PoisonedCredentials Lab - CyberDefenders

Escenario

Aumento de actividad sospechosa en la red. Se sospechan ataques de envenenamiento LLMNR y NBT-NS, donde un atacante responde a consultas de broadcast para interceptar credenciales. Hay que analizar el tráfico capturado con Wireshark.

Herramientas

  • Wireshark — filtros LLMNR, NBNS, SMB2, NTLMSSP

Análisis

P1. Identifica la consulta mal escrita de la máquina 192.168.232.162

Respuesta: FILESHAARE<20>

Evidencia: Filtrando con llmnr && ip.src == 192.168.232.162 se observa una query NBNS con el nombre mal escrito FILESHAARE. Este typo desencadena el ataque de envenenamiento: al no resolverse correctamente, el atacante responde con una IP maliciosa.


P2. ¿Cuál es la IP de la máquina no autorizada (atacante)?

Respuesta: 192.168.232.215

Evidencia: En el paquete 51, una respuesta NBNS desde 192.168.232.215 afirma resolver FILESHAARE<20>, haciéndose pasar por el host legítimo — comportamiento característico de envenenamiento LLMNR/NBT-NS.


P3. ¿Cuál es la IP de la segunda máquina que recibió respuestas envenenadas?

Respuesta: 192.168.232.176

Evidencia: Con el filtro nbns.addr == 192.168.232.215 se aísla el tráfico del atacante. La IP 192.168.232.176 aparece como destino de respuestas envenenadas adicionales.

Método alternativo: Statistics → Conversations → UDP, buscar entradas con la IP 192.168.232.215 excluyendo 192.168.232.162.


P4. ¿Cuál es el nombre de usuario de la cuenta comprometida?

Respuesta: janesmith

Evidencia: Filtro ntlmssp.auth.username o ip.dst == 192.168.232.215. En el paquete SMB2 Session Setup Response de la máquina atacante, el campo NTLMSSP revela el username janesmith del dominio cybercactus.local, host WORKSTATION.


P5. ¿Cuál es el nombre de host de la máquina a la que accedió el atacante a través de SMB?

Respuesta: Accounting PC

Evidencia: Filtro ip.dst == 192.168.232.215 && smb2. En el SMB2 Session Setup Response, expandiendo NTLMSSP → Target Info → DNS Computer Name aparece Accounting PC.cybercactus.local. Confirmado también en NetBIOS Computer Name.


MITRE ATT&CK

TácticaTécnica
Credential AccessT1557.001 — LLMNR/NBT-NS Poisoning and Relay
Lateral MovementT1021.002 — SMB/Windows Admin Shares
DiscoveryT1018 — Remote System Discovery