PsExec Hunt Lab - CyberDefenders

Escenario

Alerta IDS por movimiento lateral con PsExec. Se dispone de un PCAP para rastrear al atacante: punto de entrada, máquinas pivotadas, credenciales usadas y recursos compartidos explotados.

Herramientas

  • Wireshark — análisis SMB/SMB2, NTLM, PCAP

Análisis

P1. ¿IP de la máquina desde la que el atacante obtuvo acceso inicial?

Respuesta: 10.0.0.130

Evidencia: Statistics → Protocol Hierarchy muestra dominancia de SMB/SMB2 sobre TCP. La negociación SMB desde 10.0.0.130 hacia 10.0.0.133 en puerto TCP 445 marca el punto de entrada.


P2. ¿Nombre de host de la máquina a la que pivotó primero el atacante?

Respuesta: SALES-PC

Evidencia: Siguiendo el flujo TCP, el intercambio NTLM en la Session Setup revela en los metadatos: NetBIOS Computer Name: SALES-PC, DNS Computer Name: SALES-PC.


Q3. ¿Nombre de usuario utilizado por el atacante para la autenticación?

Respuesta: ssales

Evidencia: En el paquete SMB2 Session Setup Request, los detalles NTLM muestran Account: ssales desde el host HR-PC. Es una cuenta comprometida usada para autenticarse en el sistema objetivo.


P4. ¿Nombre del ejecutable del servicio que el atacante configuró en el objetivo?

Respuesta: PSEXESVC.exe

Evidencia: El atacante emite un SMB2 Create Request sobre el recurso ADMIN$ para crear PSEXESVC.exe — el componente de servicio de PsExec que permite ejecución remota.


Q5. ¿Qué recurso compartido de red utilizó PsExec para instalar el servicio?

Respuesta: ADMIN$

Evidencia: El Tree ID en el paquete SMB2 Create Request apunta a \\10.0.0.133\ADMIN$. Este recurso compartido administrativo oculto (normalmente C:\Windows) es el mecanismo estándar de PsExec para copiar el binario del servicio al objetivo.


Q6. ¿Qué recurso compartido utilizó PsExec para la comunicación entre máquinas?

Respuesta: IPC$

Evidencia: El SMB2 Tree Connect Request muestra conexión a \\10.0.0.133\IPC$. IPC$ (Inter-Process Communication) permite RPC y comunicación entre procesos — necesario para que PsExec orqueste la ejecución remota.


P7. ¿Nombre de host de la segunda máquina objetivo (intento fallido)?

Respuesta: MARKETING-PC

Evidencia: El atacante intenta pivotar a 10.0.0.131. El NTLM Challenge Response revela NetBIOS Computer Name: MARKETING-PC. Sin embargo, la sesión falla con STATUS_LOGON_FAILURE — las credenciales de ssales no funcionaron en esa máquina.


MITRE ATT&CK

TácticaTécnica
Lateral MovementT1021.002 — SMB/Windows Admin Shares
Lateral MovementT1570 — Lateral Tool Transfer (PsExec)
ExecutionT1569.002 — Service Execution (PSEXESVC.exe)
Credential AccessT1550.002 — Pass the Hash (NTLM)