Initial Access Simulado: Macros, LNK e ISO en un Lab Windows 11 Aislado
Reproducimos tres vectores clasicos de initial access en un lab Windows 11 cerrado para entender que registra realmente el EDR y donde falla la deteccion.

El acceso inicial es donde empiezan la mayoria de las intrusiones reales, y es la fase que los defensores entienden peor porque rara vez pueden observarla de forma segura. La respuesta es un laboratorio totalmente aislado donde repites las tecnicas de entrega que los atacantes realmente usan, macros, accesos directos LNK y contenedores ISO, contra una maquina Windows 11 instrumentada que es tuya, para ver la telemetria que produce cada una y escribir las detecciones que las atrapan. Esta guia del equipo Basilisk es defensiva por diseno: cada payload aqui es una prueba de ejecucion benigna (abre calc o escribe un archivo marcador) y todo corre air-gapped. El objetivo no es construir malware, es entender la cadena de entrega lo suficientemente bien como para romperla.
Por que simular acceso inicial en absoluto
No puedes escribir una buena deteccion para una tecnica que nunca has visto dispararse. Los proveedores entregan reglas genericas, pero tu entorno tiene su propia linea base de actividad normal de Office, su propio EDR, sus propios huecos de logging. Repetir la tecnica en un laboratorio responde las unicas preguntas que importan: que arbol de procesos crea, que linea de comandos, que escrituras de archivo, que callback de red y cuales de ellos registran realmente tus sensores. Es practica estandar de red team y purple team, mapea directo a tecnicas de MITRE ATT&CK bajo Initial Access (T1566 Phishing) y Execution (T1204 User Execution), y es la via mas rapida para convertir un miedo vago en una regla concreta y comprobable.
Construir el laboratorio Windows 11 aislado
Levanta una VM de Windows 11 en VirtualBox o Hyper-V con un unico adaptador host-only y sin ruta a internet; las simulaciones de entrega nunca deben poder alcanzar un host de command-and-control real. Instala Sysmon con una configuracion bien afinada (las configs base de SwiftOnSecurity u Olaf Hartong son el punto de partida estandar), habilita el logging de script block y de modulos de PowerShell via directiva de grupo, y pon Windows Defender en modo auditoria para ver que habria bloqueado sin que interfiera con tu telemetria. Snapshotea el estado limpio antes de cada corrida. Una segunda VM Linux pequena en la misma red host-only actua como host de payload falso y punto de recoleccion de Sysmon a Sigma, para que nada salga del lab.
Vector uno: macros VBA
El clasico macro de documento Office sigue ensenando lo mas. Construye un documento cuyo handler Document_Open o Workbook_Open simplemente lance calc.exe o escriba %TEMP%\marker.txt. Lo interesante no es el macro, es la telemetria: Sysmon Event ID 1 mostrara winword.exe generando un proceso hijo, la senal de ejecucion de macro mas confiable, porque Office generando cmd, powershell o wscript casi nunca es legitimo. Como Microsoft ahora bloquea macros en archivos marcados con la zona de internet por defecto, observa como el mark-of-the-web en el archivo descargado cambia el comportamiento, que es exactamente por que los atacantes pivotaron a contenedores, tratados abajo.
Vector dos: archivos de acceso directo LNK
Un acceso directo de Windows puede cargar un objetivo y argumentos arbitrarios mientras muestra un icono inocente, lo que lo hace un envoltorio de entrega moderno favorito. En el lab, crea un .lnk cuyo objetivo sea powershell.exe con un argumento inofensivo que escriba tu archivo marcador, y observa el arbol de procesos: explorer.exe lanzando powershell.exe con una linea de comandos sospechosa es el ancla de deteccion. Observa los campos que distinguen un acceso directo armado de uno normal, una linea de comandos sobredimensionada, un objetivo que no coincide con el icono, argumentos con cadenas codificadas o tipo descarga, y registra cuales de ellos captura tu config de Sysmon para construir una regla Sigma alrededor de los confiables.
Vector tres: contenedores ISO e IMG
Los atacantes se movieron a contenedores ISO, IMG y VHD precisamente porque montar uno y ejecutar un archivo dentro historicamente no propagaba el mark-of-the-web al contenido, esquivando las protecciones de macro y SmartScreen. En el lab, empaqueta un LNK o script benigno dentro de un ISO, montalo y observa como la ejecucion se origina en una letra de unidad de volumen montado en vez de la carpeta de Descargas. Las detecciones aqui son conscientes del contenedor: un proceso lanzado desde un ISO recien montado, o un hijo de explorer.exe originado en una unidad que aparecio segundos antes, son senales fuertes. Los builds recientes de Windows propagan el mark-of-the-web a los contenedores, asi que prueba tambien el comportamiento parcheado y confirma que tus defensas asumen ambos.
Ingenieria de deteccion con Sysmon y Sigma
Convierte cada comportamiento observado en una regla. Las detecciones de mayor valor de estos tres vectores son: aplicaciones Office (winword, excel, powerpnt) generando una shell o host de scripting; explorer.exe lanzando powershell/wscript con una linea de comandos codificada o tipo descarga; y ejecucion de proceso cuya ruta de imagen es un volumen removible o de contenedor montado. Escribe estas como reglas Sigma contra Sysmon Event ID 1, desplegalas en tu SIEM y vuelve a correr las simulaciones para confirmar que cada una dispara y produce baja tasa de falsos positivos contra tu linea base de actividad normal. Una deteccion que no has disparado en el lab es una hipotesis, no un control.
