Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

NTLM y LDAP — lo que delatan

5 tareas · 38 min · Principiante

Dos protocolos viejos y omnipresentes. NTLM es el plan B de la autenticación cuando Kerberos no se puede usar, y por eso sus inicios de sesión son pocos y se ven. LDAP es el idioma con el que se consulta el directorio de usuarios, grupos y equipos, y quien lo consulta mucho está haciendo un inventario. En esta sala lees los registros de ambos en Calzados Zumbaque: por qué aparece NTLM, quién se equivocó seis veces seguidas, qué cuenta mandó su nombre y su clave sin cifrar y qué estación pidió miles de objetos de golpe. Es lectura de evidencia ya escrita.

0 de 5 · 0%

Objetivo de la sala

Dos protocolos viejos y omnipresentes. NTLM es el plan B de la autenticación cuando Kerberos no se puede usar, y por eso sus inicios de sesión son pocos y se ven. LDAP es el idioma con el que se consulta el directorio de usuarios, grupos y equipos, y quien lo consulta mucho está haciendo un inventario. En esta sala lees los registros de ambos en Calzados Zumbaque: por qué aparece NTLM, quién se equivocó seis veces seguidas, qué cuenta mandó su nombre y su clave sin cifrar y qué estación pidió miles de objetos de golpe. Es lectura de evidencia ya escrita.

Kerberos funciona con el nombre del servicio: el cliente pide un ticket para él. Si alguien llega a un servidor escribiendo su dirección IP en vez de su nombre, el cliente no puede pedir ese ticket y cae a NTLM. Por eso, en una red que ya usa Kerberos, el NTLM que se ve suele ser de tres tipos: configuraciones antiguas, equipos que se llaman por IP, y cosas que no deberían estar ahí.

Eso hace del registro NTLM un buen lugar para mirar: tiene poco ruido. La columna destino_usado de ntlm_log dice cómo se llamó al servidor.

Responde para continuar

Un equipo abre una carpeta de un servidor escribiendo su dirección IP. ¿Qué autenticación esperas ver?

Ver pista de ayuda

Kerberos pide el ticket de un servicio por su nombre.

Un fallo de autenticación suelto es un teclazo. Una serie de fallos del mismo origen, sobre la misma cuenta y a intervalos regulares de pocos segundos, tiene otra forma: alguien (o algo) probando. La cuenta administrador existe en todos los dominios y por eso es el nombre que más se prueba. Cuenta los fallos de esa cuenta en el registro NTLM, sin mezclar con el fallo suelto de otra persona.

Responde para continuar

Escribe cuántos inicios de sesión fallidos acumuló la cuenta administrador en el registro NTLM.

Ver pista de ayuda

Filtra por usuario y por resultado fallo; el fallo de dsarria es de otra cuenta.

En LDAP, un «bind» es el momento en que el cliente se identifica. El bind simple manda nombre de cuenta y contraseña tal cual; si el canal no va cifrado, cualquiera que mire el cable las lee. El bind con SASL negocia la autenticación sin mandar la clave a la vista. La columna tipo_bind y la columna canal_cifrado de ldap_log lo dicen sin abrir el paquete.

Aquí no hay que adivinar ninguna contraseña: el hallazgo es que una aplicación está configurada de forma insegura, y se corrige configurándola.

Responde para continuar

Escribe la cuenta que se identificó con bind simple por un canal sin cifrar.

Ver pista de ayuda

Filtra ldap_log por tipo_bind simple y canal_cifrado no.

El bind simple sin cifrar es una mala configuración, no un ataque. Se corrige de dos maneras complementarias: cifrar el canal (LDAP sobre TLS) y, donde se pueda, usar la autenticación SASL con firma. Y como la clave ya viajó legible, esa cuenta se considera expuesta: se cambia después de arreglar la configuración, no antes, o la nueva se vuelve a ver.

Responde para continuar

Hallas una aplicación con bind simple sin cifrar. ¿Cuál es el orden correcto de las dos acciones?

Ver pista de ayuda

Si cambias la clave antes de cifrar el canal, la nueva volverá a viajar legible.

Una estación de trabajo consulta el directorio para sus cosas: su usuario, un grupo, un buzón. Cada búsqueda devuelve pocos objetos, y en un día normal ninguna llega a 40. Una búsqueda que devuelve miles de objetos en una sola petición no es la de una persona buscando un colega: es la de un programa que está listando el directorio completo. Quien conoce esa lista sabe qué cuentas, qué grupos y qué servidores hay.

Responde para continuar

Escribe el nombre del equipo que hizo la búsqueda de LDAP con más objetos devueltos.

Ver pista de ayuda

Ordena ldap_log por objetos_devueltos y toma el equipo de origen de la mayor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad