Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El dominio y lo que guarda

4 tareas · 25 min · Principiante

Un dominio de Windows es la base de datos de la que cuelga la empresa entera: usuarios, máquinas, grupos y los permisos que los relacionan, todo en un directorio que un controlador de dominio guarda y que cualquier equipo unido consulta para saber quién puede hacer qué. Aquí se trabaja sobre el dominio de laboratorio de Marisma Financiera —un dominio ficticio con su controlador, un servidor, estaciones y usuarios, levantado en la nube dentro del alcance autorizado—. Esta sala es de criterio: entender qué se guarda en el directorio, quién puede leerlo y por qué eso importa igual al que ataca y al que defiende.

0 de 4 · 0%

Objetivo de la sala

Un dominio de Windows es la base de datos de la que cuelga la empresa entera: usuarios, máquinas, grupos y los permisos que los relacionan, todo en un directorio que un controlador de dominio guarda y que cualquier equipo unido consulta para saber quién puede hacer qué. Aquí se trabaja sobre el dominio de laboratorio de Marisma Financiera —un dominio ficticio con su controlador, un servidor, estaciones y usuarios, levantado en la nube dentro del alcance autorizado—. Esta sala es de criterio: entender qué se guarda en el directorio, quién puede leerlo y por qué eso importa igual al que ataca y al que defiende.

Lo que hace especial a un dominio no es que guarde usuarios: es que centraliza la identidad. Cuando alguien inicia sesión en una estación, no es la estación quien decide si la contraseña vale; es el controlador de dominio, contra la base de datos del directorio. Ese directorio guarda las cuentas de persona, las cuentas de máquina, los grupos, y —lo que casi nadie mira— los permisos de un objeto sobre otro. Comprometer una estación suelta es un problema local; comprometer el directorio es comprometer a todos a la vez.

Por eso el objetivo de un ataque de dominio rara vez es una máquina concreta: es llegar a una posición desde la que se manda sobre el directorio. Y por eso la defensa se organiza alrededor de proteger esa base, no cada equipo por separado.

Responde para continuar

En el dominio de Marisma, ¿qué convierte al directorio en el objetivo de valor?

Ver pista de ayuda

El dominio no vale por los datos que guarda, vale porque decide quién es quién para toda la empresa.

Una intuición razonable pero falsa es pensar que hace falta ser administrador para leer el directorio. No: por diseño, cualquier cuenta autenticada del dominio —la de la persona de recepción incluida— puede consultar la lista de usuarios, los grupos, a qué grupo pertenece cada quién y muchos de los atributos de esos objetos. Es información que el propio Windows necesita repartir para funcionar. Para quien ataca con una credencial cualquiera, eso significa que el mapa está a la vista antes de tocar nada delicado.

En Marisma te entregan la cuenta de un usuario de a pie como punto de partida del laboratorio. No es administrador de nada, y aun así puede leer cómo está montado el dominio.

Responde para continuar

Tienes la cuenta de un usuario común de Marisma, sin privilegios. ¿Qué puedes leer del directorio?

Ver pista de ayuda

El directorio reparte información para funcionar. Una cuenta autenticada cualquiera ya ve el mapa.

Dentro del directorio hay cuentas que no son de nadie: cuentas de servicio, creadas para que un programa —una copia de seguridad, una base de datos, un servicio web— se ejecute y se autentique. Se comportan como usuarios, pero nadie las usa para iniciar sesión, casi nunca se les cambia la contraseña, y a veces arrastran más permisos de los que necesitan porque «así funcionaba». Son un objetivo aparte porque juntan tres cosas: existen, tienen acceso, y su contraseña lleva años sin tocarse.

Reconocer una cuenta de servicio entre las de persona —por el nombre, por que tiene un servicio asociado, por que no inicia sesión interactiva— es de lo primero que hace quien entiende el terreno.

Responde para continuar

Encuentras en Marisma una cuenta llamada svc-respaldo con un servicio asociado y sin inicios de sesión interactivos. ¿Qué la hace interesante?

Ver pista de ayuda

Una cuenta que se autentica, tiene acceso y nunca cambia de contraseña junta justo lo que busca un atacante.

El mismo mapa del directorio se lee con dos intenciones. Quien ataca busca la cadena de permisos que lleva de su cuenta sin privilegios a una que mande. Quien defiende busca esa misma cadena antes, para cortarla. No son herramientas distintas ni datos distintos: es la misma foto del dominio, leída para abusar o para endurecer. Esta ruta recorre las dos lecturas a propósito, porque entender el ataque es lo que permite diseñar la defensa que de verdad lo para.

Por eso el trabajo defensivo no empieza comprando un producto: empieza leyendo el propio directorio con los ojos del que va a abusar de él.

Responde para continuar

Vas a defender el dominio de Marisma. ¿Por dónde empieza el trabajo?

Ver pista de ayuda

Defender el dominio es encontrar la cadena de abuso antes que el atacante, sobre el mismo mapa que él lee.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad