> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/ataques-basados-en-la-red/ctf/pruebas-de-penetracion-de-host-y-red-ataques-basados-en-la-red-ctf-1.md).

# Pruebas de penetración de host y red: Ataques basados ​​en la red CTF 1

## Descripción General

<figure><img src="/files/Tl23DhYf0FVqXJRn7rye" alt=""><figcaption></figcaption></figure>

***

## Tareas

Los Laboratorios de Comprobación de Habilidades son ejercicios interactivos y prácticos diseñados para validar los conocimientos y las habilidades que has adquirido en este curso mediante situaciones reales. Cada laboratorio presenta tareas prácticas que requieren que apliques lo aprendido. A diferencia de otros laboratorios de INE, no se proporcionan soluciones, lo que te reta a demostrar tu comprensión y capacidad para resolver problemas. Tu desempeño se califica, lo que te permite seguir tu progreso y medir el desarrollo de tus habilidades a lo largo del tiempo.

#### Entorno de laboratorio

En este entorno de laboratorio, tendrá acceso GUI a una máquina Kali con acceso a un archivo de paquete de red capturado **test.pcap** .

**Objetivo:** Utilizar técnicas de análisis de red para identificar y capturar las siguientes banderas relacionadas con la infección y el ataque:

* **Bandera 1:** ¿Cuál es la URL a la que accedió el usuario infectado que devolvió un código de respuesta 200 OK?
* **Bandera 2:** ¿Cuál es la dirección IP, la dirección MAC del cliente de Windows infectado?
* **Bandera 3:** ¿Qué filtro Wireshark puede utilizar para determinar el nombre de host de la víctima a partir del tráfico del Servicio de nombres NetBIOS y cuál es el nombre de host detectado para esta infección de malware?
* **Bandera 4:** ¿Qué usuario se infectó y ejecutó el script de PowerShell mystery\_file.ps1?
* **Bandera 5:** ¿Qué cadena de agente de usuario indica el tráfico generado por un script de PowerShell?
* **Bandera 6:** ¿Qué ID de extensión de billetera está asociada con la billetera Coinbase?

***

## Solución

**P.1 ¿Cuál es la URL a la que accedió el usuario infectado que devolvió un código de respuesta 200 OK?**

Para encontrarlo, abra el `test.pcap`archivo haciendo clic en él. Esto lo abrirá automáticamente en Wireshark para su análisis.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*q6Pg17hQ7fxUFaHmOgzqxg.png" alt="" height="314" width="700"><figcaption></figcaption></figure>

Ahora, la pregunta nos pide identificar la URL a la que accedió el usuario que devolvió el código de respuesta 200 OK. Para ello, podemos usar el siguiente filtro de Wireshark:`http.response.code == 200`

Este filtro mostrará todas las respuestas HTTP con un estado 200 OK, lo que facilitará la localización de la URL requerida.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*dUCV-1Q8Y-xVbOdnznvWPQ.png" alt="" height="284" width="700"><figcaption></figcaption></figure>

En el menú desplegable Protocolo de transferencia de hipertexto, encontrará un parámetro llamado `Request URI`.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*pVafrEStAkYBiRaLiBNMUg.png" alt="" height="288" width="700"><figcaption></figcaption></figure>

Copia el valor de la **URI de solicitud** y extrae solo el dominio principal, que es: `623start.site`. Por lo tanto, nuestra primera bandera es:

```
BANDERA 1: 623start.site
```

**P.2 ¿Cuál es la dirección IP y la dirección MAC del cliente de Windows infectado?**

Para identificar el cliente Windows infectado, concéntrese en el tráfico HTTP. Utilice el siguiente filtro en Wireshark:`http`

Esto mostrará todo el tráfico HTTP, lo que le ayudará a localizar la información necesaria.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*bL56W8GogKaZ7mI83-ivWw.png" alt="" height="299" width="700"><figcaption></figcaption></figure>

En la parte superior, verá una solicitud que menciona **Windows Defender** . Identifique la dirección IP de origen y cópiela. La dirección IP es `10.7.10.47`:

Para encontrar la dirección MAC, expanda la sección **Ethernet II** y anote la dirección MAC de origen.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*YGstcRcZgl_eFDZZvcnxQA.png" alt="" height="270" width="700"><figcaption></figcaption></figure>

En la sección **Ethernet II** , encontramos la dirección MAC, que es: `80:86:5b:ab:1e:c4`. Por lo tanto, nuestra segunda bandera es la siguiente:

```
BANDERA 2: 10.7.10.47, 80:86:5b:ab:1e:c4
```

