🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl dominio y lo que guarda
4 tareas · 25 min · Principiante
Un dominio de Windows es la base de datos de la que cuelga la empresa entera: usuarios, máquinas, grupos y los permisos que los relacionan, todo en un directorio que un controlador de dominio guarda y que cualquier equipo unido consulta para saber quién puede hacer qué. Aquí se trabaja sobre el dominio de laboratorio de Marisma Financiera —un dominio ficticio con su controlador, un servidor, estaciones y usuarios, levantado en la nube dentro del alcance autorizado—. Esta sala es de criterio: entender qué se guarda en el directorio, quién puede leerlo y por qué eso importa igual al que ataca y al que defiende.
Objetivo de la sala
Un dominio de Windows es la base de datos de la que cuelga la empresa entera: usuarios, máquinas, grupos y los permisos que los relacionan, todo en un directorio que un controlador de dominio guarda y que cualquier equipo unido consulta para saber quién puede hacer qué. Aquí se trabaja sobre el dominio de laboratorio de Marisma Financiera —un dominio ficticio con su controlador, un servidor, estaciones y usuarios, levantado en la nube dentro del alcance autorizado—. Esta sala es de criterio: entender qué se guarda en el directorio, quién puede leerlo y por qué eso importa igual al que ataca y al que defiende.Lo que hace especial a un dominio no es que guarde usuarios: es que centraliza la identidad. Cuando alguien inicia sesión en una estación, no es la estación quien decide si la contraseña vale; es el controlador de dominio, contra la base de datos del directorio. Ese directorio guarda las cuentas de persona, las cuentas de máquina, los grupos, y —lo que casi nadie mira— los permisos de un objeto sobre otro. Comprometer una estación suelta es un problema local; comprometer el directorio es comprometer a todos a la vez.
Por eso el objetivo de un ataque de dominio rara vez es una máquina concreta: es llegar a una posición desde la que se manda sobre el directorio. Y por eso la defensa se organiza alrededor de proteger esa base, no cada equipo por separado.
Responde para continuar
En el dominio de Marisma, ¿qué convierte al directorio en el objetivo de valor?
Ver pista de ayuda
El dominio no vale por los datos que guarda, vale porque decide quién es quién para toda la empresa.
Una intuición razonable pero falsa es pensar que hace falta ser administrador para leer el directorio. No: por diseño, cualquier cuenta autenticada del dominio —la de la persona de recepción incluida— puede consultar la lista de usuarios, los grupos, a qué grupo pertenece cada quién y muchos de los atributos de esos objetos. Es información que el propio Windows necesita repartir para funcionar. Para quien ataca con una credencial cualquiera, eso significa que el mapa está a la vista antes de tocar nada delicado.
En Marisma te entregan la cuenta de un usuario de a pie como punto de partida del laboratorio. No es administrador de nada, y aun así puede leer cómo está montado el dominio.
Responde para continuar
Tienes la cuenta de un usuario común de Marisma, sin privilegios. ¿Qué puedes leer del directorio?
Ver pista de ayuda
El directorio reparte información para funcionar. Una cuenta autenticada cualquiera ya ve el mapa.
Dentro del directorio hay cuentas que no son de nadie: cuentas de servicio, creadas para que un programa —una copia de seguridad, una base de datos, un servicio web— se ejecute y se autentique. Se comportan como usuarios, pero nadie las usa para iniciar sesión, casi nunca se les cambia la contraseña, y a veces arrastran más permisos de los que necesitan porque «así funcionaba». Son un objetivo aparte porque juntan tres cosas: existen, tienen acceso, y su contraseña lleva años sin tocarse.
Reconocer una cuenta de servicio entre las de persona —por el nombre, por que tiene un servicio asociado, por que no inicia sesión interactiva— es de lo primero que hace quien entiende el terreno.
Responde para continuar
Encuentras en Marisma una cuenta llamada svc-respaldo con un servicio asociado y sin inicios de sesión interactivos. ¿Qué la hace interesante?
Ver pista de ayuda
Una cuenta que se autentica, tiene acceso y nunca cambia de contraseña junta justo lo que busca un atacante.
El mismo mapa del directorio se lee con dos intenciones. Quien ataca busca la cadena de permisos que lleva de su cuenta sin privilegios a una que mande. Quien defiende busca esa misma cadena antes, para cortarla. No son herramientas distintas ni datos distintos: es la misma foto del dominio, leída para abusar o para endurecer. Esta ruta recorre las dos lecturas a propósito, porque entender el ataque es lo que permite diseñar la defensa que de verdad lo para.
Por eso el trabajo defensivo no empieza comprando un producto: empieza leyendo el propio directorio con los ojos del que va a abusar de él.
Responde para continuar
Vas a defender el dominio de Marisma. ¿Por dónde empieza el trabajo?
Ver pista de ayuda
Defender el dominio es encontrar la cadena de abuso antes que el atacante, sobre el mismo mapa que él lee.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.