INFORME DE PRUEBA DE PENETRACIÓN
2021
INFORME EMPRESARIAL 2
Contenido
ALCANCE............................................................................................................................................. 4
ACTIVIDADES DE RECONOCIMIENTO..............................................................................................5
ACTIVIDADES DE ATAQUE E INTRUSIÓN........................................................................................7
RECOMENDACIONES DE MITIGACIÓN.............................................................................................9
INFORME EMPRESARIAL 3
ALCANCE
De acuerdo a lo solicitado por la entidad financiera Banco Distrital, se requiere
realizar una prueba de penetración con el fin de determinar vulnerabilidades
presentes y el nivel de exposición frente a un ataque dirigido a su portal de
transacciones virtual. Todas las actividades aquí presentadas se llevaron a cabo
con el propósito de simular un ataque dirigido ejecutado por un actor malintenciado.
Teniendo en cuenta lo anterior el objetivo principal del informe aquí presentado, es
identificar si un atacante remoto podría penetrar las defensas de la entidad Banco
Distrital y tener control parcial de su infraestructura interna.
INFORME EMPRESARIAL 4
ACTIVIDADES DE RECONOCIMIENTO
Se realizaron las siguientes actividades para identificar y explotar las vulnerabilidades
que podrían permitir a un atacante remoto obtener acceso no autorizado a la
infraestructura de la entidad Banco Distrital, específicamente su portal web de
transacciones.
Dichas actividades se llevaron a cabo con el nivel de acceso que tendría una persona
natural con una conexión a Internet estándar.
1. Descubrimiento de puertos
El reconocimiento inicial se basa en un descubrimiento de puertos y servicios que puede estar
ejecutando el servidor que aloja la página web del portal bancario, la consulta se realiza desde
una máquina en una red externa y se apunta a la IP pública del sitio objetivo.
Figura 1 – Descubrimiento de puertos a través de Nmap
2. Identificación de servicios y versiones
Teniendo en cuenta la información obtenida en la Figura 1 a través de la herramienta Nmap,
podemos observar que el servidor del portal bancario tiene 3 puertos abiertos (22, 80 y 8000)
que hacen referencia a los servicios SSH, HTTP y Nagios.
3. Identificación de vulnerabilidades
Aunque el análisis se realizó sobre todos los puertos, los resultados y conclusiones
presentadas en este informe sólo se orientaran al servicio y puerto que presentó la mayor
vulnerabilidad frente a un ataque dirigido. En este caso, nos centraremos en el puerto 80 que
hace referencia al protocolo HTTP y que es usado para levantar el servicio de Apache Tomcat
INFORME EMPRESARIAL 5
correctamente.
De acuerdo a la información recopilada en el escaneo de puertos, la investigación de
vulnerabilidades existentes se realizará para Apache Tomcat 9.0.0.M26, que es la versión
usada por el portal bancario de la entidad financiera.
a) Identificación de usuarios por defecto
La primera prueba para identificar si el servidor usa credenciales de acceso por defecto,
será realizar un ataque basado en diccionario que realizará tantas combinaciones como
sean posibles hasta encontrar las credenciales de acceso, para ello haremos uso de
Metasploit y el auxiliar “tomcat_mgr_login”
Figura 2 – Identificación de credenciales por defecto
En la figura 2 ya evidenciamos que en la primera combinación que ejecutó el auxiliar,
encontró las credenciales de acceso al servidor de aplicaciones Apache Tomcat, en este
caso, las credenciales de administrador. Acto seguido, comprobamos el ingreso por el
puerto 80 a través de un navegador.
Credenciales de administrador del servidor de aplicaciones Apache Tomcat.
Usuario: admin
Contraseña: admin
Figura 3 – comprobación de credenciales a través del puerto 80
INFORME EMPRESARIAL 6
Figura 4 – Ingreso al servidor de aplicaciones Apache Tomcat
b) Investigación de vulnerabilidades Apache Tomcat 9.0
ACTIVIDADES DE ATAQUE E INTRUSIÓN
De acuerdo al escaneo y resultados obtenidos en las actividades de reconocimiento, nuestro objetivo
será instalar un backdoor en el servidor de aplicaciones Java, Apache Tomcat, aprovechando que el
administrador del sistema no configuró correctamente el archivo
“<TOMCAT_HOME>/conf/tomcat_users.xml” dejando los usuarios por defecto cuando instaló Apache
Tomcat en su sistema Linux. El propósito del backdoor será devolver una Shell inversa a la maquina
desde donde realizaremos el ataque, para ello se realizaron las siguientes actividades.
1. Configuración NAT
Este paso se hace con el fin de simular un ataque proveniente de un ISP de Colombia
asignado a una persona natural, lo que significa que el atacante posiblemente no tendrá
acceso a la administración del modem entregado por su proveedor y, por consiguiente, no
podrá enrutar el trafico entrante a la máquina desde donde realizará el ataque, para ello,
usaremos Ngrok, el cual es usado para exponer a internet una URL generada dinámicamente,
la cual apuntará a nuestra máquina local.
Figura 5 – Despliegue de NAT
2. Generación de la carga útil .war y despliegue
Para instalar el backdoor en el sitio objetivo, el primer paso se generó la carga útil a través de
la herramienta MSFVenom
INFORME EMPRESARIAL 7
Figura 6 – Generación de la carga útil
Luego, como ya tenemos acceso al servidor de aplicaciones Apache Tomcat, ingresamos por
el puerto 80 a través de un navegador, buscamos el archivo generado “[Link]” y lo
desplegamos.
Figura 7 – Despliegue de la carga útil
3. Entrando al servidor donde se encuentra alojado Apache Tomcat
Una vez desplegado el archivo .war y nuestra consola de Ngrok en modo escucha,
procedemos a ejecutar el archivo “[Link]” directamente desde la administración del
Apache Tomcat.
Figura 8 – Ejecución de la carga útil
Al ejecutar el archivo de la figura 8, nos devolvió una Shell inversa del servidor donde se
encuentra alojado Apache Tomcat, por ende, tenemos control total del equipo objetivo.
Figura 9 – Shell inversa
INFORME EMPRESARIAL 8
RECOMENDACIONES DE MITIGACIÓN
- Configurar correctamente el archivo “<TOMCAT_HOME>/conf/tomcat_users.xml” el cual
contiene los usuarios y contraseñas que por defecto encuentra Apache Tomcat al momento de
instalarlo, el objetivo es configurar usuarios con contraseñas robustas que no permitan el fácil
acceso a actores maliciosos que pongan en peligro las operaciones del negocio.
INFORME EMPRESARIAL 9