CONFIDENCIAL AUDITORÍA OFENSIVA KERNEL 6.8 · WIN11 24H2 PREMIUM
Catálogo de Mitigaciones del Kernel — NovaSaaS B2B
📋 Auditoría de Seguridad Ofensiva · 🏢 NovaSaaS Inc. · 📅 2026-06-18 · 📄 Ref: NSS-2026-KRN-001 · ⚠ 4 HALLAZGOS CRÍTICOS
4
Críticos
7
Altos
12
Medios
31
Mitigaciones Activas
18
Técnicas de Bypass
63
Comandos Verificación
L
Estado Mitigaciones — Linux 6.8 (NovaSaaS Servers)
Mitigación Plataforma Estado Riesgo
KASLR
Linux
Activo MEDIO
KPTI (Meltdown)
Linux
Activo BAJO
SMEP / SMAP
Linux
Activo MEDIO
kCFI (Clang)
Linux
Parcial ALTO
Stack Canaries
Linux
Activo MEDIO
Seccomp-BPF
Linux
Ausente (containers) CRÍTICO
ASLR / PIE
Linux
Activo MEDIO
Lockdown Mode
Linux
Ausente ALTO
MTE (ARM Graviton)
ARM64
Async únicamente ALTO
Landlock LSM
Linux
Sin configurar ALTO
W
Estado Mitigaciones — Windows 11 22H2 (Endpoints Dev)
Mitigación Plataforma Estado Riesgo
VBS / HVCI
Windows
40% sin HVCI CRÍTICO
CET Shadow Stack
Windows
Solo HVCI activo CRÍTICO
CFG / XFG
Windows
Activo MEDIO
Credential Guard
Windows
Solo 60% activo ALTO
PatchGuard (KPP)
Windows
Activo MEDIO
WDAC / SmartScreen
Windows
Activo BAJO
HVCI + KDP
Windows
40% sin HVCI CRÍTICO
DEP / NX
Windows
Activo MEDIO
SEHOP
Windows
Activo BAJO
SMB Signing
Windows
3 servidores sin firma ALTO
Mapa de Superficie de Ataque — Técnicas de Bypass por Categoría
Memoria
KASLR → Info Leak
Prefetch timing (rdtscp + mfence), uninitialized memory
SMAP/SMEP → ROP Chain
Gadgets stac/clac en kernel; CR4 write-what-where
MTE (ARM) → Tag Collision
4-bit entropy → 1/16 prob.; strip upper bits pointer
Stack Canary → Format String
%p/%x leak; brute-force (32-bit); exception handlers
Control de Flujo
CET / Shadow Stack
ROP-less APC staging; NtContinue; ENDBR64 spraying
CFG/XFG → Data-Only
Prototype collision; módulos JIT sin XFG; IAT overwrite
DEP/NX → ROP/JOP
ret2libc, VirtualProtect(), JIT spraying, RWX→R-X flip
SEHOP → ROP alternativo
Módulo sin SafeSEH; cadena sin exception handler
Virtualización
HVCI ausente (40%)
BYOVD: driver vulnerable firmado (DriverSiPolicy bypass)
VBS → Hypervisor Bug
CVEs en Hyper-V; DMA attack sin Kernel DMA Protection
Process Hollowing (24H2)
MEM_PRIVATE falla → usar Process Ghosting/Herpaderping
PatchGuard → Bootkit
UEFI bootkit antes de KPP init; debug sin KPP activo
Contenedores (CRÍTICO)
--privileged containers
Acceso directo a /dev, mount namespace escape, CAP_ALL
Sin seccomp profile
~300 syscalls disponibles; ptrace, keyctl, perf_event abiertos
Namespace Escape
Kernel bugs en user_ns; CAP_DAC_OVERRIDE escalation
Sin AppArmor/SELinux
File access no restringido; pivot_root sin MAC enforcement
$
Comandos de Verificación — Linux (Ubuntu 22.04)
Espectre / KPTI / Side-channels
# Estado completo de vulnerabilidades CPU cat /sys/devices/system/cpu/vulnerabilities/* Meltdown: Mitigation; PTI Spectre v1: Mitigation; usercopy/swapgs barriers Spectre v2: Mitigation; Retpolines; IBPB conditional Spectre v4: Vulnerable ← ATENCIÓN: SSBD no activo L1TF: Not affected
KASLR / SMEP / SMAP
grep -E "(smep|smap)" /proc/cpuinfo | head -1 flags: ... smep smap ... dmesg | grep -i "page table isolation" [ 0.000000] Kernel/User page tables isolation: enabled
Seccomp — CRÍTICO (containers)
# Verificar seccomp en proceso de contenedor grep Seccomp /proc/$(docker inspect --format='{{.State.Pid}}' webapp)/status Seccomp: 0 ← SIN FILTRO (debería ser 2) docker inspect webapp | jq '.[0].HostConfig.Privileged' true ← CONTENEDOR PRIVILEGIADO
kCFI — Kernel CFI Status
zcat /proc/config.gz | grep CONFIG_CFI # CONFIG_CFI_CLANG is not set ← kCFI no compilado grep cet_ss /proc/cpuinfo flags: ... cet_ss ... (hardware disponible)
PS
Comandos de Verificación — Windows 11 (PowerShell)
VBS / HVCI / Credential Guard
Get-CimInstance -ClassName Win32_DeviceGuard | Select-Object ` VirtualizationBasedSecurityStatus, ` SecurityServicesConfigured, ` CodeIntegrityPolicyEnforcementStatus VirtualizationBasedSecurityStatus: 0 ← VBS OFF SecurityServicesConfigured: {} ← HVCI no activo
CET / Shadow Stack
Get-ProcessMitigation -System | Select-Object ` -ExpandProperty UserShadowStack Enable: OFF (requiere HVCI activo) Get-ItemProperty HKLM:\...\HypervisorEnforcedCodeIntegrity ` | Select Enabled Enabled: 0 ← CRÍTICO en 40% endpoints
CFG / XFG / DEP por proceso
Get-ProcessMitigation -Name novasaas.exe DEP : Enable: ON ATL Thunk: OFF CFG : Enable: ON StrictCFG: ON DynamicCode: Enable: OFF ← ACG no activo SEHOP : Enable: ON
SMB Signing — Servidores legacy
Get-SmbServerConfiguration | Select ` RequireSecuritySignature, EnableSecuritySignature RequireSecuritySignature: False ← NTLM relay posible EnableSecuritySignature: True (solo si cliente lo pide)
!
Hallazgos Críticos y Recomendaciones de Hardening
FINDING-001 · CRÍTICO
Contenedores Docker sin Seccomp ni Modo Privilegiado
El 60% de los contenedores en producción carecen de perfil seccomp. Tres contenedores ejecutan con --privileged, exponiendo ~300 syscalls incluyendo ptrace, keyctl y perf_event, permitiendo escape al host.
Aplicar seccomp profile restrictivo (Docker default bloquea 44 syscalls). Eliminar --privileged; usar CAP_DROP=ALL + CAP add específicos.
FINDING-002 · CRÍTICO
HVCI Desactivado en 40% de Endpoints de Desarrollo
Sin Hypervisor-Enforced Code Integrity, los endpoints afectados son vulnerables a BYOVD (Bring Your Own Vulnerable Driver). Un atacante puede cargar drivers firmados vulnerables para desactivar protecciones del kernel. CET Shadow Stack no funciona sin HVCI.
Habilitar HVCI vía Group Policy: Computer Config → Admin Templates → System → Device Guard → Turn On Virtualization Based Security. Requiere reinicio.
FINDING-003 · CRÍTICO
MTE en Modo Asíncrono (Graviton 3 AWS)
Los servidores ARM64 tienen MTE habilitado solo en modo async, que retrasa la notificación de errores de memoria para optimizar rendimiento. Esto permite explotar UAF y buffer overflows en la ventana entre el error y la detección.
Cambiar a modo sync para workloads de seguridad: adb shell setprop persist.device_config.runtime_native_boot.mte_mode sync o via manifest android:memtagMode="sync".
FINDING-004 · ALTO
kCFI no compilado en Kernel Personalizado
El kernel 6.8 personalizado de NovaSaaS no incluye CONFIG_CFI_CLANG. Sin CFI forward-edge, las llamadas a funciones indirectas del kernel no se verifican, permitiendo control-flow hijacking mediante JOP chains tras un exploit de escritura arbitraria.
Recompilar kernel con CONFIG_CFI_CLANG=y + CONFIG_LTO_CLANG_FULL=y. Verificar con: zcat /proc/config.gz | grep CFI.
FINDING-005 · ALTO
SMB Signing No Obligatorio en Servidores Legacy
Tres servidores de archivos heredados tienen RequireSecuritySignature=False. Un atacante con posición MITM puede realizar NTLM relay attacks, capturar hashes NTLMv2 y pivotar lateralmente en la red interna.
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force. Verificar compatibilidad con clientes Windows XP/Server 2003 antes de aplicar.
FINDING-006 · ALTO
Lockdown Mode Desactivado en Servidores Linux
Sin Lockdown Mode, procesos root pueden acceder a /dev/mem, usar kexec para reemplazar el kernel, cargar módulos sin verificar (con Secure Boot desactivado) y modificar parámetros del kernel vía /proc/sys sin restricción de integridad.
Activar: echo integrity > /sys/kernel/security/lockdown o configurar en GRUB: lockdown=confidentiality. Linux 6.14 extiende lockdown a kexec-file.
%
Cobertura de Hardening por Dominio
Protección de Memoria
72%
Control de Flujo
58%
Virtualización / VBS
35%
Seguridad Contenedores
22%
Side-Channel (Spectre)
80%
Boot / Firmware
88%
Integridad Archivos
90%
Acceso / Namespaces
45%
⚠ Score Global de Hardening: 61/100
Insuficiente para certificación ISO 27001. Se requieren acciones inmediatas en contenedores y VBS antes de auditoría externa.
Evolución de Mitigaciones — Relevancia para NovaSaaS
2000s — Mitigaciones Clásicas
DEP/NX, ASLR, Stack Canaries, SafeSEH, SEHOP — todos activos y verificados en el entorno NovaSaaS.
2010s — VBS y CFG
CFG activo (Windows). VBS/HVCI parcial (40% sin activar). WDAC activo. Seccomp disponible pero sin configurar en Docker.
2020s — CET, MTE, kCFI
CET Shadow Stack inactivo (depende de HVCI). MTE solo async en ARM64. kCFI no compilado. XFG activo (23H2+).
Linux 6.14 — Novedades Clave (pendiente migración)
Lockdown extendido a kexec-file. FineIBT con BHI hardening. SECBIT_EXEC_RESTRICT_FILE. NTSYNC driver. Migración recomendada desde 6.8.
Próximos pasos — Roadmap hardening
1. Activar HVCI (todas las máquinas) → CET automático. 2. Seccomp profiles Docker. 3. Recompilar kernel con kCFI. 4. MTE modo sync en Graviton. 5. Upgrade a kernel 6.14+.
🚧
Auditoría de Contenedores Docker — Detalle de Comandos
Hardening Quick-Test (ejecutar en cada contenedor)
# Verificación de mitigaciones dentro del contenedor docker inspect webapp | jq \ '.[0].HostConfig.SecurityOpt, .[0].HostConfig.CapDrop, .[0].HostConfig.Privileged' null # SecurityOpt: sin seccomp/apparmor null # CapDrop: sin capabilities dropeadas true # Privileged: CRÍTICO # Dentro del contenedor: capsh --print | grep Current Current: cap_chown,cap_dac_override,cap_fsetid... ...cap_sys_admin,cap_sys_module,cap_ptrace grep Seccomp /proc/$$/status Seccomp: 0 ← SIN FILTRO lsns | grep -E "user|mnt|pid|net|ipc" mnt: aislado ✓ net: aislado ✓ user: compartido ← escape posible
Remediación — Docker Compose hardening mínimo
# docker-compose.yml — configuración hardened services: webapp: security_opt: - no-new-privileges:true - seccomp:seccomp-profile.json - apparmor:docker-default cap_drop: - ALL cap_add: - NET_BIND_SERVICE # ELIMINAR: privileged: true read_only: true user: "1000:1000" # non-root # Verificar perfil seccomp activo: docker inspect webapp | \ jq '.[0].HostConfig.SecurityOpt' ["seccomp=...","no-new-privileges=true"]