PsExec Hunt Lab - CyberDefenders
Escenario
Alerta IDS por movimiento lateral con PsExec. Se dispone de un PCAP para rastrear al atacante: punto de entrada, máquinas pivotadas, credenciales usadas y recursos compartidos explotados.
Herramientas
- Wireshark — análisis SMB/SMB2, NTLM, PCAP
Análisis
P1. ¿IP de la máquina desde la que el atacante obtuvo acceso inicial?
Respuesta: 10.0.0.130
Evidencia: Statistics → Protocol Hierarchy muestra dominancia de SMB/SMB2 sobre TCP. La negociación SMB desde 10.0.0.130 hacia 10.0.0.133 en puerto TCP 445 marca el punto de entrada.
P2. ¿Nombre de host de la máquina a la que pivotó primero el atacante?
Respuesta: SALES-PC
Evidencia: Siguiendo el flujo TCP, el intercambio NTLM en la Session Setup revela en los metadatos: NetBIOS Computer Name: SALES-PC, DNS Computer Name: SALES-PC.
Q3. ¿Nombre de usuario utilizado por el atacante para la autenticación?
Respuesta: ssales
Evidencia: En el paquete SMB2 Session Setup Request, los detalles NTLM muestran Account: ssales desde el host HR-PC. Es una cuenta comprometida usada para autenticarse en el sistema objetivo.
P4. ¿Nombre del ejecutable del servicio que el atacante configuró en el objetivo?
Respuesta: PSEXESVC.exe
Evidencia: El atacante emite un SMB2 Create Request sobre el recurso ADMIN$ para crear PSEXESVC.exe — el componente de servicio de PsExec que permite ejecución remota.
Q5. ¿Qué recurso compartido de red utilizó PsExec para instalar el servicio?
Respuesta: ADMIN$
Evidencia: El Tree ID en el paquete SMB2 Create Request apunta a \\10.0.0.133\ADMIN$. Este recurso compartido administrativo oculto (normalmente C:\Windows) es el mecanismo estándar de PsExec para copiar el binario del servicio al objetivo.
Q6. ¿Qué recurso compartido utilizó PsExec para la comunicación entre máquinas?
Respuesta: IPC$
Evidencia: El SMB2 Tree Connect Request muestra conexión a \\10.0.0.133\IPC$. IPC$ (Inter-Process Communication) permite RPC y comunicación entre procesos — necesario para que PsExec orqueste la ejecución remota.
P7. ¿Nombre de host de la segunda máquina objetivo (intento fallido)?
Respuesta: MARKETING-PC
Evidencia: El atacante intenta pivotar a 10.0.0.131. El NTLM Challenge Response revela NetBIOS Computer Name: MARKETING-PC. Sin embargo, la sesión falla con STATUS_LOGON_FAILURE — las credenciales de ssales no funcionaron en esa máquina.
MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Lateral Movement | T1021.002 — SMB/Windows Admin Shares |
| Lateral Movement | T1570 — Lateral Tool Transfer (PsExec) |
| Execution | T1569.002 — Service Execution (PSEXESVC.exe) |
| Credential Access | T1550.002 — Pass the Hash (NTLM) |