IntermedioMITRE ATT&CKDiscoveryreconocimientoActive Directorydetección

Discovery (TA0007): Reconocimiento Interno del Entorno

Análisis de la táctica Discovery de MITRE ATT&CK (TA0007): técnicas de reconocimiento interno que usan los atacantes para mapear la red, enumerar Active Directory, identificar sistemas y datos valiosos tras el compromiso inicial.

MalwareIntel Research··4 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 9

Discovery es cómo el atacante mapea la red comprometida para identificar objetivos de alto valor

La táctica Discovery (TA0007) documenta las técnicas que los adversarios usan para obtener información sobre el entorno comprometido: sistemas, usuarios, permisos, redes, servicios y datos. Esta información guía las decisiones del atacante: hacia dónde moverse, qué credenciales buscar, y dónde están los datos valiosos.

Técnicas agrupadas por objetivo

Descubrimiento de sistema local

TécnicaIDComandos típicos
System Information DiscoveryT1082systeminfo, hostname, uname -a
System Owner/User DiscoveryT1033whoami, whoami /all, id
System Time DiscoveryT1124w32tm /tz, date
System Location DiscoveryT1614Geolocalización via IP pública
Software DiscoveryT1518wmic product list, dpkg -l, tasklist
Security Software DiscoveryT1518.001Enumerar AV/EDR instalados

Secuencia típica post-compromiso:

whoami /all
hostname
ipconfig /all
systeminfo
tasklist /v
net user
net localgroup administrators
wmic product list brief

Esta secuencia ejecutada en 30 segundos desde un proceso hijo de PowerShell o cmd es un indicador fuerte de reconocimiento automatizado.

Descubrimiento de red y sistemas remotos

TécnicaIDMétodos
Remote System DiscoveryT1018net view, ping sweep, nbtstat, ARP scan
Network Share DiscoveryT1135net view \\host /all, net share
Network Service DiscoveryT1046Port scan, nmap, Advanced IP Scanner
System Network ConfigurationT1016ipconfig, route print, arp -a
System Network ConnectionsT1049netstat -ano, ss -tulnp
Network SniffingT1040Captura de tráfico para mapear la red

Detección de network scanning:

  • Sysmon Event 3: un solo host generando conexiones a múltiples IPs en puertos específicos
  • IDS/NDR: detección de SYN scan, ARP scan masivo
  • Firewall: conexiones rechazadas masivas desde un endpoint

Descubrimiento de Active Directory

Las técnicas más críticas en entornos corporativos Windows:

TécnicaIDHerramientas
Account DiscoveryT1087net user /domain, Get-ADUser, LDAP queries
Domain Trust DiscoveryT1482nltest /domain_trusts, BloodHound
Permission Groups DiscoveryT1069net group "Domain Admins" /domain
Password Policy DiscoveryT1201net accounts /domain
Group Policy DiscoveryT1615gpresult /r, Get-GPO

BloodHound/SharpHound es la herramienta de discovery más peligrosa: en una sola ejecución enumera todo el AD (usuarios, grupos, sesiones, ACLs, trusts) y calcula rutas de escalada. Una ejecución de SharpHound genera miles de consultas LDAP en segundos.

Detección de BloodHound:

  • Consultas LDAP masivas (Event 1644 con filtros que incluyen objectClass=*, samAccountType)
  • Sysmon Event 1: SharpHound.exe o similar con argumentos -c All
  • Anomalía: endpoint de usuario ejecutando miles de LDAP queries en minutos

Descubrimiento de archivos y datos

TécnicaIDObjetivo
File and Directory DiscoveryT1083Localizar documentos, bases de datos, backups
Browser Bookmark DiscoveryT1217Encontrar URLs de aplicaciones internas
Cloud Infrastructure DiscoveryT1580Enumerar recursos cloud (VMs, storage, DBs)
Cloud Service DiscoveryT1526Servicios cloud activos y configuración

Detección: el contexto lo es todo

Los comandos de Discovery son legítimos individualmente. La detección se basa en contexto y correlación:

Reglas de detección efectivas

Regla 1: Reconocimiento en secuencia

SI en < 60 segundos desde el mismo proceso:
  whoami + hostname + ipconfig + systeminfo + net group
ENTONCES → alerta ALTA: automated reconnaissance

Regla 2: Discovery desde proceso anómalo

SI parent process = WINWORD.EXE o EXCEL.EXE
  Y child process ejecuta comandos Discovery
ENTONCES → alerta CRITICA: post-exploitation via macro

Regla 3: AD enumeration masiva

SI > 50 consultas LDAP desde non-DC en < 5 minutos
ENTONCES → alerta ALTA: posible BloodHound/AD enumeration

Regla 4: Network scanning interno

SI host genera > 100 conexiones a puertos 445/3389/22 en < 10 minutos
ENTONCES → alerta MEDIA: network scanning

Conclusión

Discovery es la fase de mapeo que precede al movimiento lateral. Los comandos son legítimos, pero el patrón (secuencia rápida, proceso padre anómalo, volumen de queries LDAP) delata al atacante. La detección basada en correlación y behavioral analytics es más efectiva que buscar comandos individuales. La siguiente táctica, Lateral Movement, es cómo el atacante usa la información obtenida.

Fuentes y referencias

  • MITRE ATT&CK: Discovery (TA0007)
  • SpecterOps: BloodHound documentation
  • Red Canary: "Discovery techniques in the wild" (2025)
  • SANS: "Detecting Reconnaissance" (whitepaper)

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.