Introducción

A medida que la ciberseguridad evoluciona, algunas técnicas que antes se consideraban efectivas han perdido su eficacia. En el contexto de un Red Team moderno, es crucial adaptarse a las nuevas medidas de seguridad implementadas en los sistemas.

1. PowerShell como primera opción

Históricamente, PowerShell ha sido el lenguaje más utilizado en Red Teams debido a su amplia disponibilidad en el sistema operativo Windows. Sin embargo, su popularidad también ha llevado a un mayor escrutinio y detección. Las características como Script Block Logging y la integración con AMSI han convertido su uso en algo fácilmente detectable, lo que sugiere que no debería ser la opción por defecto. En lugar de ello, se recomienda explorar: - Ejecución mediante binarios legítimos ya presentes en el sistema. - APIs nativas de Windows. - Herramientas administrativas legítimas.

2. Bypass de AMSI

Los bypasses de AMSI han sido durante mucho tiempo un elemento esencial en el repertorio de un Red Team. Sin embargo, su eficacia ha disminuido a medida que las técnicas se han vuelto más conocidas y detectables. Una mejor estrategia sería reducir la dependencia de AMSI, centrándose en evitar la necesidad de payloads que puedan ser inspeccionados.

3. Exclusiones en Defender

Historicamente, agregar exclusiones en Microsoft Defender era un método común para evitar detecciones. A medida que Microsoft ha mejorado sus protecciones, este enfoque ha perdido su efectividad. Las exclusiones pueden seguir siendo útiles para identificar configuraciones débiles, pero no deben ser la única técnica de evasión empleada.

4. Uso de herramientas de hacking convencionales

El uso de herramientas tradicionales de hacking, como Metasploit, puede ser fácilmente detectado por sistemas de seguridad modernos. En su lugar, se recomienda considerar técnicas más adaptadas al contexto del entorno objetivo, aprovechando funcionalidades que no sean sospechosas.

5. Técnicas de phishing estándar

El phishing sigue siendo una táctica efectiva, pero las técnicas estándar son cada vez más reconocibles. Es esencial innovar en las estrategias de phishing, personalizando los ataques según el perfil del objetivo y utilizando métodos menos evidentes.

6. Ejecución de scripts sin obfuscación

La ejecución de scripts sin ningún tipo de ofuscación es un riesgo que debe evitarse. Las soluciones de seguridad modernas son capaces de detectar patrones de ejecución. La ofuscación de scripts puede ayudar a dificultar la detección, pero debe hacerse con cuidado para no levantar sospechas.

7. Envío de payloads en formatos comunes

Enviar payloads en formatos comunes, como archivos .exe o .zip, puede resultar en una detección rápida. Considerar el uso de métodos menos convencionales para la entrega de payloads puede ser más eficaz, como el uso de técnicas de living-off-the-land.

8. Pruebas de fuerza bruta obvias

Las pruebas de fuerza bruta siguen siendo una técnica utilizada, pero las implementaciones modernas de autenticación han mejorado significativamente su resistencia. Es preferible utilizar métodos más sofisticados, como la ingeniería social o el phishing dirigido, para obtener credenciales.

9. Ignorar la segmentación de red

La segmentación de red es una defensa crítica que no debe ser ignorada. Los Red Teams deben buscar y explotar cualquier debilidad en la segmentación para moverse lateralmente a través de la red de manera más eficiente.

10. No adaptarse al entorno

Por último, es fundamental que los Red Teams se adapten al entorno específico en el que están trabajando. La falta de personalización en las técnicas y herramientas utilizadas puede resultar en un rendimiento deficiente y en una mayor probabilidad de ser detectados.

Conclusión

En la era de la ciberseguridad moderna, los equipos de Red Team deben evolucionar y dejar atrás las técnicas obsoletas que ya no son efectivas. Adoptar un enfoque más estratégico y adaptado a las nuevas tecnologías de seguridad es esencial para lograr un impacto real y minimizar el riesgo de detección.

Fuente

Ver noticia original