" + cuentas backdoor | Acceso continuo |
| 🌐 C2 | Conexión a 76.32.97.132 |
Comando y control externo |
| 🎭 Engaño | DNS poisoning para google.com |
Posible phishing |
▶️ Click para expandir (Spoiler)
| # | Pregunta | Respuesta |
|---|---|---|
| 1 | Windows version | Windows Server 2016 |
| 2 | Last user logged in | Administrator |
| 3 | John last login | 03/02/2019 5:48:32 PM |
| 4 | IP at startup | 10.34.2.3 |
| 5 | Admin accounts | guest, jenny |
| 6 | Malicious task | Clean file system |
| 7 | Task file | nc.ps1 |
| 8 | Local port | 1348 |
| 9 | Jenny last login | Never |
| 10 | Compromise date | 03/02/2019 |
| 11 | Special privileges time | 03/02/2019 4:04:49 PM |
| 12 | Password tool | Mimikatz |
| 13 | C2 IP | 76.32.97.132 |
| 14 | Shell extension | .jsp |
| 15 | Last port opened | 1337 |
| 16 | DNS poisoning target | google.com |
📅 03/02/2019 - Día del Compromiso │ ├─ 🕐 Acceso Inicial │ └─ Web shell .jsp subido vía sitio web vulnerable │ └─ Ejecución remota de comandos obtenida │ ├─ 🕑 Reconocimiento Interno │ └─ Enumeración de usuarios y privilegios │ └─ Conexión a recurso interno: 10.34.2.3 │ ├─ 🕒 Escalada de Privilegios (~4:04 PM) │ └─ Ejecución de Mimikatz para extraer credenciales │ └─ Evento 4672: Privilegios especiales asignados │ ├─ 🕓 Persistencia │ └─ Creación de cuentas backdoor: guest, jenny (admin) │ └─ Tarea programada "Clean file system" → nc.ps1 │ └─ Bind shell escuchando en puerto 1348 │ └─ Backdoor adicional en puerto 1337 ("leet") │ ├─ 🕔 Comando y Control │ └─ Conexión establecida con C2: 76.32.97.132 │ └─ Modificación de archivo hosts para DNS poisoning │ └─ google.com redirigido para posible phishing │ └─ 🎯 Objetivo Final └─ Acceso persistente, robo de credenciales, posible movimiento lateral o exfiltración
- Windows Event Logs son esenciales para investigación forense
- Los atacantes usan nombres legítimos para tareas maliciosas
- Las cuentas admin sin login son banderas rojas de persistencia
- PowerShell es clave para automatizar consultas de logs
# Filtrar logons exitosos
Get-WinEvent -LogName Security | Where-Object { $_.Id -eq 4624 }
# Buscar tarea programada
schtasks /query /tn "Clean file system" /fo LIST /v
# Ver conexiones de red
netstat -ano | findstr :1348
# 🔍 Leer archivo hosts para detectar DNS poisoning
type C:\Windows\System32\drivers\etc\hosts
# 🔍 Ver miembros del grupo Administradores
net localgroup administrators
# 🔍 Buscar archivos sospechosos en carpetas web
dir C:\inetpub\wwwroot\*.jsp /s 2>nul
dir C:\inetpub\wwwroot\*.aspx /s 2>nul
📸 Screenshots de la investigación disponibles en la carpeta /screenshots
| Evidencia | Descripción | | scheduled_task_clean_file_system.png | Tarea maliciosa en Task Scheduler | | nc_ps1_content.png | Contenido del script PowerShell malicioso | | netstat_port_1348.png | Puerto 1348 escuchando localmente | | hosts_file_modified.png | Archivo hosts con entrada de DNS poisoning | | mimikatz_found.png | Evidencia de Mimikatz en sistema |
Mimikatz - Tool para extraer credenciales NetCat - Utility para conexiones TCP/UDP Sysinternals Autoruns - Ver persistencia avanzada
💬 Feedback: ¿Encontraste un error o tienes una sugerencia? ¡Abre un issue o envíame un mensaje! Siempre estoy aprendiendo y mejorando.