• Ver si una IP tiene un shell remoto a la espera

    Si descubrimos que tenemos un disparador de reverse shell ejecutándose en nuestro sistema, podemos intentar cerrarle la conexión al atacante desde nuestro host, de forma que tenga que activarla manualmente cada vez. Esto lo hacemos de la siguiente manera:

    CON POWERSHELL

    Ejecutamos:

    Test-NetConnection -RemoteAddress 8.8.8.8 -Port 4444 -InformationLevel Detailed

    Donde 159.69.41.136 es la IP del atacante y 4444 el puerto que ha puesto a la escucha. Obtendremos una salida como esta:

    ComputerName : 159.69.41.136
    RemoteAddress : 159.69.41.136
    RemotePort : 4444
    NameResolutionResults : 159.69.41.136
    static.136.41.69.159.clients.your-server.de
    MatchingIPsecRules :
    NetworkIsolationContext : Internet
    InterfaceAlias : Ethernet
    SourceAddress : 192.168.1.10
    NetRoute (NextHop) : 192.168.1.1
    TcpTestSucceeded : True

    Al devolvernos True en TcpTestSucceeded, podemos saber que tenía el puerto 4444 a la escucha y se le habrá cerrado la conexión. Si no estaba a la escucha el puerto, seguramente obtengamos una respuesta positiva al ping:

    ComputerName : 159.69.41.136
    RemoteAddress : 159.69.41.136
    RemotePort : 4444
    NameResolutionResults : 159.69.41.136
    static.136.41.69.159.clients.your-server.de
    MatchingIPsecRules :
    NetworkIsolationContext : Internet
    InterfaceAlias : Ethernet
    SourceAddress : 192.168.1.10
    NetRoute (NextHop) : 192.168.1.1
    PingSucceeded : True
    PingReplyDetails (RTT) : 52 ms
    TcpTestSucceeded : False

    CON BASH

    En bash podemos hacer lo mismo con netcat o con el mismo nmap:

    nc -zv 159.69.41.136 4444

    Si el puerto está a la escucha, obtendremos una salida como esta:

    Connection to 159.69.41.136 4444 port [tcp/*] succeeded!

    …y el netcat que tenga a la escucha se le cerrará.

    Con nmap:

    nmap -p 4444 159.69.41.136 -Pn

    Obtendremos:

    Starting Nmap 7.80 ( https://nmap.org ) at 2025-07-15 13:06 CEST
    Nmap scan report for 159.69.41.136
    Host is up (0.01086s latency).
    
    PORT STATE SERVICE
    4444/tcp open krb524
    
    Nmap done: 1 IP address (1 host up) scanned in 0.12 seconds

    …cerrando también la conexión en la máquina atacante.


    Deja una respuesta