Descubrir la infraestructura interna de SAP con Metasploit
Un ERP (Enterprise Resource Planning) es un software de gesti�n utilizado por empresas para la mejor administraci�n y el aprovechamiento m�s optimo de sus recursos. Tambi�n persigue simplificar los procesos involucrados en las gestiones de las empresas. Est�n �ntimamente ligados a los sistemas de producci�n, ya que por lo general, gestionan inventarios, pedidos, etc�tera.
SAP es uno de los ERP m�s conocido en el mercado y muy utilizado debido a la gran ventaja que presenta en la integraci�n dentro de las compa��as y al gran n�mero de m�dulos que presenta para un mont�n de funcionalidades. En este art�culo se mostrar� c�mo, en caso de no tener bien fortificado nuestro sistema SAP accesible desde Internet, es posible extraer e interactuar directamente con los host de la red interna de una empresa. traer los host que que se encuentran en la DMZ de la red empresarial.
B�squeda de sistemas SAP accesibles desde Internet
Los sistemas SAP que vamos a localizar expuestos en Internet ser�n �SAP NetWeaver�. Se trata de una aplicaci�n orientada especialmente a servicios que proporciona una f�cil integraci�n con todas las aplicaciones SAP. Lo primero, un poco de Hacking con Buscadores. Realizando una sencilla b�squeda en Google, se observan m�s de 2000 resultados:
Tambi�n es posible usar Shodan para localizar este tipo de sistemas, utilizando para ello la cadena �SAP NetWeaver Application Server�, obtenemos un buen n�mero de resultados.
Arquitectura del sistema SAP NetWeave
Una vez localizados estos sistemas, el siguiente paso es conocer cu�l es la arquitectura que tienen todos ellos para saber qu� dispositivo es el que comunica las peticiones que los usuarios realizan desde Internet con los servidores o host internos de la empresa.
Como puede observarse, existe un elemento, el �SAProuter�, encargado de la enviar las peticiones que realizan los clientes del sistema, mediante su interfaz gr�fica o navegador, con los diferentes servicios atendidos por los servidores que componen la plataforma, alojados en la red interna de la empresa.
Lozalizaci�n del SAProuter
Uno de los componentes m�s importantes dentro de la arquitectura SAP es el SAProuter, ya que es qui�n permite o restringe las comunicaciones de red entre el sistema ERP y el exterior.
Para conocer qu� m�quinas se encuentran dentro de la red interna de la empresa, lo primero ser� localizar el SAProute de un sistema que se encuentre accesible desde Internet. Utilizaremos el m�dulo sap_service_discovery de Metasploit. Por defecto no viene directamente integrado en Metasploit, pero es posible descargarlo directamente desde el repositorio de GitHub de la empresa Rapid7.
Una vez descargado el m�dulo, le movemos al directorio de Metasploit donde se encuentran los esc�neres de SAP.
Lanzamos Metasploit y comprobamos que el m�dulo est� listo para utilizarse.
Como se ve en la descripci�n del m�dulo, su funci�n es esc�near los diferentes servicios que est�n a la escucha en un sistema SAP. Uno de ellos ser� el SAProuter. Tras configurar la opci�n RHOSTS con la direcci�n IP del sistema SAP expuesto en Internet, lanzamos el m�dulo ver si es posible localizar el SAProuter.
Se observa que el SAProuter escucha las peticiones por el puerto 3299/TCP y que existen diferentes servicios:
Localizado qui�n es el SAProuter, es posible usar el m�dulo sap_router_info_request de Metasploit para obtener si la tabla de rutas del SAProuter est� accesible. Si es as�, la posibilidades de conocer los servidores de la red interna de la organizaci�n ser�n altas.
El m�dulo devuelve informaci�n sobre el directorio de trabajo donde se encuentra instalado el SAProuter y el nombre de la tabla de rutas usada (routtab) por el componente para poder enviar las peticiones de los clientes a los servidores correspondientes dentro de la organizaci�n.
