Saltearse al contenido

Ataques IPv6

IPv6 está activado por defecto en Windows y en muchos sistemas modernos, pero casi nadie lo configura, lo filtra ni lo monitoriza. Esa combinación —presente pero desatendido— lo convierte en un vector excelente: el atacante usa IPv6 para hacerse pasar por el servidor DHCPv6/DNS de la red, interceptar tráfico y, en entornos Windows, montar una de las cadenas de compromiso de AD más fiables (mitm6 + ntlmrelayx). “No usamos IPv6” no significa que esté apagado.

Los hosts Windows prefieren IPv6 sobre IPv4 y, al arrancar, buscan configuración IPv6 (DHCPv6) y resuelven nombres. Si nadie responde legítimamente por IPv6 (lo normal en redes “solo IPv4”), el atacante responde el primero y se convierte en el DNS/gateway IPv6 de las víctimas —sin tocar la configuración IPv4 existente, de forma sigilosa.

Red Team — mitm6 + relay (la cadena estrella en AD)

Sección titulada «Red Team — mitm6 + relay (la cadena estrella en AD)»
# 1) mitm6 responde a las solicitudes DHCPv6 -> se hace DNS IPv6 de las víctimas
mitm6 -d target.local
# 2) ntlmrelayx recibe la autenticación y la relaya (LDAP/SMB/AD CS)
ntlmrelayx.py -6 -t ldaps://dc.target.local -wh fakewpad.target.local --delegate-access
# resultado: las víctimas autentican contra el atacante -> relay -> RBCD/creds (ver ad-ntlm)

Combinado con WPAD (proxy automático), fuerza a los navegadores/servicios a autenticarse → captura/relay de credenciales de dominio. Es la cadena documentada por Dirk-jan Mollema y una de las más efectivas para pasar de “estoy en la LAN” a comprometer el dominio.

# Router Advertisement (RA) spoofing: hacerse pasar por el router IPv6
# -> MITM de tráfico IPv6 (similar a ARP spoofing en IPv4)
# herramientas: THC-IPv6 (fake_router6, parasite6, etc.)
# descubrimiento de hosts IPv6 (el espacio es enorme -> por multicast/vecindad)
ping6 ff02::1%eth0 # todos los nodos del enlace
nmap -6 <dirección>

El espacio de direcciones IPv6 es gigantesco, así que el escaneo por fuerza bruta no sirve; se descubre por multicast de enlace local, NDP y registros DNS.

  • Si no usas IPv6, deshabilítalo correctamente (no basta con ignorarlo) o fíltralo.
  • RA Guard y DHCPv6 Guard en switches: bloquean RA/DHCPv6 no autorizados (corta mitm6/RA spoofing).
  • Deshabilitar WPAD (entrada DNS wpad) y, en AD, LLMNR/NBT-NS (ver LLMNR / NBT-NS / mDNS Poisoning).
  • Forzar SMB/LDAP signing + channel binding: rompe el relay aunque capturen la autenticación (ver NTLM Relay).
  • Monitorizar DHCPv6/NDP anómalo y autenticaciones hacia hosts inesperados.
  • Tratar IPv6 con los mismos controles que IPv4 (firewall, segmentación, monitorización): la paridad es la clave.
  • ¿IPv6 activo en los hosts (aunque “no se use”)?
  • mitm6 para hacerse DNS IPv6 de las víctimas
  • ntlmrelayx -6 hacia LDAP/SMB/AD CS (ver NTLM Relay)
  • WPAD para forzar autenticación
  • RA spoofing / THC-IPv6 para MITM IPv6
  • Descubrimiento de hosts IPv6 (multicast/NDP)
  • Blue: ¿RA Guard/DHCPv6 Guard, signing, IPv6 filtrado?
  • Documentar la cadena hasta el impacto (dominio)