🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNTLM y LDAP — lo que delatan
5 tareas · 38 min · Principiante
Dos protocolos viejos y omnipresentes. NTLM es el plan B de la autenticación cuando Kerberos no se puede usar, y por eso sus inicios de sesión son pocos y se ven. LDAP es el idioma con el que se consulta el directorio de usuarios, grupos y equipos, y quien lo consulta mucho está haciendo un inventario. En esta sala lees los registros de ambos en Calzados Zumbaque: por qué aparece NTLM, quién se equivocó seis veces seguidas, qué cuenta mandó su nombre y su clave sin cifrar y qué estación pidió miles de objetos de golpe. Es lectura de evidencia ya escrita.
Objetivo de la sala
Dos protocolos viejos y omnipresentes. NTLM es el plan B de la autenticación cuando Kerberos no se puede usar, y por eso sus inicios de sesión son pocos y se ven. LDAP es el idioma con el que se consulta el directorio de usuarios, grupos y equipos, y quien lo consulta mucho está haciendo un inventario. En esta sala lees los registros de ambos en Calzados Zumbaque: por qué aparece NTLM, quién se equivocó seis veces seguidas, qué cuenta mandó su nombre y su clave sin cifrar y qué estación pidió miles de objetos de golpe. Es lectura de evidencia ya escrita.Kerberos funciona con el nombre del servicio: el cliente pide un ticket para él. Si alguien llega a un servidor escribiendo su dirección IP en vez de su nombre, el cliente no puede pedir ese ticket y cae a NTLM. Por eso, en una red que ya usa Kerberos, el NTLM que se ve suele ser de tres tipos: configuraciones antiguas, equipos que se llaman por IP, y cosas que no deberían estar ahí.
Eso hace del registro NTLM un buen lugar para mirar: tiene poco ruido. La columna destino_usado de ntlm_log dice cómo se llamó al servidor.
Responde para continuar
Un equipo abre una carpeta de un servidor escribiendo su dirección IP. ¿Qué autenticación esperas ver?
Ver pista de ayuda
Kerberos pide el ticket de un servicio por su nombre.
Un fallo de autenticación suelto es un teclazo. Una serie de fallos del mismo origen, sobre la misma cuenta y a intervalos regulares de pocos segundos, tiene otra forma: alguien (o algo) probando. La cuenta administrador existe en todos los dominios y por eso es el nombre que más se prueba. Cuenta los fallos de esa cuenta en el registro NTLM, sin mezclar con el fallo suelto de otra persona.
Responde para continuar
Escribe cuántos inicios de sesión fallidos acumuló la cuenta administrador en el registro NTLM.
Ver pista de ayuda
Filtra por usuario y por resultado fallo; el fallo de dsarria es de otra cuenta.
En LDAP, un «bind» es el momento en que el cliente se identifica. El bind simple manda nombre de cuenta y contraseña tal cual; si el canal no va cifrado, cualquiera que mire el cable las lee. El bind con SASL negocia la autenticación sin mandar la clave a la vista. La columna tipo_bind y la columna canal_cifrado de ldap_log lo dicen sin abrir el paquete.
Aquí no hay que adivinar ninguna contraseña: el hallazgo es que una aplicación está configurada de forma insegura, y se corrige configurándola.
Responde para continuar
Escribe la cuenta que se identificó con bind simple por un canal sin cifrar.
Ver pista de ayuda
Filtra ldap_log por tipo_bind simple y canal_cifrado no.
El bind simple sin cifrar es una mala configuración, no un ataque. Se corrige de dos maneras complementarias: cifrar el canal (LDAP sobre TLS) y, donde se pueda, usar la autenticación SASL con firma. Y como la clave ya viajó legible, esa cuenta se considera expuesta: se cambia después de arreglar la configuración, no antes, o la nueva se vuelve a ver.
Responde para continuar
Hallas una aplicación con bind simple sin cifrar. ¿Cuál es el orden correcto de las dos acciones?
Ver pista de ayuda
Si cambias la clave antes de cifrar el canal, la nueva volverá a viajar legible.
Una estación de trabajo consulta el directorio para sus cosas: su usuario, un grupo, un buzón. Cada búsqueda devuelve pocos objetos, y en un día normal ninguna llega a 40. Una búsqueda que devuelve miles de objetos en una sola petición no es la de una persona buscando un colega: es la de un programa que está listando el directorio completo. Quien conoce esa lista sabe qué cuentas, qué grupos y qué servidores hay.
Responde para continuar
Escribe el nombre del equipo que hizo la búsqueda de LDAP con más objetos devueltos.
Ver pista de ayuda
Ordena ldap_log por objetos_devueltos y toma el equipo de origen de la mayor.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.