
Laboratorio de Ciberseguridad: Hacking Ético, MITM y Análisis Forense
Laboratorio de Ciberseguridad: Hacking Ético, MITM y Análisis Forense
- Deployment Date: March 15, 2026
- Repository: GitHub Repository
Resumen Ejecutivo
Este caso de estudio detalla la arquitectura, ejecución y mitigación de escenarios de ciberataques controlados desarrollados en un entorno de laboratorio virtualizado aislado. El proyecto abarca la simulación de vectores de ataque de red como Man-In-The-Middle (MITM) mediante Bettercap, suplantación de identidad ARP (ARP Poisoning), despliegue de campañas de ingeniería social (Phishing) con GoPhish, y procedimientos rigurosos de Hardening en Linux/Windows Server e Investigación Forense Digital utilizando herramientas de extracción e inspección gráfica de imágenes de disco (Autopsy & FTK Imager).
Situación
Las infraestructuras empresariales y universitarias están expuestas a amenazas cibernéticas persistentes, donde vectores de ataque en Capa 2 y Capa 3 (como envenenamiento de tablas ARP e interceptación de tráfico no cifrado) pueden comprometer credenciales confidenciales y datos operativos. Asimismo, la falta de concienciación del personal convierte al Phishing en la puerta de entrada principal para el ransomware. Sin un entrenamiento práctico en ambientes controlados y sin protocolos de análisis forense post-incidente, las organizaciones son incapaces de responder con celeridad ante intrusiones reales.
Objetivo
- Diseñar un laboratorio de pruebas de penetración y hardening multi-sistema aislado en red virtual.
- Demostrar la vulnerabilidad del tráfico no cifrado frente a ataques MITM e implementar defensas activas (Dynamic ARP Inspection, port security, HTTPS enforcement).
- Evaluar la resiliencia organizacional mediante simulaciones de campañas de Phishing controladas y ejecutar auditorías forenses de memoria y disco para recolectar evidencia admisible.
Arquitectura y Desarrollo
El laboratorio se construyó sobre un hypervisor aislado (VirtualBox / VMware) compuesto por nodos atacantes, víctimas y servidores de monitoreo:
1. Entorno de Ataque MITM e Interceptación de Tráfico (Bettercap)
- Técnica ARP Spoofing: Inyección de paquetes ARP modificados para posicionar la máquina atacante (Kali Linux) como puerta de enlace predeterminada (Gateway) entre la víctima y la red exterior.
- Sniffing y SSL Strip: Interceptación de tráfico HTTP/HTTPS en tiempo real, captura de credenciales transmitidas en texto plano y extracción de cookies de sesión activa.
- Mitigación: Configuración de tablas ARP estáticas, despliegue de políticas de insostenibilidad de paquetes no autorizados y reforzamiento del protocolo TLS/HSTS.
2. Simulación de Ingeniería Social (GoPhish Campaign)
- Infraestructura de Phishing: Despliegue de un servidor GoPhish configurado con plantillas de correo persuasivo (spoofing de headers) y páginas de aterrizaje (Landing Pages) clónicas para medir tasas de apertura, clics e ingesta de credenciales simuladas.
- Analítica de Métricas: Generación de informes de vulnerabilidad humana y diseño de planes de concientización corporativa.
3. Hardening de Sistemas Operativos y Redes
- Linux & Active Directory Hardening: Configuración de directivas de grupo (GPO), deshabilitación de servicios obsoletos (SMBv1, Telnet), ajuste de contraseñas complejas, bloqueo de puertos con UFW/iptables y aplicación del principio de mínimo privilegio.
- Monitoreo de Auditoría: Implementación de reglas Auditd y Syslog centralizado para la detección de escaladas de privilegios no autorizadas.
4. Análisis Forense Digital (Autopsy & FTK Imager)
- Adquisición de Evidencia: Creación de imágenes forenses de disco bit a bit (formatos E01 / RAW) preservando la cadena de custodia mediante hashes criptográficos (MD5 / SHA-256).
- Análisis de Evidencia: Recuperación de archivos borrados, inspección de registros del sistema (Registry/Event Logs), análisis de artefactos de navegadores y reconstrucción de la línea de tiempo del incidente (Timeline Analysis).
Módulos Especiales / Features Destacadas
1. Script de Detección de ARP Poisoning
Un script personalizado en Python/Scapy ejecutado en los nodos clientes que monitorea continuamente la coincidencia entre la dirección IP de la puerta de enlace y su dirección MAC nativa, emitiendo una alerta inmediata si se detecta un cambio duplicado no autorizado.
2. Informe Forense Integrado
Estructuración de reportes de investigación bajo estándares internacionales de informática forense (ISO/IEC 27037), incluyendo hashes verificables de las evidencias digitales.
Ciclo de Vida del Ataque y Mitigación
- Reconocimiento & Escaneo: Escaneo de puertos y descubrimiento de servicios vulnerables con Nmap.
- Explotación / MITM: Ejecución del envenenamiento ARP con Bettercap e interceptación de datos.
- Detección: Los sistemas IDS/IPS y el monitoreo de tablas ARP identifican el comportamiento anómalo.
- Hardening & Respuesta: Aislamiento del nodo atacante, revocación de credenciales comprometidas e implementación de inspección ARP dinámica.
- Triaje Forense: Extracción de memoria RAM e imagen de disco para análisis post-mortem con Autopsy.
Stack Tecnológico Completo
| Capa | Tecnologías |
|---|---|
| Sistemas Atacantes | Kali Linux, Bettercap, Wireshark, Nmap, GoPhish |
| Sistemas Objetivo | Windows Server 2022 (Active Directory), Ubuntu Server, Windows 11 |
| Herramientas Forenses | Autopsy, FTK Imager, Volatility, DumpIt |
| Defensas & Hardening | UFW, Iptables, Auditd, Snort IDS, Dynamic ARP Inspection (DAI) |
Resultados y Logros
- Demostración Práctica: Evidencia directa del riesgo de enviar credenciales sin cifrado y prueba de concepto exitosa de intercepción MITM.
- Hardening Efectivo: Reducción del 80% de la superficie de ataque tras la implementación de reglas de hardening y deshabilitación de servicios vulnerables.
- Capacidad Forense: Reconstrucción al 100% de la cronología de ejecución de archivos maliciosos en la imagen de disco examinada.
Classified Evidence