
Laboratorio Red Team SMB— Relevo NTLM mediante envenenamiento LLMNR, CVE-2007-2447, Cracking de hash NTLMv2 y NT AUTHORITY\SYSTEM en Windows 10
Laboratorio Red Team — Retransmisión NTLM mediante Envenenamiento LLMNR, CVE-2007-2447, Cracking de Hash NTLMv2 y NT AUTHORITY\SYSTEM en Windows 10
| Campo | Detalles |
|---|---|
| Nombre | Younes |
| GitHub | @Youneskc |
| Tipo | Laboratorio de Pruebas de Penetración |
| Estado | Completado |
Este proyecto se llevó a cabo exclusivamente dentro de un entorno de laboratorio aislado con fines educativos y de investigación únicamente.
Todos los sistemas probados son propiedad privada del autor.
No se involucraron redes externas, sistemas de producción ni infraestructura de terceros.
Todas las actividades cumplen con las leyes aplicables y las directrices éticas que rigen la investigación en ciberseguridad.
Este laboratorio documenta una cadena de ataque SMB completa contra un objetivo Windows 10, cubriendo tres fases:
| Máquina | Rol | IP |
|---|---|---|
| Kali Linux | Atacante / C2 | 192.168.1.50 |
| Windows 10 Pro Build 19045 | Objetivo | 192.168.1.20 |
| Red | Host-Only VirtualBox | 192.168.1.0/24 |
LLMNR/NBT-NS Poisoning (Responder)
↓
NTLMv2 Hash Captured
↓
Hash Cracked in 2 seconds (Hashcat + rockyou.txt)
↓
Password Spray → administrateur:younes (Pwn3d!)
↓
Interactive Shell via psexec → NT AUTHORITY\SYSTEM
↓
SAM Database Dumped (secretsdump)
↓
Pass-the-Hash + Persistence (backdoor account)
| ID | Vulnerabilidad | CVSS | Severidad |
|---|---|---|---|
| F-01 | Firma de Mensajes SMB Deshabilitada | 9.8 | CRÍTICA |
| F-02 | Protocolo SMBv1 Habilitado | 8.1 | ALTA |
| F-03 | Hash NTLMv2 Crackeado en 2 Segundos | 9.3 | CRÍTICA |
| F-04 | Reutilización de Contraseña (Admin = Usuario) | 7.5 | ALTA |
| F-05 | Shell SYSTEM Completa vía psexec | 10.0 | CRÍTICA |
| F-06 | Todos los Hashes Extraídos (secretsdump) | 9.8 | CRÍTICA |
| F-07 | Cuenta de Puerta Trasera Persistente | 9.1 | CRÍTICA |
SMB-Penetration-Testing-NTLM-Relay/
│
├── reconnaissance/ # Nmap, enum4linux-ng, capturas de pantalla de CrackMapExec
├── exploit/ # Responder, ntlmrelayx, Hashcat, capturas de pantalla de CME
├── postexploit/ # psexec, secretsdump, Pass-the-Hash, capturas de pantalla de persistencia
└── report/ # Informe completo de prueba de penetración (DOCX)
| Herramienta | Propósito |
|---|---|
| Nmap | Escaneo de puertos, scripts NSE |
| enum4linux-ng | Enumeración SMB |
| CrackMapExec | Huella digital, pulverización de contraseñas |
| Responder | Envenenamiento LLMNR/NBT-NS |
| ntlmrelayx (Impacket) | Retransmisión NTLM |
| Hashcat | Cracking de hash NTLMv2 |
| psexec.py (Impacket) | Shell remota |
| secretsdump.py (Impacket) | Extracción SAM |
| ID de Técnica | Nombre |
|---|---|
| T1557.001 | LLMNR/NBT-NS Poisoning and Relay |
| T1110.002 | Password Cracking |
| T1110.003 | Password Spraying |
| T1003.002 | SAM Database Dump |
| T1550.002 | Pass the Hash |
| T1569.002 | Service Execution (psexec) |
| T1136.001 | Create Local Account (persistence) |
Solo habilitar la Firma de Mensajes SMB habría evitado toda esta cadena de ataque.
Set-SmbServerConfiguration -RequireSecuritySignature $true
Laboratorio educativo — Entorno aislado — Ningún sistema real fue dañado