PoisonedCredentials Lab - CyberDefenders
Escenario
Aumento de actividad sospechosa en la red. Se sospechan ataques de envenenamiento LLMNR y NBT-NS, donde un atacante responde a consultas de broadcast para interceptar credenciales. Hay que analizar el tráfico capturado con Wireshark.
Herramientas
- Wireshark — filtros LLMNR, NBNS, SMB2, NTLMSSP
Análisis
P1. Identifica la consulta mal escrita de la máquina 192.168.232.162
Respuesta: FILESHAARE<20>
Evidencia: Filtrando con llmnr && ip.src == 192.168.232.162 se observa una query NBNS con el nombre mal escrito FILESHAARE. Este typo desencadena el ataque de envenenamiento: al no resolverse correctamente, el atacante responde con una IP maliciosa.
P2. ¿Cuál es la IP de la máquina no autorizada (atacante)?
Respuesta: 192.168.232.215
Evidencia: En el paquete 51, una respuesta NBNS desde 192.168.232.215 afirma resolver FILESHAARE<20>, haciéndose pasar por el host legítimo — comportamiento característico de envenenamiento LLMNR/NBT-NS.
P3. ¿Cuál es la IP de la segunda máquina que recibió respuestas envenenadas?
Respuesta: 192.168.232.176
Evidencia: Con el filtro nbns.addr == 192.168.232.215 se aísla el tráfico del atacante. La IP 192.168.232.176 aparece como destino de respuestas envenenadas adicionales.
Método alternativo: Statistics → Conversations → UDP, buscar entradas con la IP 192.168.232.215 excluyendo 192.168.232.162.
P4. ¿Cuál es el nombre de usuario de la cuenta comprometida?
Respuesta: janesmith
Evidencia: Filtro ntlmssp.auth.username o ip.dst == 192.168.232.215. En el paquete SMB2 Session Setup Response de la máquina atacante, el campo NTLMSSP revela el username janesmith del dominio cybercactus.local, host WORKSTATION.
P5. ¿Cuál es el nombre de host de la máquina a la que accedió el atacante a través de SMB?
Respuesta: Accounting PC
Evidencia: Filtro ip.dst == 192.168.232.215 && smb2. En el SMB2 Session Setup Response, expandiendo NTLMSSP → Target Info → DNS Computer Name aparece Accounting PC.cybercactus.local. Confirmado también en NetBIOS Computer Name.
MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Credential Access | T1557.001 — LLMNR/NBT-NS Poisoning and Relay |
| Lateral Movement | T1021.002 — SMB/Windows Admin Shares |
| Discovery | T1018 — Remote System Discovery |