🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas y grupos — lo que cambia sin que nadie lo pida
4 tareas · 30 min · Principiante
Quien consigue entrar en una red casi nunca se conforma con la cuenta que robó: crea una propia, se mete en un grupo con más poder o despierta una cuenta dormida. Cada uno de esos pasos deja un evento en el controlador de dominio, y ninguno debería pasar sin un ticket que lo explique. Aquí lees esos eventos en el registro de Delta Cargo y aprendes a separar el cambio rutinario de administración del que nadie pidió.
Objetivo de la sala
Quien consigue entrar en una red casi nunca se conforma con la cuenta que robó: crea una propia, se mete en un grupo con más poder o despierta una cuenta dormida. Cada uno de esos pasos deja un evento en el controlador de dominio, y ninguno debería pasar sin un ticket que lo explique. Aquí lees esos eventos en el registro de Delta Cargo y aprendes a separar el cambio rutinario de administración del que nadie pidió.El controlador de dominio escribe un evento por cada cambio en las cuentas. 4720: se creó una cuenta. 4722: se habilitó. 4724: alguien restableció su contraseña. 4726: se eliminó. 4740: quedó bloqueada por intentos fallidos. Cada uno lleva dos nombres: la cuenta afectada y la cuenta que hizo el cambio. Leer solo el primero es la mitad del trabajo.
En una empresa sana, estos eventos llegan en horario laboral, los hace la cuenta de alguien de soporte o de recursos humanos, y cada uno tiene un ticket detrás. La pregunta del analista no es «¿se creó una cuenta?» —se crean todos los días— sino «¿quién la creó, cuándo y con qué justificación?».
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Ves un 4720 en el controlador de dominio. ¿Qué dos datos del evento necesitas antes de decidir si importa?
Ver pista de ayuda
Cada evento de cuentas lleva dos nombres: el afectado y el que actuó.
Crear una cuenta da acceso; meterla en un grupo da poder. Los eventos 4728 (añadida a un grupo global de seguridad), 4732 (a un grupo local) y 4756 (a un grupo universal) son los que más miran los equipos de detección, sobre todo cuando el grupo es de administración: Administradores del dominio, Administradores, Operadores de copia de seguridad.
El evento 4672 completa el cuadro: aparece cuando una sesión inicia con privilegios especiales, los de un administrador. Una cuenta que hasta ayer nunca generaba 4672 y hoy lo genera es una cuenta que ganó poder en algún momento, y ese momento suele estar en un 4728 o un 4732 poco antes.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta empieza a generar 4672 al iniciar sesión cuando antes nunca lo hacía. ¿Dónde buscas la causa?
Ver pista de ayuda
El 4672 dice que la sesión tiene poder; el cambio de grupo dice cuándo lo ganó.
Hay una secuencia que se repite en los incidentes con tanta frecuencia que merece nombre: 4720 → 4722 → 4732 en pocos minutos, de madrugada, hecha por una cuenta que no es de soporte. Es alguien que se fabricó una puerta trasera con forma de usuario: crea la cuenta, la habilita y la mete en Administradores. En MITRE ATT&CK es la creación de cuentas como persistencia (T1136).
El nombre de la cuenta suele intentar pasar desapercibido: «soporte», «backup», «admin2», algo que suene a la casa. Por eso el nombre nunca es la prueba; la prueba es la secuencia, la hora y quién la ejecutó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
A las 03:22 la cuenta de una analista de finanzas crea «soporte-tmp», la habilita y la añade a Administradores. ¿Cómo lo lees?
Ver pista de ayuda
El nombre se elige para parecer normal; la hora, la secuencia y quién la hizo no se pueden disfrazar.
En la consola tienes los cambios de cuentas del controlador de dominio del-dc01. Durante el día hay altas y restablecimientos normales de soporte. De madrugada, una cuenta nueva se crea, se habilita y entra en Administradores. Encuentra qué cuenta la creó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre de la cuenta que ejecutó la creación nocturna de la cuenta añadida a Administradores.
Ver pista de ayuda
Ejecuta `SELECT * FROM cuentas WHERE hora >= '02:00' AND hora <= '04:00'` y lee la columna «hecho_por» de la fila con event_id 4720.
Conectando con la base…
Tablas
cuentas
- hora
- event_id
- cuenta_afectada
- hecho_por
- detalle
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.