SAR-BOF — Reconocimiento Remoto
El módulo SAR-BOF (Situational Awareness — Remote) proporciona comandos para el reconocimiento de red y la enumeración remota de sistemas. Estos comandos permiten mapear la red, identificar hosts activos y descubrir objetivos para movimiento lateral, todo desde el agente sin necesidad de herramientas externas.
Agentes compatibles: Beacon, Gopher (Windows)
smartscan
Escáner de puertos TCP con soporte para rangos de IP y notación CIDR. Permite descubrir servicios activos en la red de forma controlada.
smartscan 192.168.1.0/24 445,3389,22,80,443
smartscan 10.0.0.1-10.0.0.50 80-100,443,8080
smartscan 172.16.0.0/16 445 --timeout 3000 --threads 4| Argumento | Requerido | Descripción |
|---|---|---|
targets | Sí | Dirección IP, rango (10.0.0.1-10.0.0.50) o CIDR (192.168.1.0/24) |
ports | Sí | Puertos separados por comas o rangos (80,443 o 80-100) |
--timeout | No | Tiempo de espera por conexión en milisegundos (por defecto: 1500) |
--threads | No | Número de hilos concurrentes (por defecto: 2) |
Cuándo usarlo: Para mapear la red interna después del reconocimiento local. Escanea puertos comunes como:
- 445 (SMB) — Para identificar objetivos de movimiento lateral
- 3389 (RDP) — Escritorios remotos accesibles
- 1433 (MSSQL) — Servidores SQL Server
- 5985/5986 (WinRM) — Para ejecución remota con
invoke winrm - 88 (Kerberos) — Controladores de dominio
- 389/636 (LDAP/LDAPS) — Servicios de directorio
Ajusta --timeout y --threads según la red: valores bajos para redes rápidas y locales, valores altos para redes lentas o con firewalls. Mantén los hilos bajos para evitar detección.
taskhound
Enumera las tareas programadas de un host remoto a través de la interfaz ITaskService COM.
taskhound DC01
taskhound FILESERVER01 --filter backup| Argumento | Requerido | Descripción |
|---|---|---|
host | Sí | Nombre o IP del host remoto |
--filter | No | Filtro por nombre de tarea |
Cuándo usarlo: Las tareas programadas revelan información valiosa:
- Rutas de scripts que podrían ser modificables para persistencia
- Cuentas de servicio usadas para ejecutar las tareas (posibles objetivos de credenciales)
- Patrones de ejecución que revelan operaciones de mantenimiento
- Software instalado por las tareas que ejecuta
Usa --filter para buscar tareas específicas como “backup”, “update” o “sync” que suelen ejecutarse con privilegios elevados.
quser
Consulta las sesiones de usuario activas en un host remoto.
quser DC01
quser 10.0.0.50| Argumento | Requerido | Descripción |
|---|---|---|
host | Sí | Nombre o IP del host remoto |
Cuándo usarlo: Para identificar qué usuarios están conectados a un sistema antes de realizar movimiento lateral. Permite:
- Confirmar si un usuario objetivo está conectado a un sistema específico
- Verificar si un administrador de dominio tiene sesión activa (objetivo para robo de token)
- Evaluar el riesgo de ser detectado al acceder a un sistema con usuarios activos
- Identificar sesiones desconectadas que podrían ser secuestradas
nbtscan
Escáner de nombres NetBIOS con registro automático de objetivos en la interfaz gráfica.
nbtscan 192.168.1.0/24
nbtscan 10.0.0.0/16 --timeout 3000 --threads 4| Argumento | Requerido | Descripción |
|---|---|---|
targets | Sí | Red en notación CIDR |
--timeout | No | Tiempo de espera en milisegundos (por defecto: 2000) |
--threads | No | Número de hilos concurrentes (por defecto: 2) |
Registro automático de objetivos: Los hosts descubiertos por nbtscan se registran automáticamente en el panel de Targets de la interfaz gráfica de JustC2. Esto permite visualizar rápidamente todos los sistemas descubiertos y usarlos como objetivos para operaciones posteriores (movimiento lateral, enumeración, etc.).
Cuándo usarlo: Como primera herramienta de descubrimiento de red. NetBIOS proporciona:
- Nombre del equipo
- Nombre del dominio/workgroup
- Estado del servicio (servidor de archivos, controlador de dominio, etc.)
- Direcciones MAC
Es menos intrusivo que un escaneo de puertos completo y proporciona contexto inmediato sobre la infraestructura Windows de la red.
Flujo de trabajo recomendado
nbtscanen la subred local — Descubrir hosts Windows y registrarlos como objetivossmartscancon puertos clave (445, 3389, 5985, 1433, 88) — Identificar servicios disponiblesquseren los hosts de interés — Verificar sesiones de usuario activastaskhounden servidores clave — Buscar tareas y cuentas de servicio
Combina estos resultados con la información de SAL-BOF para construir un mapa completo del entorno antes de proceder con la extracción de credenciales o el movimiento lateral.