Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registro y evidencia local: leer lo que el equipo guarda

4 tareas · 40 min · Principiante

Detrás de muchos hallazgos de configuración de Windows hay un valor del registro: una clave, un nombre de valor, un tipo y un dato. El escáner autenticado lo lee y construye el hallazgo con él. En esta sala aprendes a leer esa evidencia como lo hace el analista: qué significa el dato, qué pasa cuando la lectura falla y por qué «no pude leerlo» no es lo mismo que «está bien». Trabajas con lecturas de seis equipos de Molinos del Chicamocha, una molinera ficticia. Todo es lectura de tablas ficticias en la consola de la página; no se ejecuta nada contra ningún sistema.

0 de 4 · 0%

Objetivo de la sala

Detrás de muchos hallazgos de configuración de Windows hay un valor del registro: una clave, un nombre de valor, un tipo y un dato. El escáner autenticado lo lee y construye el hallazgo con él. En esta sala aprendes a leer esa evidencia como lo hace el analista: qué significa el dato, qué pasa cuando la lectura falla y por qué «no pude leerlo» no es lo mismo que «está bien». Trabajas con lecturas de seis equipos de Molinos del Chicamocha, una molinera ficticia. Todo es lectura de tablas ficticias en la consola de la página; no se ejecuta nada contra ningún sistema.

El escáner autenticado entra con una cuenta y lee el registro de forma remota. Esa lectura puede salir mal por muchas razones: la cuenta no tiene permiso, el servicio que da acceso remoto al registro está detenido, un cortafuegos local lo impide. En esos casos el escáner no encuentra un valor, y lo importante es no confundir el silencio con una respuesta.

Un resultado de «acceso denegado» no demuestra que el equipo cumpla ni que falle: es ausencia de evidencia. Se anota como «sin evidencia», se pide arreglar el acceso del escáner al equipo y se vuelve a leer. Si en cambio se da por cumplido o por fallado sin dato, la cifra del informe deja de ser verificable. Abre lecturas_del_escaner para ver los cuatro resultados.

Responde para continuar

Para chi-rh01 el escáner no pudo leer la clave del registro: acceso denegado. ¿Qué se concluye sobre esa configuración?

Ver pista de ayuda

Sin lectura no hay dato. Lo que se anota es lo que realmente se observó.

Un valor del registro tiene tres piezas: el nombre, el tipo y el dato. La mayoría de las opciones de seguridad son valores de tipo REG_DWORD, un número, y casi siempre se leen como interruptor: un dato indica activado y otro, desactivado. Para escritorio remoto, el valor UserAuthentication de la clave RDP-Tcp indica si se exige autenticación a nivel de red antes de abrir la sesión: con dato 1 se exige, con dato 0 no.

La autenticación a nivel de red obliga a identificarse antes de que el servidor cree la sesión, lo que reduce lo que ve alguien que solo prueba la conexión. Mira la tabla valores_registro, fila por fila, y compara los dos servidores de terminal.

Responde para continuar

¿Qué equipo tiene desactivada la autenticación a nivel de red del escritorio remoto? Escribe su nombre.

Ver pista de ayuda

Filtra valores_registro por el valor UserAuthentication y mira cuál de los dos tiene dato 0.

Dos servidores con el mismo hallazgo pueden tener el dato en claves distintas, o el mismo dato con significados contrarios: por eso se cita siempre la clave completa, el nombre del valor y el dato. En el caso de un protocolo heredado de compartición de archivos, el estado del servidor se guarda como un valor en la clave de parámetros del servicio de servidor de archivos. Un dato 1 lo deja habilitado y un 0 lo deshabilita.

Un hallazgo que dice «protocolo heredado habilitado» debe llevar adjunta esa evidencia exacta, para que quien corrija sepa qué valor mirar. En la tabla valores_registro, filtra por la clave de parámetros del servidor de archivos y compara los dos servidores.

Responde para continuar

En la clave LanmanServer, Parameters, ¿qué valor con dato 1 deja habilitado el protocolo heredado en chi-fs02? Escribe el nombre del valor.

Ver pista de ayuda

Mira las dos filas de chi-fs01 y chi-fs02 con la clave LanmanServer; el nombre del valor está en la tercera columna.

Algunos valores no son interruptores, sino niveles. El caso conocido es LmCompatibilityLevel, de la clave Lsa, que va de 0 a 5 y dice qué tipos de respuesta de autenticación envía el equipo y cuáles acepta o rechaza. Un nivel bajo deja viva una autenticación antigua y más débil; un nivel alto la rechaza. El analista no memoriza los seis niveles: los tiene en una tabla y traduce el dato a una frase que cualquiera entienda.

En la consola, niveles_lm es la tabla de traducción. Léela con el dato de chi-sql01 en la mano antes de elegir la frase.

Responde para continuar

En chi-sql01 el dato de LmCompatibilityLevel es 1. Según niveles_lm, ¿qué significa?

Ver pista de ayuda

Busca la fila 1 de niveles_lm. El nivel 5 es el que rechaza LM y NTLM.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad