Files
dtic-DIIAA/adn/tools/sondas/README.md
T

2.2 KiB

🧟 W-Zombi: Toolkit de Inyección Lateral para Windows VMs

Técnica documentada en la bitácora del 25/02/2026 (Hito DB01).

Problema

La consola HTML5/VNC de Proxmox no soporta copiar/pegar texto. Esto impide provisionar comandos complejos en VMs Windows recién creadas que aún no tienen SSH.

Solución

Arquitectura C2 liviana que sortea la limitación:

srv-ns8 (10.0.10.8)                      VM Windows (VNC)
┌──────────────────────┐                  ┌──────────────────────┐
│  servidor.rb         │ ← HTTP :8000 ──  │  zombi.ps1 (loop)    │
│  (Ruby / WEBrick)    │                  │  Consulta activo.ps1  │
│                      │ ── payload ────→ │  cada 10 seg          │
│  payloads/activo.ps1 │                  │  Ejecuta y reporta    │
│  (hot-swap por IA)   │ ← POST /log ──  │  telemetría al server │
└──────────────────────┘                  └──────────────────────┘

Uso

1. En srv-ns8 (la IA o el operador):

ruby tools/w-zombi/servidor.rb

2. En la VM Windows (tipear manualmente en VNC — PowerShell Admin):

iwr 10.0.10.8:8000/zombi.ps1 -useb|iex

3. Cambiar payload activo:

# Copiar un payload pre-armado
cp tools/w-zombi/payloads/install_ssh.ps1 tools/w-zombi/payloads/activo.ps1

# O la IA modifica activo.ps1 directamente

Estructura

tools/w-zombi/
├── servidor.rb              ← Servidor HTTP Ruby (WEBrick)
├── README.md                ← Este archivo
└── payloads/
    ├── activo.ps1           ← Payload que ejecuta la VM (hot-swap)
    ├── install_ssh.ps1      ← Instalar OpenSSH Server nativo
    └── sonda.ps1            ← Diagnóstico y relevamiento del sistema

Seguridad

  • Servidor efímero — solo se levanta durante la operación.
  • Solo escucha en la red interna (10.0.10.x / 10.0.100.x).
  • Una vez instalado SSH, este mecanismo deja de ser necesario.