Descubrir la infraestructura interna de SAP
Tras comprobar c�mo el SAProuter es capaz de desvelar el nombre de su tabla de rutas, el siguiente paso ser� obtener parte o la totalidad de la infraestructura interna utilizada por SAP dentro de la red de la empresa. Para ello es posible utilizar el m�dulo de sap_router_portscanner de Metasploit. Tiene dos modos de funcionamiento:
Se observa c�mo el m�dulo descrubre dos host en la red interna de la empresa con el puerto 445/TCP abierto.
Conclusiones
Analizando la informaci�n de las pruebas realizadas, se concluye que:
Escritor del libro "Hacking Web Technologies"
![]() |
| Figura 1: Descubrir la infraestructura interna de SAP con Metasploit |
SAP es uno de los ERP m�s conocido en el mercado y muy utilizado debido a la gran ventaja que presenta en la integraci�n dentro de las compa��as y al gran n�mero de m�dulos que presenta para un mont�n de funcionalidades. En este art�culo se mostrar� c�mo, en caso de no tener bien fortificado nuestro sistema SAP accesible desde Internet, es posible extraer e interactuar directamente con los host de la red interna de una empresa. traer los host que que se encuentran en la DMZ de la red empresarial.
B�squeda de sistemas SAP accesibles desde Internet
Los sistemas SAP que vamos a localizar expuestos en Internet ser�n �SAP NetWeaver�. Se trata de una aplicaci�n orientada especialmente a servicios que proporciona una f�cil integraci�n con todas las aplicaciones SAP. Lo primero, un poco de Hacking con Buscadores. Realizando una sencilla b�squeda en Google, se observan m�s de 2000 resultados:
![]() |
| Figura 2: B�squeda de sistemas SAP NetWeaver en Google |
Tambi�n es posible usar Shodan para localizar este tipo de sistemas, utilizando para ello la cadena �SAP NetWeaver Application Server�, obtenemos un buen n�mero de resultados.
![]() |
| Figura 3: B�squeda de sistemas SAP NetWeaver en Shodan |
Arquitectura del sistema SAP NetWeave
Una vez localizados estos sistemas, el siguiente paso es conocer cu�l es la arquitectura que tienen todos ellos para saber qu� dispositivo es el que comunica las peticiones que los usuarios realizan desde Internet con los servidores o host internos de la empresa.
![]() |
| Figura 4: Arquitectura perimetral de un sistema SAP NetWeaver |
Como puede observarse, existe un elemento, el �SAProuter�, encargado de la enviar las peticiones que realizan los clientes del sistema, mediante su interfaz gr�fica o navegador, con los diferentes servicios atendidos por los servidores que componen la plataforma, alojados en la red interna de la empresa.
Lozalizaci�n del SAProuter
Uno de los componentes m�s importantes dentro de la arquitectura SAP es el SAProuter, ya que es qui�n permite o restringe las comunicaciones de red entre el sistema ERP y el exterior.
Para conocer qu� m�quinas se encuentran dentro de la red interna de la empresa, lo primero ser� localizar el SAProute de un sistema que se encuentre accesible desde Internet. Utilizaremos el m�dulo sap_service_discovery de Metasploit. Por defecto no viene directamente integrado en Metasploit, pero es posible descargarlo directamente desde el repositorio de GitHub de la empresa Rapid7.
Una vez descargado el m�dulo, le movemos al directorio de Metasploit donde se encuentran los esc�neres de SAP.
![]() |
| Figura 5: Diferentes m�dulos pertenecientes a la categor�a scanner de Metasploit |
Lanzamos Metasploit y comprobamos que el m�dulo est� listo para utilizarse.
![]() |
| Figura 6: M�dulo de Metasploit cargado para utilizarse |
Como se ve en la descripci�n del m�dulo, su funci�n es esc�near los diferentes servicios que est�n a la escucha en un sistema SAP. Uno de ellos ser� el SAProuter. Tras configurar la opci�n RHOSTS con la direcci�n IP del sistema SAP expuesto en Internet, lanzamos el m�dulo ver si es posible localizar el SAProuter.
