Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas y grupos — lo que cambia sin que nadie lo pida

4 tareas · 30 min · Principiante

Quien consigue entrar en una red casi nunca se conforma con la cuenta que robó: crea una propia, se mete en un grupo con más poder o despierta una cuenta dormida. Cada uno de esos pasos deja un evento en el controlador de dominio, y ninguno debería pasar sin un ticket que lo explique. Aquí lees esos eventos en el registro de Delta Cargo y aprendes a separar el cambio rutinario de administración del que nadie pidió.

0 de 4 · 0%

Objetivo de la sala

Quien consigue entrar en una red casi nunca se conforma con la cuenta que robó: crea una propia, se mete en un grupo con más poder o despierta una cuenta dormida. Cada uno de esos pasos deja un evento en el controlador de dominio, y ninguno debería pasar sin un ticket que lo explique. Aquí lees esos eventos en el registro de Delta Cargo y aprendes a separar el cambio rutinario de administración del que nadie pidió.

El controlador de dominio escribe un evento por cada cambio en las cuentas. 4720: se creó una cuenta. 4722: se habilitó. 4724: alguien restableció su contraseña. 4726: se eliminó. 4740: quedó bloqueada por intentos fallidos. Cada uno lleva dos nombres: la cuenta afectada y la cuenta que hizo el cambio. Leer solo el primero es la mitad del trabajo.

En una empresa sana, estos eventos llegan en horario laboral, los hace la cuenta de alguien de soporte o de recursos humanos, y cada uno tiene un ticket detrás. La pregunta del analista no es «¿se creó una cuenta?» —se crean todos los días— sino «¿quién la creó, cuándo y con qué justificación?».

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Ves un 4720 en el controlador de dominio. ¿Qué dos datos del evento necesitas antes de decidir si importa?

Ver pista de ayuda

Cada evento de cuentas lleva dos nombres: el afectado y el que actuó.

Crear una cuenta da acceso; meterla en un grupo da poder. Los eventos 4728 (añadida a un grupo global de seguridad), 4732 (a un grupo local) y 4756 (a un grupo universal) son los que más miran los equipos de detección, sobre todo cuando el grupo es de administración: Administradores del dominio, Administradores, Operadores de copia de seguridad.

El evento 4672 completa el cuadro: aparece cuando una sesión inicia con privilegios especiales, los de un administrador. Una cuenta que hasta ayer nunca generaba 4672 y hoy lo genera es una cuenta que ganó poder en algún momento, y ese momento suele estar en un 4728 o un 4732 poco antes.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una cuenta empieza a generar 4672 al iniciar sesión cuando antes nunca lo hacía. ¿Dónde buscas la causa?

Ver pista de ayuda

El 4672 dice que la sesión tiene poder; el cambio de grupo dice cuándo lo ganó.

Hay una secuencia que se repite en los incidentes con tanta frecuencia que merece nombre: 4720 → 4722 → 4732 en pocos minutos, de madrugada, hecha por una cuenta que no es de soporte. Es alguien que se fabricó una puerta trasera con forma de usuario: crea la cuenta, la habilita y la mete en Administradores. En MITRE ATT&CK es la creación de cuentas como persistencia (T1136).

El nombre de la cuenta suele intentar pasar desapercibido: «soporte», «backup», «admin2», algo que suene a la casa. Por eso el nombre nunca es la prueba; la prueba es la secuencia, la hora y quién la ejecutó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

A las 03:22 la cuenta de una analista de finanzas crea «soporte-tmp», la habilita y la añade a Administradores. ¿Cómo lo lees?

Ver pista de ayuda

El nombre se elige para parecer normal; la hora, la secuencia y quién la hizo no se pueden disfrazar.

En la consola tienes los cambios de cuentas del controlador de dominio del-dc01. Durante el día hay altas y restablecimientos normales de soporte. De madrugada, una cuenta nueva se crea, se habilita y entra en Administradores. Encuentra qué cuenta la creó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre de la cuenta que ejecutó la creación nocturna de la cuenta añadida a Administradores.

Ver pista de ayuda

Ejecuta `SELECT * FROM cuentas WHERE hora >= '02:00' AND hora <= '04:00'` y lee la columna «hecho_por» de la fila con event_id 4720.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — cambios de cuentas en del-dc01
OpenSearch · consultas guardadas

Tablas

cuentas

  • hora
  • event_id
  • cuenta_afectada
  • hecho_por
  • detalle
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad