Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Caminos de privilegio que nadie diseñó

4 tareas · 35 min · Principiante

Nadie decidió que la cuenta de copias pudiera llegar a mandar en el servidor; se fue formando permiso a permiso, un derecho concedido «para salir del paso» que nadie retiró. Un camino de privilegio es esa cadena de permisos de objeto sobre objeto que, leída entera, conecta una cuenta sin poder con una que manda. Aquí se recorre sobre Marisma con la credencial de svc-respaldo ya obtenida, dentro del alcance autorizado. Cuando el camino toca la configuración del dominio, la técnica es el abuso de esa configuración (MITRE ATT&CK T1484, modificación de política; T1207, controlador falso). La sala es de criterio: leer la cadena, elegir el salto válido y entender por qué se prefiere el abuso que no rompe nada.

0 de 4 · 0%

Objetivo de la sala

Nadie decidió que la cuenta de copias pudiera llegar a mandar en el servidor; se fue formando permiso a permiso, un derecho concedido «para salir del paso» que nadie retiró. Un camino de privilegio es esa cadena de permisos de objeto sobre objeto que, leída entera, conecta una cuenta sin poder con una que manda. Aquí se recorre sobre Marisma con la credencial de svc-respaldo ya obtenida, dentro del alcance autorizado. Cuando el camino toca la configuración del dominio, la técnica es el abuso de esa configuración (MITRE ATT&CK T1484, modificación de política; T1207, controlador falso). La sala es de criterio: leer la cadena, elegir el salto válido y entender por qué se prefiere el abuso que no rompe nada.

Con svc-respaldo en la mano, el grafo de la enumeración muestra el camino: svc-respaldo pertenece a Gestores-Copias; Gestores-Copias tiene derecho de reescritura sobre Operadores-SRV; Operadores-SRV administra el servidor de la empresa. Cada eslabón por separado parece una concesión rutinaria; leídos en cadena, son una escalera. El error de novato es saltar al primer permiso que se ve sin comprobar a dónde lleva; el criterio es recorrer la cadena completa y confirmar que termina en algo que vale.

Antes de tocar nada, se traza el camino entero de svc-respaldo hasta el servidor, para saber que el esfuerzo de abusar del permiso de reescritura desemboca en acceso real.

Responde para continuar

Tienes svc-respaldo y el grafo muestra la cadena hacia el servidor. ¿Qué haces antes de abusar de nada?

Ver pista de ayuda

Los eslabones sueltos parecen inofensivos; la cadena entera es una escalera. Se lee completa antes de saltar.

El derecho de reescritura de Gestores-Copias sobre Operadores-SRV no es abstracto: significa que quien esté en Gestores-Copias puede modificar la pertenencia de Operadores-SRV, es decir, meter a quien quiera. Como svc-respaldo ya está en Gestores-Copias, el salto es añadir a svc-respaldo —o a otra cuenta controlada— dentro de Operadores-SRV, y con eso hereda la administración del servidor. Es un abuso limpio de un permiso legítimo: no explota ningún fallo de software, usa el derecho tal como está concedido.

El salto correcto no es buscar un exploit para el servidor: es usar el permiso de reescritura que ya se tiene para entrar en el grupo que administra ese servidor.

Responde para continuar

Gestores-Copias puede reescribir a Operadores-SRV, y svc-respaldo está en Gestores-Copias. ¿Cuál es el salto?

Ver pista de ayuda

Reescribir un grupo es poder modificar quién está dentro. El salto es meterse en el grupo que administra el servidor.

Casi siempre hay varias formas de dar un salto, y no todas cuestan lo mismo en ruido ni en riesgo. Abusar de un permiso de reescritura para ajustar la pertenencia de un grupo es reversible y silencioso; tumbar un servicio del servidor para forzar una condición es ruidoso y puede dejar a la empresa sin ese servicio. El criterio del oficio —y lo que un informe premia— es elegir el camino que logra el objetivo con el menor daño y la menor huella, no el que se ve más espectacular.

Entre abusar del permiso de grupo y provocar una caída de servicio para el mismo fin, se elige el abuso del permiso: llega igual de lejos sin romper nada ni dejar a nadie sin trabajar.

Responde para continuar

Puedes llegar a Operadores-SRV abusando del permiso de grupo o tumbando un servicio del servidor. ¿Qué eliges?

Ver pista de ayuda

El informe premia llegar con el menor daño y la menor huella, no el camino más aparatoso.

Administrar el servidor no es mandar en el dominio; son dos cosas distintas, y confundirlas hace perder tiempo. Desde el servidor se abren vías nuevas hacia el controlador —una delegación mal puesta, una plantilla de certificado, una autenticación que se puede relear—, pero cada una es su propio módulo y su propio criterio. Lo que la cadena de privilegio ha logrado es una posición fuerte: administración de una máquina que confía y a la que otros se conectan. Reconocer que ese es el trampolín, y no el destino, es lo que evita cantar victoria antes de tiempo.

El paso siguiente no es declarar el dominio comprometido, es preguntar qué vías al controlador abre tener el servidor —que es justo lo que trabajan los módulos de delegaciones, certificados y relés.

Responde para continuar

Ya administras el servidor de Marisma. ¿Qué significa eso respecto al dominio?

Ver pista de ayuda

Administrar una máquina no es mandar en el dominio. El servidor es el trampolín hacia el controlador.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad