Puertos vulnerables de Windows: tipos y cómo protegerlos

En este artículo se describen los puertos, protocolos y servicios de red que utilizan los sistemas operativos cliente y servidor de Microsoft, los programas basados en servidor y sus subcomponentes en el sistema de Microsoft Windows Server. En este artículo se incluyen varias referencias al intervalo de puertos dinámicos predeterminado. No use la información sobre puertos de este artículo para configurar el Firewall de Windows.

El sistema Windows Server incluye una infraestructura general e integrada diseñada para cumplir los requisitos de los desarrolladores y de los profesionales de tecnologías de la información (TI). Este sistema ejecuta programas y soluciones que puede utilizar para obtener, analizar y compartir la información rápida y fácilmente. Estos productos cliente, servidor y de programas servidor de Microsoft utilizan distintos puertos y protocolos de red para comunicarse con los sistemas cliente y con otros sistemas servidor a través de la red. Los firewalls (servidores de seguridad) dedicados, los firewalls basados en host y los filtros del Protocolo de seguridad de Internet (IPsec, Internet Protocol Security) son otros componentes importantes que debe tener para proteger la red.

La sección Puertos y protocolos incluye una tabla que resume la información de la sección Puertos de los servicios del sistema. La tabla se clasifica por el número de puerto, en lugar de por el nombre de servicio. En este artículo se utilizan determinados términos de manera específica. Servicios del sistema: los servicios del sistema son programas que se cargan automáticamente como parte del proceso de arranque de una aplicación o como parte del proceso de arranque del sistema operativo. Los servicios del sistema admiten distintas tareas que debe realizar el sistema operativo.

Por ejemplo, algunos servicios del sistema que están disponibles en equipos que ejecutan Windows Server 2003, Enterprise Edition, incluyen el servicio servidor, el servicio Administrador de trabajos de impresión y el servicio de publicación World Wide Web. Cada servicio del sistema tiene un nombre de servicio y un nombre de servicio descriptivo. El nombre de servicio descriptivo es el nombre que aparece en las herramientas de administración gráficas, como el complemento Servicios de Microsoft Management Console (MMC). El nombre del servicio es el nombre que se usa con las herramientas de línea de comandos y con muchos lenguajes de scripting. Protocolo de aplicación: en este artículo, un protocolo de aplicación es un protocolo de red de alto nivel que utiliza uno o varios puertos y protocolos TCP/IP.

Protocolo: los protocolos TCP/IP son los formatos estándares para la comunicación entre dispositivos en una red. Los protocolos TCP/IP funcionan en un nivel inferior que los protocolos de aplicación. En este artículo no se especifica qué servicios confían en otros servicios para la comunicación por red. Por ejemplo, muchos servicios confían en la llamada a procedimiento remoto (RPC) o en las características DCOM de Microsoft Windows para asignarles puertos TCP dinámicos. El servicio de Llamada a procedimiento coordina las solicitudes de otros servicios del sistema que utilizan RPC o DCOM para comunicar con los equipos cliente. Muchos otros servicios confían en NetBIOS o en SMB, o en HTTP/HTTPS proporcionados por IIS. Queda fuera del alcance de este artículo el análisis completo de la arquitectura de los sistemas operativos Windows.

Cuando usa RPC con TCP/IP o UDP/IP como transporte, los puertos de entrada se suelen asignar dinámicamente a los servicios del sistema según sea necesario. Se usan puertos TCP/IP y UDP/IP superiores al puerto 1024, conocidos informalmente como puertos RPC aleatorios. En estos casos, los clientes de RPC confían en el asignador de puntos finales de RPC para que les indiquen qué puertos dinámicos se asignaron al servidor. En algunos servicios basados en RPC, puede configurar un puerto concreto, en lugar de permitir que RPC asigne uno dinámicamente. También puede restringir el intervalo de puertos que RPC asigna dinámicamente a un intervalo pequeño, con independencia del servicio.

En este artículo se incluye información sobre los roles de servicios del sistema y los roles de servidor para los productos de Microsoft. Aunque esta información también puede aplicarse a Windows XP y a Microsoft Windows 2000 Professional, el artículo se centra en los sistemas operativos de servidor. Active Directory se ejecuta en el proceso de Lsass.exe e incluye motores de autenticación y replicación para los controladores de dominio de Windows. Los controladores de dominio, los equipos cliente y los servidores de aplicación requieren conectividad de red en Active Directory a través de puertos específicos codificados de forma rígida.

Una solución encapsulada podría consistir en una puerta de enlace VPN ubicada detrás de un enrutador de filtrado que use el protocolo de túnel de capa dos (L2TP), junto con IPsec. Por último, para codificar de forma rígida el puerto que se utilice para la replicación de Active Directory, puede seguir los pasos que se indican en Cómo restringir el tráfico RPC de Active Directory a un puerto específico.

Diagrama de puertos y flujo de servicios de Windows Server

Además, el cliente LDAP de Microsoft usa pings ICMP para comprobar que un servidor LDAP con el que tiene una solicitud pendiente aún esté presente en la red. Este subcomponente del Servicio de conexión compartida a Internet y del servicio Servidor de seguridad de conexión a Internet (ICF) proporciona compatibilidad con los complementos que permiten a los protocolos de red traspasar el firewall y funcionar detrás de Conexión compartida a Internet. Los complementos de la Puerta de enlace de nivel de aplicación (ALG) pueden abrir los puertos y cambiar los datos (como puertos y direcciones IP) que están incrustados en paquetes. FTP es el único protocolo de red que tiene un complemento que se incluye con Windows Server. El complemento FTP de ALG admite sesiones FTP activas mediante el motor de traducción de direcciones de red (NAT) que utilizan estos componentes. Después, el complemento FTP de ALG supervisa y actualiza el tráfico del canal de control tráfico de FTP, para que el complemento de FTP pueda reenviar las asignaciones de puerto a través de NAT a los canales de datos FTP.

El Servicio de estado de ASP.NET proporciona compatibilidad con los estados de sesión fuera de proceso de ASP.NET. El Servicio de estado de ASP.NET almacena los datos de la sesión fuera de proceso. Servicios de Certificate Server forma parte del sistema operativo básico. Al utilizar Servicios de Certificate Server, una empresa puede actuar como su propia autoridad emisora de certificados (CA). El servicio de Cluster Server controla las operaciones del clúster de servidores y administra la base de datos de clúster. Un clúster es una colección de equipos independientes que actúan como un solo equipo. Los administradores, programadores y usuarios ven el clúster como un único sistema. El software distribuye los datos entre los nodos del clúster. Si se produce un error en un nodo, otros nodos proporcionan los servicios y los datos que anteriormente suministró el nodo que falta.

El tráfico UDP del Servicio de clúster a través del puerto 3343 requiere DTLS (DTLS 1.0 o 1.2). De forma predeterminada, DTLS está habilitado. El servicio del sistema Examinador de equipos mantiene una lista actualizada de los equipos de la red y proporciona la lista a los programas que lo solicitan. Equipos designados como examinadores mantienen listas de examen que contienen todos los recursos compartidos que se utilizan en la red. Las versiones anteriores de los programas basados en Windows, como Mis sitios de red, el comando net view y Explorador de Windows requieren la capacidad de exploración.

Por ejemplo, cuando abre Mis sitios de red en un equipo que ejecuta Microsoft Windows 95, se muestra una lista de dominios y equipos. El servicio Servidor DHCP utiliza DHCP para asignar direcciones IP automáticamente. Puede usar este servicio para ajustar la configuración avanzada de red de los clientes DHCP. Espacios de nombres del Sistema de archivos distribuido (DFSN) integra en un único espacio de nombres lógico recursos compartidos de archivos dispares que se encuentran en una red de área local (LAN) o en una red de área extensa (WAN). El servicio Replicación del Sistema de archivos distribuido (DFSR) es un motor de replicación de archivos multimaestro y basado en el estado que copia automáticamente las actualizaciones de los archivos y carpetas entre los equipos que participan en un conjunto de replicación común. DFSR se agregó en Windows Server 2003 R2.

El servicio Servidor de seguimiento de vínculos distribuidos almacena información, para que se pueda hacer un seguimiento en cada volumen del dominio de los archivos que se han movido entre volúmenes. El Servicio servidor de seguimiento de vínculos distribuidos se ejecuta en cada controlador de dominio de un dominio. El servicio del sistema Coordinador de transacciones distribuidas (DTC) coordina las transacciones que se distribuyen entre varios sistemas de equipos y administradores de recursos, como bases de datos, colas de mensajes, sistemas de archivos u otros administradores de recursos de transacciones protegidas. El Servicio de sistema DTC es necesario cuando los componentes transaccionales se configuran mediante Modelo de objetos componentes Plus (COM+).

El servicio Servidor DNS habilita la resolución de nombres DNS, responde a las consultas y actualiza las solicitudes de nombres DNS. El servicio del sistema Registro de eventos registra los mensajes de eventos que generan los programas y el sistema operativo Windows. Los informes del Registro de eventos contienen información que puede utilizar para el diagnóstico de problemas. El servicio Registro de eventos escribe los eventos los programas, los servicios y el sistema operativo envían a los archivos del registro. Los eventos contienen información de diagnóstico, además de errores específicos del programa, del servicio o del componente de origen. El servicio Registro de eventos utiliza RPC sobre canalizaciones con nombre.

El servicio de fax, un servicio del sistema que cumple con la API de telefonía (TAPI), ofrece funciones de fax. El Servicio de replicación de archivos (FRS) es un motor de replicación basado en archivos que copia automáticamente las actualizaciones de los archivos y carpetas entre los equipos que participan en un conjunto de réplicas común de FRS. FRS es el motor de replicación predeterminado que se utiliza para replicar el contenido de la carpeta SYSVOL entre controladores de dominio basados en Windows 2000 y controladores de dominio basados en Windows Server 2003 que se encuentran en un dominio común. El Servicio de publicación FTP permite la conectividad de FTP. De manera predeterminada, el puerto de control FTP es el 21. Sin embargo, puede configurar los puertos para este servicio del sistema mediante el complemento Administrador de IIS. El puerto de datos predeterminado (FTP en modo activo) se establece automáticamente en un puerto menor que el puerto de control.

Mapa de puertos FTP, SSH, SMB y HTTP(S)

La mayoría de los clientes FTP utilizan FTP en modo pasivo. Es decir, el cliente primero se conecta al servidor FTP mediante el puerto de control. Luego, el servidor FTP asigna un puerto TCP alto entre los puertos 1025 y 5000. A continuación, el cliente establece una segunda conexión con el servidor FTP para transferir los datos. Para aplicar correctamente la directiva de grupo, un equipo cliente debe poder ponerse en contacto con un controlador de dominio a través de los protocolos Kerberos, LDAP, SMB y RPC. Si cualquiera de estos protocolos no está disponible o está bloqueado entre el cliente y un controlador de dominio pertinente, la directiva de grupo no se aplicará ni se actualizará.

En el inicio de sesión entre dominios, en el que un equipo está en un dominio y la cuenta de usuario está en otro dominio, estos protocolos pueden ser necesarios para que el cliente, el dominio de recursos y el dominio de cuenta puedan comunicarse. Cuando el complemento Microsoft Management Console (MMC) de directiva de grupo crea informes de resultados de directivas de grupo e informes de modelado de directivas de grupo, emplea DCOM y RPC para enviar y recibir información del proveedor del Conjunto resultante de directivas (RSoP) en el cliente o en el controlador de dominio. Los diversos archivos binarios que constituyen las características del complemento Microsoft Management Console (MMC) de directiva de grupo utilizan principalmente llamadas COM para enviar o recibir información.

Cuando se inicia un informe remoto de resultados de directivas de grupo desde un equipo Windows Server 2012, se requiere el acceso al registro de eventos del equipo de destino. Windows Server 2012 admite el inicio de la actualización remota de directivas de grupo en equipos con Windows Server 2012. El servicio del sistema SSL de HTTP permite que IIS realice las funciones SSL. SSL es un estándar abierto para el establecimiento de un canal de comunicaciones cifrado que impide la interceptación de información sumamente importante, como los números de tarjetas de crédito. Aunque este servicio funciona en otros servicios de Internet, principalmente se utiliza para habilitar las transacciones financieras electrónicas cifradas en World Wide Web (WWW).

El Servicio de autenticación Internet (IAS) realiza de manera centralizada operaciones de autenticación, autorización, auditoría y contabilidad de los usuarios que están conectados a una red. Los usuarios pueden estar tanto en una conexión LAN como en una conexión remota.

Los puertos de red son como puertas de entrada y salida por donde fluye la información en tu empresa: correo, web, bases de datos, aplicaciones internas. Durante una auditoría de seguridad, detectamos conexiones desde fuera de la red corporativa que no debían existir. Las vulnerabilidades y exposiciones pueden mitigarse con respaldos, actualizaciones y una adecuada segmentación de red. A continuación se presentan los puertos más vulnerables y estrategias de seguridad para protegerse contra ellos.

Síntesis de puertos comunes y vectores de ataque

Visión general de las vulnerabilidades de puertos abiertos

Un puerto abierto dentro de su red es una vulnerabilidad. Proporciona un punto de entrada potencial para el acceso no autorizado que puede eludir sus cortafuegos u otras medidas de seguridad. Una vez dentro, pueden lanzar los ataques que deseen o realizar reconocimiento para aprender más sobre su organización y cómo explotarla. Los puertos abiertos representan un riesgo significativo de security risk y deberían ser una alta prioridad para la gestión de la seguridad.

Importancia de asegurar los puertos abiertos

Para reducir su vulnerabilidad a los ataques, debe disminuir su superficie de ataque. Puede hacer esto reduciendo el número de puertos abiertos en sus sistemas. Por ejemplo, permitir conexiones externas del Protocolo de Escritorio Remoto (RDP, puerto 3389) puede proporcionar a los usuarios legítimos acceso fuera de las instalaciones a su red corporativa. Aun así, presenta una oportunidad para que los actores de amenazas busquen puertos RDP abiertos para explotar activamente.

¿Qué son los puertos?

Definición y propósito: Un puerto puede considerarse como una puerta virtual que acomoda el tráfico de red hacia servicios y aplicaciones específicos. Un número único identifica cada puerto para diferenciarse. Estos puertos pueden ser gestionados por administradores asignados que pueden abrirlos o cerrarlos para permitir o bloquear ciertos tipos de tráfico. Por ejemplo, el tráfico web depende de los puertos 80 y 443. Todos los puertos no utilizados deben estar cerrados.

Tipos de puertos: TCP y UDP

Los protocolos de transporte más comunes con números de puerto son TCP y UDP. Los programas y servicios están diseñados para usar TCP o UDP y se les asigna un número de puerto designado. TCP es orientado a la conexión con retransmisión y recuperación de errores; UDP es sin conexión y se conoce como protocolo de mejor esfuerzo.

Estados de los puertos

Los puertos TCP y UDP pueden estar en abierto, cerrado o filtrado. Abierto significa que el puerto responde; cerrado indica que no hay servicio; filtrado significa que el firewall bloquea las conexiones.

Riesgos de seguridad y ataques habituales

Los actores de amenazas utilizan puertos abiertos para ataques como relleno de credenciales en RDP, DoS, inyecciones SQL y ataques de falsificación de solicitudes entre sitios en servicios web. También pueden interceptar tráfico no cifrado mediante ataques de intermediario. Ejemplos famosos incluyen WannaCry (SMB en puerto 445) y ataques de intermediario sobre RDP.

Puertos vulnerables y sus riesgos

  • Puerto 21 (FTP) - transferencia de archivos en tránsito no cifrada; fuerza bruta, autenticación anónima y otros vectores. Protocolo obsoleto e inseguro.
  • Puerto 22 (SSH) - acceso remoto seguro pero con vulnerabilidades como claves filtradas o fuerza bruta de credenciales.
  • Puerto 23 (Telnet) - protocolo antiguo, inseguro y sin cifrado; reemplazado por SSH.
  • Puerto 25 (SMTP) - envío de correos; vulnerabilidades de suplantación y spam si mal configurado.
  • Puertos 137, 139 (NetBIOS) y 445 (SMB) - archivos y compartición de recursos; vulnerabilidades como EternalBlue y ataques de hashes NTLM; importancia crítica en entornos Windows.
  • Puertos 80, 443, 8080, 8443 (HTTP/HTTPS) - ataques como XSS, inyecciones SQL, CSRF; tráfico web expuesto a numerosas amenazas.
  • Puertos 1433, 1434 y 3306 (bases de datos) - SQL Server/MySQL; distribución de malware, ataques DDoS y acceso no autorizado a datos.
  • Puerto 3389 (RDP) - vulnerabilidades de RDP como BlueKeep; amenazas de acceso no autorizado y propagación de malware.
Ejemplos de servicios y puertos relevantes en Windows

Pasos para asegurar puertos abiertos

  1. Prefiera puertos encriptados sobre los no encriptados; use TLS/SSL cuando sea posible.
  2. Parcheo y actualizaciones regulares de sistemas y componentes de red.
  3. Herramientas de escaneo de puertos para detección proactiva (Netstat, Nmap, escáneres de puertos).
  4. Herramientas de escaneo de vulnerabilidades para identificar debilidades de configuración o código.
  5. Monitoreo de cambios en la configuración del servicio para detectar modificaciones no autorizadas (ej. Netwrix Change Tracker).
  6. Realizar pruebas de penetración ética para identificar y mitigar vectores de ataque (pentesting).

Las actualizaciones de seguridad y la gestión de parches son fundamentales para proteger sistemas. Microsoft ofrece guías y herramientas como MBSA y WSUS para detección e implementación de actualizaciones, además del catálogo de Microsoft Update para descargar parches. Mantener una postura de seguridad sólida requiere vigilancia continua de puertos y servicios expuestos, y la reducción de superficie de ataque mediante deshabilitación de servicios innecesarios y bloqueo de puertos no esenciales.

tags: #puertos #vulnerables #de #windows