2.2 KiB
2.2 KiB
🧟 W-Zombi: Toolkit de Inyección Lateral para Windows VMs
Técnica documentada en la bitácora del 25/02/2026 (Hito DB01).
Problema
La consola HTML5/VNC de Proxmox no soporta copiar/pegar texto. Esto impide provisionar comandos complejos en VMs Windows recién creadas que aún no tienen SSH.
Solución
Arquitectura C2 liviana que sortea la limitación:
srv-ns8 (10.0.10.8) VM Windows (VNC)
┌──────────────────────┐ ┌──────────────────────┐
│ servidor.rb │ ← HTTP :8000 ── │ zombi.ps1 (loop) │
│ (Ruby / WEBrick) │ │ Consulta activo.ps1 │
│ │ ── payload ────→ │ cada 10 seg │
│ payloads/activo.ps1 │ │ Ejecuta y reporta │
│ (hot-swap por IA) │ ← POST /log ── │ telemetría al server │
└──────────────────────┘ └──────────────────────┘
Uso
1. En srv-ns8 (la IA o el operador):
ruby tools/w-zombi/servidor.rb
2. En la VM Windows (tipear manualmente en VNC — PowerShell Admin):
iwr 10.0.10.8:8000/zombi.ps1 -useb|iex
3. Cambiar payload activo:
# Copiar un payload pre-armado
cp tools/w-zombi/payloads/install_ssh.ps1 tools/w-zombi/payloads/activo.ps1
# O la IA modifica activo.ps1 directamente
Estructura
tools/w-zombi/
├── servidor.rb ← Servidor HTTP Ruby (WEBrick)
├── README.md ← Este archivo
└── payloads/
├── activo.ps1 ← Payload que ejecuta la VM (hot-swap)
├── install_ssh.ps1 ← Instalar OpenSSH Server nativo
└── sonda.ps1 ← Diagnóstico y relevamiento del sistema
Seguridad
- Servidor efímero — solo se levanta durante la operación.
- Solo escucha en la red interna (
10.0.10.x/10.0.100.x). - Una vez instalado SSH, este mecanismo deja de ser necesario.