Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Un dominio Windows que administrar

5 tareas · 30 min · Principiante

Casi toda empresa corre sobre un dominio Windows: un servidor central (el controlador de dominio) decide quién es cada usuario, a qué grupos pertenece y qué puede tocar. Administrarlo es entender dónde vive el valor y dónde el riesgo. En el laboratorio administras el dominio de Salitre desde una estación unida a él: creas cuentas, miras grupos y revisas las políticas que reparten permisos. Lo que aprendes aquí lo usan las dos mitades — quien ataca un dominio busca exactamente lo que tú aprendes a administrar bien.

0 de 5 · 0%

Objetivo de la sala

Casi toda empresa corre sobre un dominio Windows: un servidor central (el controlador de dominio) decide quién es cada usuario, a qué grupos pertenece y qué puede tocar. Administrarlo es entender dónde vive el valor y dónde el riesgo. En el laboratorio administras el dominio de Salitre desde una estación unida a él: creas cuentas, miras grupos y revisas las políticas que reparten permisos. Lo que aprendes aquí lo usan las dos mitades — quien ataca un dominio busca exactamente lo que tú aprendes a administrar bien.

En un dominio, un usuario no es una cuenta en una máquina: es una identidad central que vale en todas las máquinas unidas al dominio. El controlador de dominio guarda esas identidades, sus grupos y sus permisos. Entender esto es entender por qué comprometer una sola cuenta de dominio puede abrir muchas máquinas a la vez: la identidad viaja. En Salitre, una cuenta de soporte vale en el servidor de archivos, en las estaciones y en el propio controlador.

La identidad centralizada es cómoda para administrar y peligrosa si cae: una llave que abre muchas puertas. Por eso los grupos del dominio son el primer sitio donde mirar.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué una sola cuenta de dominio comprometida puede afectar a muchas máquinas?

Ver pista de ayuda

En un dominio la identidad no vive en la máquina; viaja.

Los permisos en un dominio se reparten por grupos: metes a una persona en «Administradores del dominio» y puede con todo. El error más común no es un fallo técnico, es un grupo demasiado grande: cuentas de servicio o usuarios normales metidos en grupos de administración «para que funcione algo» y que se quedaron ahí. En Salitre, una cuenta de servicio de la aplicación está en el grupo de administradores del dominio sin necesitarlo. Para el administrador es una limpieza pendiente; para el que ataca, el premio.

El privilegio mínimo —cada cuenta con lo justo— es la regla que casi nadie sostiene con el tiempo, porque añadir permisos arregla problemas rápido y quitarlos no urge nunca.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una cuenta de servicio está en el grupo de administradores del dominio sin necesitarlo. ¿Cómo lo lees?

Ver pista de ayuda

Cada cuenta debería tener lo justo. Un grupo de administración de más es el premio del atacante.

Un dominio aplica reglas a todas sus máquinas con políticas de grupo: longitud mínima de contraseña, quién puede iniciar sesión dónde, qué está bloqueado. Administrar bien es usar esas políticas para poner el suelo de seguridad de toda la empresa de una vez. Una política que permite contraseñas de cuatro caracteres, o que deja iniciar sesión remota a cualquiera, es un fallo que afecta a cientos de equipos con una sola línea. En Salitre, la política de contraseñas no exige complejidad: un hallazgo que el auditor reporta y el atacante aprovecha.

Una política es un permiso multiplicado por todas las máquinas. Por eso un fallo de política es grande aunque parezca una casilla.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La política del dominio permite contraseñas de cuatro caracteres sin complejidad. ¿Por qué es un hallazgo grande?

Ver pista de ayuda

Lo que decide una política no lo decide para una máquina, sino para todas.

Cada inicio de sesión, cada cambio de permiso, cada intento fallido queda en el registro de eventos de Windows. Administrar incluye saber que ese registro existe, porque es donde la otra mitad —la defensa— va a mirar cuando algo pase. Un administrador que entiende los eventos de seguridad configura el dominio para que registre lo que importa; un defensor los lee para reconstruir qué ocurrió. En Salitre, los inicios de sesión de la estación quedan registrados, y en la mitad defensiva de la ruta vas a leerlos.

Configurar el registro es una decisión de administración con consecuencia de defensa: si no se registra, no se puede investigar. Los dos oficios se tocan justo aquí.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué a un administrador de dominio le importa qué eventos de seguridad se registran?

Ver pista de ayuda

Lo que no se registra no se puede investigar después.

El privilegio de más no se adivina: se encuentra enumerando el grupo. Abre el laboratorio y lee los miembros de «Administradores del dominio» exportados del controlador de Salitre.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Enumera en el laboratorio los miembros de «Administradores del dominio». ¿Qué cuenta de servicio aparece ahí sin necesitarlo? Escríbela tal cual.

Ver pista de ayuda

Está en el informe del grupo, marcada como cuenta de servicio de la aplicación web. Sale del laboratorio, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad