Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

4 Commits
 
 
 
 
 
 

Repository files navigation

🔍 Investigating Windows - Writeup

TryHackMe Difficulty Skills

Room: Investigating Windows
Fecha: Marzo 2026
Tiempo: ~3 horas


🎯 Objetivo

Investigar una máquina Windows Server 2016 comprometida para identificar:

  • Vectores de entrada del atacante
  • Mecanismos de persistencia
  • Actividades maliciosas y línea de tiempo
  • Indicadores de Compromiso (IOCs)

🧭 Metodología

  1. 🔎 Reconocimiento inicial del sistema
  2. 📊 Análisis de Event Logs (Security, System)
  3. 🔍 Búsqueda de persistencia (Tasks, Services, Registry)
  4. 🌐 Análisis de conexiones de red y firewall
  5. 📅 Construcción de línea de tiempo
  6. 🧩 Correlación de evidencias

📋 Hallazgos Principales

Categoría Hallazgo Impacto
🔓 Acceso Inicial Web shell .jsp Ejecución remota de código
🔑 Escalada Mimikatz Robo de credenciales
🔄 Persistencia Task "Clean file system" + cuentas backdoor Acceso continuo
🌐 C2 Conexión a 76.32.97.132 Comando y control externo
🎭 Engaño DNS poisoning para google.com Posible phishing

🔑 Respuestas del Room

▶️ Click para expandir (Spoiler)
# Pregunta Respuesta
1 Windows version Windows Server 2016
2 Last user logged in Administrator
3 John last login 03/02/2019 5:48:32 PM
4 IP at startup 10.34.2.3
5 Admin accounts guest, jenny
6 Malicious task Clean file system
7 Task file nc.ps1
8 Local port 1348
9 Jenny last login Never
10 Compromise date 03/02/2019
11 Special privileges time 03/02/2019 4:04:49 PM
12 Password tool Mimikatz
13 C2 IP 76.32.97.132
14 Shell extension .jsp
15 Last port opened 1337
16 DNS poisoning target google.com

🗺️ Línea de Tiempo del Ataque

📅 03/02/2019 - Día del Compromiso │ ├─ 🕐 Acceso Inicial │ └─ Web shell .jsp subido vía sitio web vulnerable │ └─ Ejecución remota de comandos obtenida │ ├─ 🕑 Reconocimiento Interno │ └─ Enumeración de usuarios y privilegios │ └─ Conexión a recurso interno: 10.34.2.3 │ ├─ 🕒 Escalada de Privilegios (~4:04 PM) │ └─ Ejecución de Mimikatz para extraer credenciales │ └─ Evento 4672: Privilegios especiales asignados │ ├─ 🕓 Persistencia │ └─ Creación de cuentas backdoor: guest, jenny (admin) │ └─ Tarea programada "Clean file system" → nc.ps1 │ └─ Bind shell escuchando en puerto 1348 │ └─ Backdoor adicional en puerto 1337 ("leet") │ ├─ 🕔 Comando y Control │ └─ Conexión establecida con C2: 76.32.97.132 │ └─ Modificación de archivo hosts para DNS poisoning │ └─ google.com redirigido para posible phishing │ └─ 🎯 Objetivo Final └─ Acceso persistente, robo de credenciales, posible movimiento lateral o exfiltración


💡 Lecciones Aprendidas

  • Windows Event Logs son esenciales para investigación forense
  • Los atacantes usan nombres legítimos para tareas maliciosas
  • Las cuentas admin sin login son banderas rojas de persistencia
  • PowerShell es clave para automatizar consultas de logs

🛠️ Comandos Útiles

# Filtrar logons exitosos
Get-WinEvent -LogName Security | Where-Object { $_.Id -eq 4624 }

# Buscar tarea programada
schtasks /query /tn "Clean file system" /fo LIST /v

# Ver conexiones de red
netstat -ano | findstr :1348

# 🔍 Leer archivo hosts para detectar DNS poisoning
type C:\Windows\System32\drivers\etc\hosts

# 🔍 Ver miembros del grupo Administradores
net localgroup administrators

# 🔍 Buscar archivos sospechosos en carpetas web
dir C:\inetpub\wwwroot\*.jsp /s 2>nul
dir C:\inetpub\wwwroot\*.aspx /s 2>nul

🎨 Evidencia Visual

📸 Screenshots de la investigación disponibles en la carpeta /screenshots

| Evidencia | Descripción | | scheduled_task_clean_file_system.png | Tarea maliciosa en Task Scheduler | | nc_ps1_content.png | Contenido del script PowerShell malicioso | | netstat_port_1348.png | Puerto 1348 escuchando localmente | | hosts_file_modified.png | Archivo hosts con entrada de DNS poisoning | | mimikatz_found.png | Evidencia de Mimikatz en sistema |


🛡️ Herramientas Mencionadas

Mimikatz - Tool para extraer credenciales NetCat - Utility para conexiones TCP/UDP Sysinternals Autoruns - Ver persistencia avanzada


🗂️ Mi Portafolio TryHackMe

📝 Notas Finales

⚠️ Disclaimer: Este writeup es exclusivamente para fines educativos. Toda la investigación se realizó en un entorno de laboratorio controlado proporcionado por TryHackMe. Las técnicas documentadas deben usarse únicamente en sistemas donde tengas autorización explícita para realizar testing de seguridad.

💬 Feedback: ¿Encontraste un error o tienes una sugerencia? ¡Abre un issue o envíame un mensaje! Siempre estoy aprendiendo y mejorando.

About

Forensic investigation writeup for TryHackMe room - Windows Server 2016

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors