El módulo SAR-BOF (Situational Awareness — Remote) proporciona comandos para el reconocimiento de red y la enumeración remota de sistemas. Estos comandos permiten mapear la red, identificar hosts activos y descubrir objetivos para movimiento lateral, todo desde el agente sin necesidad de herramientas externas.

Agentes compatibles: Beacon, Gopher (Windows)


smartscan

Escáner de puertos TCP con soporte para rangos de IP y notación CIDR. Permite descubrir servicios activos en la red de forma controlada.

smartscan 192.168.1.0/24 445,3389,22,80,443
smartscan 10.0.0.1-10.0.0.50 80-100,443,8080
smartscan 172.16.0.0/16 445 --timeout 3000 --threads 4
ArgumentoRequeridoDescripción
targetsDirección IP, rango (10.0.0.1-10.0.0.50) o CIDR (192.168.1.0/24)
portsPuertos separados por comas o rangos (80,443 o 80-100)
--timeoutNoTiempo de espera por conexión en milisegundos (por defecto: 1500)
--threadsNoNúmero de hilos concurrentes (por defecto: 2)

Cuándo usarlo: Para mapear la red interna después del reconocimiento local. Escanea puertos comunes como:

  • 445 (SMB) — Para identificar objetivos de movimiento lateral
  • 3389 (RDP) — Escritorios remotos accesibles
  • 1433 (MSSQL) — Servidores SQL Server
  • 5985/5986 (WinRM) — Para ejecución remota con invoke winrm
  • 88 (Kerberos) — Controladores de dominio
  • 389/636 (LDAP/LDAPS) — Servicios de directorio

Ajusta --timeout y --threads según la red: valores bajos para redes rápidas y locales, valores altos para redes lentas o con firewalls. Mantén los hilos bajos para evitar detección.


taskhound

Enumera las tareas programadas de un host remoto a través de la interfaz ITaskService COM.

taskhound DC01
taskhound FILESERVER01 --filter backup
ArgumentoRequeridoDescripción
hostNombre o IP del host remoto
--filterNoFiltro por nombre de tarea

Cuándo usarlo: Las tareas programadas revelan información valiosa:

  • Rutas de scripts que podrían ser modificables para persistencia
  • Cuentas de servicio usadas para ejecutar las tareas (posibles objetivos de credenciales)
  • Patrones de ejecución que revelan operaciones de mantenimiento
  • Software instalado por las tareas que ejecuta

Usa --filter para buscar tareas específicas como “backup”, “update” o “sync” que suelen ejecutarse con privilegios elevados.


quser

Consulta las sesiones de usuario activas en un host remoto.

quser DC01
quser 10.0.0.50
ArgumentoRequeridoDescripción
hostNombre o IP del host remoto

Cuándo usarlo: Para identificar qué usuarios están conectados a un sistema antes de realizar movimiento lateral. Permite:

  • Confirmar si un usuario objetivo está conectado a un sistema específico
  • Verificar si un administrador de dominio tiene sesión activa (objetivo para robo de token)
  • Evaluar el riesgo de ser detectado al acceder a un sistema con usuarios activos
  • Identificar sesiones desconectadas que podrían ser secuestradas

nbtscan

Escáner de nombres NetBIOS con registro automático de objetivos en la interfaz gráfica.

nbtscan 192.168.1.0/24
nbtscan 10.0.0.0/16 --timeout 3000 --threads 4
ArgumentoRequeridoDescripción
targetsRed en notación CIDR
--timeoutNoTiempo de espera en milisegundos (por defecto: 2000)
--threadsNoNúmero de hilos concurrentes (por defecto: 2)

Registro automático de objetivos: Los hosts descubiertos por nbtscan se registran automáticamente en el panel de Targets de la interfaz gráfica de JustC2. Esto permite visualizar rápidamente todos los sistemas descubiertos y usarlos como objetivos para operaciones posteriores (movimiento lateral, enumeración, etc.).

Cuándo usarlo: Como primera herramienta de descubrimiento de red. NetBIOS proporciona:

  • Nombre del equipo
  • Nombre del dominio/workgroup
  • Estado del servicio (servidor de archivos, controlador de dominio, etc.)
  • Direcciones MAC

Es menos intrusivo que un escaneo de puertos completo y proporciona contexto inmediato sobre la infraestructura Windows de la red.


Flujo de trabajo recomendado

  1. nbtscan en la subred local — Descubrir hosts Windows y registrarlos como objetivos
  2. smartscan con puertos clave (445, 3389, 5985, 1433, 88) — Identificar servicios disponibles
  3. quser en los hosts de interés — Verificar sesiones de usuario activas
  4. taskhound en servidores clave — Buscar tareas y cuentas de servicio

Combina estos resultados con la información de SAL-BOF para construir un mapa completo del entorno antes de proceder con la extracción de credenciales o el movimiento lateral.