Ir al contenido

Preparación del entorno

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

El primer fallo de una evaluación puede ocurrir antes de tocar el objetivo. Una ruta solapada envía tráfico por la interfaz equivocada, una carpeta compartida mezcla datos del cliente con el host y una actualización de última hora rompe la única herramienta preparada para una prueba. Preparar el entorno significa decidir de antemano desde dónde saldrá el tráfico, qué datos verá cada sistema y cómo se recuperará el trabajo. La lista de herramientas viene después.

Estas decisiones forman una topología de confianza. Una VM de ataque, una estación Windows, un nodo remoto y un objetivo vulnerable pueden vivir en el mismo portátil y, aun así, tener propietarios, datos y rutas diferentes. Dibujarlos antes de instalar paquetes hace visibles esas fronteras y permite probarlas.

Separa funciones que tienen requisitos de confianza distintos:

Componente Función Estado que debe conservar
Host personal o corporativo ejecutar el hipervisor y acceder a documentación aprobada datos personales o de trabajo ajenos a la prueba
Máquina de ataque herramientas, VPN, outputs temporales y acceso a objetivos solo lo necesario para la actividad
Estación Windows PowerShell, APIs y herramientas que requieren Windows configuración y datos de su tarea
Objetivos de laboratorio sistemas vulnerables y servicios que se van a observar el estado exigido por el ejercicio
Nodo remoto origen de red o punto de acceso en otra ubicación configuración mínima y registros acordados

No todas las topologías necesitan todos los componentes. Una práctica de HTB puede resolverse con Pwnbox o una sola VM. Una evaluación interna puede exigir una máquina dentro de la red del cliente y una estación Windows complementaria. La función determina el sistema, no al revés.

Pwnbox permite empezar desde el navegador con herramientas ya preparadas. Encaja en una práctica puntual o cuando el equipo local tiene pocos recursos. Antes de usarla, comprueba la persistencia de archivos, las restricciones de red y el procedimiento para extraer las notas que deban conservarse.

Una VM local ofrece control sobre versiones, snapshots, adaptadores e integraciones con el host. Puedes instalarla desde una ISO oficial o importar una imagen preparada después de comprobar su origen e integridad. Parrot Security y Kali Linux son opciones habituales, pero la distribución no sustituye la comprensión del sistema ni la procedencia de sus herramientas.

Una estación Windows es útil cuando la prueba depende de autenticación integrada, PowerShell, Active Directory, SMB o APIs nativas. WSL 2 añade herramientas Linux a ese flujo, pero mantiene una integración estrecha con Windows y no reemplaza una VM de ataque separada.

Aislamiento y virtualización compara VM, WSL, contenedores, sandboxes y espacios de trabajo remotos. Entorno de trabajo reproducible desarrolla la configuración base, los manifiestos y el ciclo de actualización.

Después de construir la copia de trabajo, ejecuta la checklist de readiness operacional. Esa comprobación demuestra rutas, DNS, hora, captura y recuperación antes de atribuir un fallo al objetivo.

Configura una base mínima con el sistema actualizado, terminal, editor, multiplexor, herramientas habituales, hora correcta y una estructura de trabajo vacía. Registra imagen de origen, arquitectura, paquetes, versiones y cambios de configuración. Después valida la base y crea una copia de trabajo.

No utilices la misma copia para HTB, trabajo profesional y navegación personal. Las redes de laboratorio contienen sistemas vulnerables. La máquina de ataque no debe almacenar contraseñas personales, claves privadas ajenas a la actividad ni documentos del host.

Una instantánea (snapshot) ayuda a revertir un cambio. No sustituye el manifiesto ni una copia protegida y puede depender del disco virtual original. Conserva fuera de la VM la información necesaria para reconstruirla.

Desactiva carpetas compartidas, portapapeles, drag and drop, USB y otros dispositivos virtuales mientras no sean necesarios. Si tienes que mover un archivo, habilita el canal mínimo, comprueba qué ruta queda expuesta y ciérralo después.

Usa NAT para actualizar una VM que solo necesita salida. Una red interna separa objetivos vulnerables locales del host. Host-only permite que el host participe y encaja cuando necesita administrar el laboratorio. Bridge coloca el invitado como otro equipo de la red física y solo debe activarse cuando la tarea requiera esa presencia.

Conecta la VPN desde la VM. Después comprueba la interfaz y las rutas antes de interpretar que el objetivo está caído. En ip address, -brief reduce cada interfaz a una línea y show tun0 limita la consulta al nombre esperado. ip route muestra la tabla de rutas efectiva:

Comprobar interfaz y rutas
ip -brief address show tun0
ip route

El nombre de la interfaz puede variar. La conexión está preparada cuando el cliente VPN confirma el establecimiento, la interfaz tiene una dirección y la red del laboratorio se enruta por el túnel.

Si el objetivo no responde, confirma que la instancia sigue activa, revisa la VPN y descarta rutas solapadas o proxies olvidados. Cambia de región o descarga otra configuración únicamente cuando la plataforma lo recomiende.

Un VPS o nodo alojado puede aportar una dirección estable, capacidad adicional o un punto de entrada cercano al entorno evaluado. Selecciónalo por requisitos verificables: región, latencia, transferencia, consola de recuperación, soporte de la arquitectura, cifrado, snapshots, política de uso y procedimiento de eliminación. Una tabla de precios pierde validez en cuanto cambia un plan comercial.

La imagen y el aprovisionamiento inicial deben quedar documentados. Crea una identidad administrativa nominal, usa autenticación por clave, limita servicios y puertos a los que necesita la función del nodo y conserva un acceso de recuperación probado antes de cerrar la sesión inicial. Un cambio de SSH o firewall sin validación puede bloquear también al operador.

No copies por defecto notas y evidencias al nodo. Si debe procesar o almacenar datos del encargo, la preparación y organización debe definir acceso, cifrado, copias, registros, retención y retirada.

Separa secretos propios del operador, credenciales del laboratorio y credenciales entregadas por un cliente. Un gestor de contraseñas reduce reutilización y permite generar valores independientes, pero hay que decidir dónde se sincroniza la bóveda, cómo se recupera y qué miembros del equipo pueden abrir cada colección.

El cifrado del disco protege datos cuando el sistema está apagado. No evita que un proceso ejecutado dentro de una sesión desbloqueada lea archivos disponibles para ese usuario. La separación entre host, entorno de trabajo y almacén de secretos sigue siendo necesaria.

El entorno está listo cuando:

  • cada sistema tiene una función y un propietario
  • puedes reconstruir la base sin depender de la propia VM
  • conoces el origen de paquetes, imágenes y repositorios
  • la red y la VPN producen las rutas y el origen esperados
  • las integraciones con el host están desactivadas o justificadas
  • notas, outputs, secretos y copias tienen ubicaciones separadas
  • existe un procedimiento probado para retirar los datos y el nodo remoto.

Continúa con Trabajo en laboratorio para registrar decisiones y con Organización y toma de notas para separar diario, artefactos y referencias.