**P.3 ¿Qué filtro Wireshark puede utilizar para determinar el nombre de host de la víctima a partir del tráfico del Servicio de nombres NetBIOS y cuál es el nombre de host detectado para esta infección de malware?**

Para determinar el nombre de host de la víctima, el filtro Wireshark utilizado es:`nbns`

Este filtro mostrará el tráfico del Servicio de nombres NetBIOS, lo que le permitirá identificar el nombre de host de la víctima.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*4q6onYO2TPk_A_SqevKCvA.png" alt="" height="293" width="700"><figcaption></figcaption></figure>

Para encontrar el nombre de host, expanda **el Servicio de nombres NETBIOS** y haga clic en **Consultas** . Esto mostrará la información relevante para identificar el nombre de host de la víctima.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*aewlK46OVuAQYX6ylIRWPA.png" alt="" height="253" width="700"><figcaption></figcaption></figure>

Copia el nombre del host, que es: `DESKTOP-9PEA63H`. La tercera bandera es la siguiente:

```
BANDERA 3: nbns, ESCRITORIO-9PEA63H
```

**P.4 ¿Qué usuario se infectó y ejecutó el script de PowerShell mystery\_file.ps1?**

Para encontrarlo, borre todos los filtros y presione **CTRL+F** para buscar.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*8vJ8XqK3Ee6NNKLJGt8F6Q.png" alt="" height="88" width="700"><figcaption></figcaption></figure>

Cambie el **filtro de visualización** a **Cadena** e ingrese el nombre del archivo que busca: `mystery_file.ps1`. Luego, busque usando **"Bytes de paquete"** en el lado izquierdo de la función **Buscar** y haga clic en "Buscar".

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*15d2SYxiu_jThxeuaHFALQ.png" alt="" height="290" width="700"><figcaption></figcaption></figure>

Copie el contenido en el lado derecho haciendo clic derecho y seleccionando **como Texto imprimible** .

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*h26-TO3dLDxMmiJPGDF5ig.png" alt="" height="310" width="700"><figcaption></figcaption></figure>

Pegue el contenido en un editor de texto, como el Bloc de notas, para enumerarlo. Tras la enumeración, encontramos el usuario: `rwalters`.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*jK9wjcGQdITcXfyM5PIiQg.png" alt="" height="377" width="700"><figcaption></figcaption></figure>

```
BANDERA 4: rwalters
```

**P.5 ¿Qué cadena de agente de usuario indica el tráfico generado por un script de PowerShell?**

Para encontrarlo, presione **Ctrl+F** . En el parámetro **Cadena** , escriba `PowerShell`y busque usando **Detalles del paquete** en el lado izquierdo de la función **Buscar** .

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*JWuzD-SZiTUXp0OtBgSuzg.png" alt="" height="293" width="700"><figcaption></figcaption></figure>

Expande la sección **Protocolo de transferencia de hipertexto** y copia el `User-Agent`desde allí.

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*opYo1JorP5EaLJ9BRNKq_w.png" alt="" height="288" width="700"><figcaption></figcaption></figure>

Lo curioso es que el **Agente de Usuario** completo no es la respuesta. Solo el nombre de PowerShell, que sí lo es: `WindowsPowerShell`:)

```
BANDERA 5: WindowsPowerShell
```

**P.6: ¿Qué ID de extensión de billetera está asociada con la billetera Coinbase?**

Para encontrarlo, presione **Ctrl+F** . En el parámetro **Cadena** , escriba `Coinbase`y busque usando **"Bytes de paquete"** en el lado izquierdo de la función **Buscar** .

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*68knmz8dvLp6H-LGcH91Vw.png" alt="" height="282" width="700"><figcaption></figcaption></figure>

Aquí encontramos algunos detalles de Coinbase. Haz clic derecho en la solicitud principal y selecciona **Seguir** > **Flujo TCP (Ctrl+Alt+Mayús+T)** .

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*IaVf6-drkBEvMbgCUruHOg.png" alt="" height="183" width="700"><figcaption></figcaption></figure>

Aquí encontramos nuestra última bandera, que es:

<figure><img src="https://miro.medium.com/v2/resize:fit:700/1*BiMnHhaaWGLFiUrJsMYmtg.png" alt="" height="315" width="700"><figcaption></figcaption></figure>

```
BANDERA 6: hnfanknocfeofbddgcijnmhnfnkdnaad
```

<br>