![]() |
| Figura 7: Descubrimiento del SAPRouter |
Se observa que el SAProuter escucha las peticiones por el puerto 3299/TCP y que existen diferentes servicios:
� SAP Internet Communication Manager (ICM): escucha las peticiones por los puertos 8000/TCP y 8001/TCP y es el encargado de comunicar el sistema SAP con el exterior a trav�s de los protocolos HTTP, HTTPS y SMTP.
� SAP JAVA EE Dispatcher: encargado de distribuir las peticiones de los clientes a los diferentes procesos de trabajo y aplicar las pol�ticas necesarias de planificaci�n de procesos.Obtenci�n de informaci�n sobre el SAProuter
Localizado qui�n es el SAProuter, es posible usar el m�dulo sap_router_info_request de Metasploit para obtener si la tabla de rutas del SAProuter est� accesible. Si es as�, la posibilidades de conocer los servidores de la red interna de la organizaci�n ser�n altas.
![]() |
| Figura 8: Informaci�n del SAProuter |
El m�dulo devuelve informaci�n sobre el directorio de trabajo donde se encuentra instalado el SAProuter y el nombre de la tabla de rutas usada (routtab) por el componente para poder enviar las peticiones de los clientes a los servidores correspondientes dentro de la organizaci�n.
Descubrir la infraestructura interna de SAP
Tras comprobar c�mo el SAProuter es capaz de desvelar el nombre de su tabla de rutas, el siguiente paso ser� obtener parte o la totalidad de la infraestructura interna utilizada por SAP dentro de la red de la empresa. Para ello es posible utilizar el m�dulo de sap_router_portscanner de Metasploit. Tiene dos modos de funcionamiento:
� SAP_Proto: escaneo para detectar cu�ndo se est� utilizando una ACL para denegar conexiones de capa 4.
� TCP: permite escanear puertos TCP sin intentar detectar ACLs.Configuraremos el m�dulo para detectar detectar m�quicas en la red interna desde el SAProute (set rhost 195.x.x.x) con el puerto 445/TCP abierto (set ports 445). No sabemos el rango de direccionamiento interno de la organizaci�n - hemos probado una consulta al Primary Name Server y un ataque PTR Scanning al DNS pero no est�n expuestos los registros -, as� que probaremos con el 192.168.0.0/16 (set targets 192.168.0.0/16). Podr�amos haber hecho lo mismo con los rangos de direccionamiento interno 10.0.0.0/8 y 172.16.0.0/16. Existen m�s trucos para detectar los rangos internos de direccionamiento, pero aqu� ha sido suficiente con probar.
![]() |
| Figura 9: Configuraci�n del m�dulo sap_router_portscanner |
Se observa c�mo el m�dulo descrubre dos host en la red interna de la empresa con el puerto 445/TCP abierto.
![]() |
| Figura 10: M�quinas dentro de la red de la empresa con el puerto 445/TCP abierto |
Conclusiones
Analizando la informaci�n de las pruebas realizadas, se concluye que:
� Un ERP como SAP NetWeaver es utilizado en multitud de empresas y organizaciones, y hemos visto una manera muy sencilla, haciendo un poco de Hacking con Buscadores, la manera de localizarlos en Internet.
� En todos ellos, el elemento que comunica las peticiones que llegan desde Internet con la red interna de la empresa, es el SAProute, lo que hace especialmente interesante la localizaci�n de este tipo de dispositivo para ver si de �l podemos obtener informaci�n de la red interna de la organizaci�n.
� Si el SAProute no est� bien configurado, proporciona informaci�n sobre la ruta absoluta donde se encuentra instalado, C:saproute, de donde podemos inferir que muy probablemnete el sistema operativo de ese servidor sea Windows.
� La posibilidad de que en la red interna de las organizaciones utilicen Windows como sistema operativo es alta, de ah� que se decida buscar por el puerto 445/TCP correspondiente al servicio Samba usado para el intercambio de ficheros.
� Observamos c�mo el esquema de direccionamiento de la red interna de la empresa es 192.168.0.0/24, ya que tambi�n se ha probado con los intervalos 10.0.0.0/8 y 172.16.0.0/16 y no se han obtenido resultados.Autor: Amador Aparicio de la Fuente (@amadapa)
Escritor del libro "Hacking Web Technologies"
download file now










