🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónUn dominio Windows que administrar
5 tareas · 30 min · Principiante
Casi toda empresa corre sobre un dominio Windows: un servidor central (el controlador de dominio) decide quién es cada usuario, a qué grupos pertenece y qué puede tocar. Administrarlo es entender dónde vive el valor y dónde el riesgo. En el laboratorio administras el dominio de Salitre desde una estación unida a él: creas cuentas, miras grupos y revisas las políticas que reparten permisos. Lo que aprendes aquí lo usan las dos mitades — quien ataca un dominio busca exactamente lo que tú aprendes a administrar bien.
Objetivo de la sala
Casi toda empresa corre sobre un dominio Windows: un servidor central (el controlador de dominio) decide quién es cada usuario, a qué grupos pertenece y qué puede tocar. Administrarlo es entender dónde vive el valor y dónde el riesgo. En el laboratorio administras el dominio de Salitre desde una estación unida a él: creas cuentas, miras grupos y revisas las políticas que reparten permisos. Lo que aprendes aquí lo usan las dos mitades — quien ataca un dominio busca exactamente lo que tú aprendes a administrar bien.En un dominio, un usuario no es una cuenta en una máquina: es una identidad central que vale en todas las máquinas unidas al dominio. El controlador de dominio guarda esas identidades, sus grupos y sus permisos. Entender esto es entender por qué comprometer una sola cuenta de dominio puede abrir muchas máquinas a la vez: la identidad viaja. En Salitre, una cuenta de soporte vale en el servidor de archivos, en las estaciones y en el propio controlador.
La identidad centralizada es cómoda para administrar y peligrosa si cae: una llave que abre muchas puertas. Por eso los grupos del dominio son el primer sitio donde mirar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué una sola cuenta de dominio comprometida puede afectar a muchas máquinas?
Ver pista de ayuda
En un dominio la identidad no vive en la máquina; viaja.
Los permisos en un dominio se reparten por grupos: metes a una persona en «Administradores del dominio» y puede con todo. El error más común no es un fallo técnico, es un grupo demasiado grande: cuentas de servicio o usuarios normales metidos en grupos de administración «para que funcione algo» y que se quedaron ahí. En Salitre, una cuenta de servicio de la aplicación está en el grupo de administradores del dominio sin necesitarlo. Para el administrador es una limpieza pendiente; para el que ataca, el premio.
El privilegio mínimo —cada cuenta con lo justo— es la regla que casi nadie sostiene con el tiempo, porque añadir permisos arregla problemas rápido y quitarlos no urge nunca.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta de servicio está en el grupo de administradores del dominio sin necesitarlo. ¿Cómo lo lees?
Ver pista de ayuda
Cada cuenta debería tener lo justo. Un grupo de administración de más es el premio del atacante.
Un dominio aplica reglas a todas sus máquinas con políticas de grupo: longitud mínima de contraseña, quién puede iniciar sesión dónde, qué está bloqueado. Administrar bien es usar esas políticas para poner el suelo de seguridad de toda la empresa de una vez. Una política que permite contraseñas de cuatro caracteres, o que deja iniciar sesión remota a cualquiera, es un fallo que afecta a cientos de equipos con una sola línea. En Salitre, la política de contraseñas no exige complejidad: un hallazgo que el auditor reporta y el atacante aprovecha.
Una política es un permiso multiplicado por todas las máquinas. Por eso un fallo de política es grande aunque parezca una casilla.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La política del dominio permite contraseñas de cuatro caracteres sin complejidad. ¿Por qué es un hallazgo grande?
Ver pista de ayuda
Lo que decide una política no lo decide para una máquina, sino para todas.
Cada inicio de sesión, cada cambio de permiso, cada intento fallido queda en el registro de eventos de Windows. Administrar incluye saber que ese registro existe, porque es donde la otra mitad —la defensa— va a mirar cuando algo pase. Un administrador que entiende los eventos de seguridad configura el dominio para que registre lo que importa; un defensor los lee para reconstruir qué ocurrió. En Salitre, los inicios de sesión de la estación quedan registrados, y en la mitad defensiva de la ruta vas a leerlos.
Configurar el registro es una decisión de administración con consecuencia de defensa: si no se registra, no se puede investigar. Los dos oficios se tocan justo aquí.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué a un administrador de dominio le importa qué eventos de seguridad se registran?
Ver pista de ayuda
Lo que no se registra no se puede investigar después.
El privilegio de más no se adivina: se encuentra enumerando el grupo. Abre el laboratorio y lee los miembros de «Administradores del dominio» exportados del controlador de Salitre.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Enumera en el laboratorio los miembros de «Administradores del dominio». ¿Qué cuenta de servicio aparece ahí sin necesitarlo? Escríbela tal cual.
Ver pista de ayuda
Está en el informe del grupo, marcada como cuenta de servicio de la aplicación web. Sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.