🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPermisos y delegaciones mal puestos
4 tareas · 35 min · Principiante
La delegación existe para algo legítimo: que un servidor pueda actuar en nombre del usuario que lo usa, por ejemplo un portal que consulta una base de datos como si fueras tú. Mal puesta, esa misma capacidad deja que un servidor se convierta en cualquiera, incluido un administrador. Aquí se trabaja sobre Marisma con la administración del servidor ya obtenida, dentro del alcance autorizado, para entender la delegación sin restricción, la restringida, y por qué una confianza concedida sin cuidado es una vía directa al controlador. Enlaza con el robo de tickets de Kerberos (MITRE ATT&CK T1558) y el uso de material de autenticación alterno (T1550, pase de ticket). La sala es de criterio: reconocer la delegación peligrosa y elegir el abuso que la aprovecha.
Objetivo de la sala
La delegación existe para algo legítimo: que un servidor pueda actuar en nombre del usuario que lo usa, por ejemplo un portal que consulta una base de datos como si fueras tú. Mal puesta, esa misma capacidad deja que un servidor se convierta en cualquiera, incluido un administrador. Aquí se trabaja sobre Marisma con la administración del servidor ya obtenida, dentro del alcance autorizado, para entender la delegación sin restricción, la restringida, y por qué una confianza concedida sin cuidado es una vía directa al controlador. Enlaza con el robo de tickets de Kerberos (MITRE ATT&CK T1558) y el uso de material de autenticación alterno (T1550, pase de ticket). La sala es de criterio: reconocer la delegación peligrosa y elegir el abuso que la aprovecha.Hay dos sabores de delegación y la diferencia lo es todo. La delegación sin restricción marca a un servidor como digno de actuar en nombre de cualquier usuario ante cualquier servicio: cuando un usuario se autentica contra él, el servidor recibe y guarda el ticket que le permite hacerse pasar por ese usuario en cualquier sitio. La restringida limita esa capacidad a una lista de servicios concretos. En la enumeración de Marisma, el servidor que ya administras está marcado con delegación sin restricción —una configuración vieja que nadie revisó—.
Entender qué te regala eso es el paso previo: si consigues que una cuenta valiosa se autentique contra ese servidor, te quedas con su ticket y puedes actuar como ella.
Responde para continuar
El servidor que administras tiene delegación sin restricción. ¿Qué te da eso?
Ver pista de ayuda
Sin restricción es literal: el servidor guarda el ticket de quien se autentique y puede reusarlo donde sea.
Tener un servidor con delegación sin restricción no basta: hace falta que una cuenta con poder se autentique contra él para capturar su ticket. Esperar a que pase por casualidad es lento; el abuso consiste en provocar esa autenticación. Existen formas legítimas de pedirle a otra máquina —incluido el propio controlador— que se conecte a la tuya, y cuando el controlador se autentica contra tu servidor con delegación sin restricción, su ticket queda en tus manos. Con el ticket de una cuenta de máquina del controlador, actuar sobre el directorio como él deja de ser teoría.
El movimiento correcto no es esperar sentado: es forzar de forma controlada que la cuenta valiosa se autentique contra el servidor que ya controlas.
Responde para continuar
Controlas un servidor con delegación sin restricción. ¿Cómo lo aprovechas contra una cuenta con poder?
Ver pista de ayuda
La delegación sin restricción solo da fruto cuando alguien valioso se autentica. El abuso es provocar esa conexión.
La delegación restringida suena a segura porque limita a una lista de servicios, pero el detalle está en a qué servicio se delega y con qué margen. Si una cuenta está autorizada a delegar hacia un servicio del controlador, o si el mecanismo permite pedir el ticket «en nombre de» cualquier usuario hacia ese servicio, la restricción no protege de nada: sigue siendo una vía a suplantar a un administrador contra una pieza sensible. El criterio no es «restringida es segura, sin restricción es peligrosa», es leer hacia dónde apunta la delegación y qué permite hacer allí.
Ante una delegación restringida hacia un servicio del controlador, la conclusión sensata es tratarla como peligrosa y comprobar a quién deja suplantar, no darla por inofensiva por llevar la etiqueta «restringida».
Responde para continuar
Encuentras una cuenta con delegación restringida hacia un servicio del controlador. ¿Cómo la tratas?
Ver pista de ayuda
No decide la etiqueta, decide hacia dónde apunta. Delegar hacia el controlador es peligroso aunque sea «restringida».
Cuando capturas el ticket de una cuenta del controlador, lo que tienes es material de autenticación que puedes presentar tú mismo: es el pase de ticket. Con él actúas ante el directorio con la identidad de esa cuenta sin conocer su contraseña, porque Kerberos valida el ticket, no a quién lo presenta. Ahí la cadena de la ruta llega al dominio: de una cuenta de servicio con clave débil, por un permiso de grupo y una delegación olvidada, hasta actuar como el controlador.
Reconocer que el ticket capturado se reutiliza directamente —no hay que crackear ninguna contraseña más— es entender por qué una delegación mal puesta es una vía tan corta al control del dominio.
Responde para continuar
Capturaste el ticket de una cuenta del controlador. ¿Qué haces con él?
Ver pista de ayuda
Kerberos valida el ticket, no a quién lo presenta. El pase de ticket reutiliza la llave sin crackear nada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.