🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCaminos de privilegio que nadie diseñó
4 tareas · 35 min · Principiante
Nadie decidió que la cuenta de copias pudiera llegar a mandar en el servidor; se fue formando permiso a permiso, un derecho concedido «para salir del paso» que nadie retiró. Un camino de privilegio es esa cadena de permisos de objeto sobre objeto que, leída entera, conecta una cuenta sin poder con una que manda. Aquí se recorre sobre Marisma con la credencial de svc-respaldo ya obtenida, dentro del alcance autorizado. Cuando el camino toca la configuración del dominio, la técnica es el abuso de esa configuración (MITRE ATT&CK T1484, modificación de política; T1207, controlador falso). La sala es de criterio: leer la cadena, elegir el salto válido y entender por qué se prefiere el abuso que no rompe nada.
Objetivo de la sala
Nadie decidió que la cuenta de copias pudiera llegar a mandar en el servidor; se fue formando permiso a permiso, un derecho concedido «para salir del paso» que nadie retiró. Un camino de privilegio es esa cadena de permisos de objeto sobre objeto que, leída entera, conecta una cuenta sin poder con una que manda. Aquí se recorre sobre Marisma con la credencial de svc-respaldo ya obtenida, dentro del alcance autorizado. Cuando el camino toca la configuración del dominio, la técnica es el abuso de esa configuración (MITRE ATT&CK T1484, modificación de política; T1207, controlador falso). La sala es de criterio: leer la cadena, elegir el salto válido y entender por qué se prefiere el abuso que no rompe nada.Con svc-respaldo en la mano, el grafo de la enumeración muestra el camino: svc-respaldo pertenece a Gestores-Copias; Gestores-Copias tiene derecho de reescritura sobre Operadores-SRV; Operadores-SRV administra el servidor de la empresa. Cada eslabón por separado parece una concesión rutinaria; leídos en cadena, son una escalera. El error de novato es saltar al primer permiso que se ve sin comprobar a dónde lleva; el criterio es recorrer la cadena completa y confirmar que termina en algo que vale.
Antes de tocar nada, se traza el camino entero de svc-respaldo hasta el servidor, para saber que el esfuerzo de abusar del permiso de reescritura desemboca en acceso real.
Responde para continuar
Tienes svc-respaldo y el grafo muestra la cadena hacia el servidor. ¿Qué haces antes de abusar de nada?
Ver pista de ayuda
Los eslabones sueltos parecen inofensivos; la cadena entera es una escalera. Se lee completa antes de saltar.
El derecho de reescritura de Gestores-Copias sobre Operadores-SRV no es abstracto: significa que quien esté en Gestores-Copias puede modificar la pertenencia de Operadores-SRV, es decir, meter a quien quiera. Como svc-respaldo ya está en Gestores-Copias, el salto es añadir a svc-respaldo —o a otra cuenta controlada— dentro de Operadores-SRV, y con eso hereda la administración del servidor. Es un abuso limpio de un permiso legítimo: no explota ningún fallo de software, usa el derecho tal como está concedido.
El salto correcto no es buscar un exploit para el servidor: es usar el permiso de reescritura que ya se tiene para entrar en el grupo que administra ese servidor.
Responde para continuar
Gestores-Copias puede reescribir a Operadores-SRV, y svc-respaldo está en Gestores-Copias. ¿Cuál es el salto?
Ver pista de ayuda
Reescribir un grupo es poder modificar quién está dentro. El salto es meterse en el grupo que administra el servidor.
Casi siempre hay varias formas de dar un salto, y no todas cuestan lo mismo en ruido ni en riesgo. Abusar de un permiso de reescritura para ajustar la pertenencia de un grupo es reversible y silencioso; tumbar un servicio del servidor para forzar una condición es ruidoso y puede dejar a la empresa sin ese servicio. El criterio del oficio —y lo que un informe premia— es elegir el camino que logra el objetivo con el menor daño y la menor huella, no el que se ve más espectacular.
Entre abusar del permiso de grupo y provocar una caída de servicio para el mismo fin, se elige el abuso del permiso: llega igual de lejos sin romper nada ni dejar a nadie sin trabajar.
Responde para continuar
Puedes llegar a Operadores-SRV abusando del permiso de grupo o tumbando un servicio del servidor. ¿Qué eliges?
Ver pista de ayuda
El informe premia llegar con el menor daño y la menor huella, no el camino más aparatoso.
Administrar el servidor no es mandar en el dominio; son dos cosas distintas, y confundirlas hace perder tiempo. Desde el servidor se abren vías nuevas hacia el controlador —una delegación mal puesta, una plantilla de certificado, una autenticación que se puede relear—, pero cada una es su propio módulo y su propio criterio. Lo que la cadena de privilegio ha logrado es una posición fuerte: administración de una máquina que confía y a la que otros se conectan. Reconocer que ese es el trampolín, y no el destino, es lo que evita cantar victoria antes de tiempo.
El paso siguiente no es declarar el dominio comprometido, es preguntar qué vías al controlador abre tener el servidor —que es justo lo que trabajan los módulos de delegaciones, certificados y relés.
Responde para continuar
Ya administras el servidor de Marisma. ¿Qué significa eso respecto al dominio?
Ver pista de ayuda
Administrar una máquina no es mandar en el dominio. El servidor es el trampolín hacia el controlador.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.