Escenario del Assessment – Inlanefreight

Somos pentesters de CAT-5 Security y recibimos nuestro primer assessment parcialmente independiente.
El objetivo: realizar dos pruebas internas completas contra la organización Inlanefreight.

Este documento refleja el escenario, alcance, reglas del juego y metodología autorizada.


📧 Tasking Email (Resumen)

El team lead Jack Smith envía una tarea a los “Pentesting Interns” con las siguientes metas:

🎯 Objetivos principales


🧭 Propósito del módulo

Este módulo permite practicar habilidades clave:

Incluye dos assessments internos completos:

1️⃣ Desde un punto externo comprometido
2️⃣ Desde un host interno dentro de la red
(algo que muchos clientes solicitan)


🧾 Scoping Document – Alcance del Assessment

A continuación, el documento formal que define lo que podemos y no podemos atacar.


🎯 In Scope

Rango / Dominio Descripción
INLANEFREIGHT.LOCAL Dominio principal (AD + servicios web).
LOGISTICS.INLANEFREIGHT.LOCAL Subdominio.
FREIGHTLOGISTICS.LOCAL Subsidiaria con forest trust.
172.16.5.0/23 Subred interna incluida en el alcance.

Out of Scope

🔒 No está permitido atacar:

Warning

Violaciones al scope pueden invalidar el assessment o causar daños reales.


🛠️ Métodos Autorizados

🌐 1. External Information Gathering (pasivo)

Autorizado para:

NO se permiten:


🖥️ 2. Internal Testing

Simula un atacante dentro de la red interna.

Objetivos:

El enfoque viene desde un punto no confiable sin información previa.

Info

No se debe interrumpir operaciones internas ni afectar producción.


🔐 3. Password Testing

Se permite:

Se requiere:


🏁 Conclusión: El escenario está listo

Ahora, con el scope y reglas claras, comienza el proceso:

Vamos a iniciar con la enumeración pasiva de Inlanefreight.