Mitigacion: cerrar la cadena de entrega
La deteccion es la mitad del trabajo; la otra mitad es hacer fallar la tecnica. Habilita las reglas de Attack Surface Reduction de Microsoft, especialmente bloquear que todas las aplicaciones Office creen procesos hijos y bloquear contenido ejecutable de correo y webmail, que neutraliza el vector de macro directamente. Manten los macros de archivos de zona internet bloqueados por politica, y usa el comportamiento mas nuevo de Windows que propaga el mark-of-the-web a los contenedores montados. Restringe o registra la ejecucion de .lnk y host de scripts, despliega application control (WDAC o AppLocker) para que scripts y binarios sin firmar de rutas escribibles por el usuario no corran, y confirma cada mitigacion en el lab volviendo a correr la simulacion correspondiente y viendola bloqueada.
Trampas comunes en un lab de entrega
Los errores recurrentes: darle a la VM Windows cualquier ruta de red real, de modo que un payload mal tipeado pueda salir de verdad; probar con Defender totalmente habilitado de modo que bloquee la muestra antes de que puedas estudiar su telemetria (usa modo auditoria en su lugar); olvidar snapshotear y perder tu linea base instrumentada; y sacar conclusiones de una sola corrida en vez de confirmar que la deteccion dispara de forma confiable a traves de reinicios y contextos de usuario. La trampa mas sutil es probar solo el comportamiento sin parchear: si tu build de Windows es viejo, veras huecos de mark-of-the-web que los endpoints modernos ya no tienen, y tus reglas quedaran afinadas para un modelo de amenaza que ya cambio.
Checklist del lab
Antes de declarar el ejercicio hecho, verifica: la VM Windows 11 esta en host-only sin ruta a internet; Sysmon, logging de script block y modo auditoria de Defender estan activos; existe un snapshot limpio; los tres vectores (macro, LNK, ISO) se corrieron y sus arboles de procesos fueron capturados; al menos tres reglas Sigma estan escritas, desplegadas y confirmadas disparando; las reglas ASR y application control se habilitaron y cada mitigacion se verifico con una recorrida bloqueada; y cada payload usado fue benigno. Si un vector no produjo telemetria, tu instrumentacion es el hallazgo, arreglala antes de seguir.
FAQ: Es legal y seguro correr estas simulaciones?
Si, cuando es enteramente dentro de un lab que es tuyo con payloads benignos y sin command-and-control real. Las tecnicas estan documentadas en MITRE ATT&CK y las usan a diario los equipos defensivos. Lo que cruza la linea es entregar cualquiera de esto a una persona o sistema que no estas autorizado a probar, o usar un payload en vivo que llame a casa. Mantenlo air-gapped, manten los payloads inofensivos y manten scope escrito si algun dia mueves esto a un engagement autorizado contra un entorno real.
FAQ: Necesito un EDR real para aprender esto?
No. Sysmon mas logging de PowerShell mas Defender en modo auditoria te da la telemetria central gratis, y las reglas Sigma se traducen a la mayoria de SIEMs y EDRs despues. Un EDR comercial agrega senales mas ricas de linaje de procesos y memoria, que vale la pena agregar una vez que entiendes los fundamentos, pero empezar con el stack gratuito te obliga a entender exactamente que evento prueba que comportamiento, y ese entendimiento se transfiere a cualquier herramienta.
Correrlo como un ejercicio de purple team
El lab alcanza su valor pleno cuando dejas de tratarlo como practica en solitario y lo corres como un ejercicio de purple team, con alguien jugando de atacante y alguien de defensor contra la misma telemetria. Mapea cada uno de los tres vectores a su tecnica de MITRE ATT&CK para que ambos lados hablen un mismo idioma: T1566.001 para el adjunto con macro, T1204.002 para el usuario que hace doble clic en un archivo malicioso, y T1027 para la ofuscacion que agrega el contenedor. El atacante corre un vector sin aviso; el defensor trabaja solo desde el SIEM e intenta reconstruir que paso, luego ambos comparan notas contra la verdad de terreno que capturaste. Este ejercicio saca a la luz las brechas que ningun checklist encuentra: una alerta que disparo pero nadie triageo, un campo de arbol de procesos que tu dashboard oculta, una deteccion que dispara en la prueba benigna pero se ahogaria en falsos positivos a escala. Sigue cada brecha como un ticket con responsable, vuelve a correr tras el fix, y tienes un bucle de retroalimentacion medible en vez de una demo unica. En unos pocos ciclos, asi es como un equipo pasa de reaccionar a alertas a entender de verdad su propia superficie de ataque, que es todo el punto de simular acceso inicial.
Takeaway practico: construye el lab Windows 11 aislado, corre entrega por macro, LNK e ISO con payloads benignos, captura los arboles de procesos y convierte cada uno en una deteccion Sigma que confirmes que dispara de verdad. Luego habilita ASR y application control y prueba que cada vector queda bloqueado. Haz esto cada trimestre a medida que la plataforma cambia, porque la propagacion del mark-of-the-web y el bloqueo de macros por defecto siguen moviendo el terreno. El acceso inicial simulado no se trata de mejores senuelos, se trata de conocer tu cadena de entrega tan bien que ninguna real pase inadvertida ante tus sensores.