Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Eventos de autenticación y de tickets

5 tareas · 40 min · Principiante

Ya sabes qué se pide y qué se entrega en Kerberos; ahora toca leer lo que queda escrito. El controlador DC-SI1 de Tejas y Ladrillos El Sinú guardó un extracto de su registro de seguridad del 5 de octubre. En él hay tickets pedidos, contraseñas mal escritas, una cuenta que no existe y un cifrado antiguo. Lees el extracto con un archivo de direcciones al lado y dices qué pasó, sin tocar ningún sistema.

0 de 5 · 0%

Objetivo de la sala

Ya sabes qué se pide y qué se entrega en Kerberos; ahora toca leer lo que queda escrito. El controlador DC-SI1 de Tejas y Ladrillos El Sinú guardó un extracto de su registro de seguridad del 5 de octubre. En él hay tickets pedidos, contraseñas mal escritas, una cuenta que no existe y un cifrado antiguo. Lees el extracto con un archivo de direcciones al lado y dices qué pasó, sin tocar ningún sistema.

El controlador deja un evento por cada paso. El 4768 registra la petición de un TGT. El 4769 registra la petición de un ticket de servicio. El 4771 registra que la preautenticación falló, es decir, que quien pidió el TGT no demostró conocer la clave. Los tres llevan una cuenta, una dirección de cliente y un estado: el 0x0 significa que todo salió bien y cualquier otro valor es un fallo con su causa.

Abre el extracto y mira cómo se leen las primeras líneas.

ls eventos
head -4 eventos/seguridad-DC-SI1.log

Responde para continuar

¿Qué evento aparece en el controlador cuando alguien teclea mal su contraseña al iniciar sesión en un dominio con Kerberos?

El estado es el código de Kerberos. Los que más se leen: el 0x18 es una contraseña equivocada, el 0x6 es una cuenta que el directorio no conoce y el 0x7 es un servicio cuyo nombre el directorio no encuentra. Hay muchos más y están en la documentación oficial; el 0x0 es siempre éxito.

La dirección del cliente identifica el equipo. Usa el archivo de direcciones para saber quién es quién y ve a buscar la petición de ticket de servicio que falló desde la estación PT-BOD-03.

cat eventos/direcciones.txt
grep 4769 eventos/seguridad-DC-SI1.log

Responde para continuar

La petición de ticket de servicio que salió de PT-BOD-03 falló. ¿Qué estado registra el evento?

Un fallo de contraseña aislado es normal: alguien se equivoca de tecla. Lo que se mide es la repetición sobre la misma cuenta en poco tiempo. Cuatro fallos seguidos desde el mismo equipo y luego un acierto sugiere a alguien que dudaba de su clave; la misma cuenta fallando desde muchos equipos sería otra historia. Aquí solo se cuenta.

Filtra los eventos 4771 y cuenta los que tienen el estado de contraseña equivocada para la cuenta ldiaz.

grep 4771 eventos/seguridad-DC-SI1.log | grep ldiaz

Responde para continuar

¿Cuántos eventos 4771 con estado 0x18 tiene la cuenta ldiaz?

El campo de cifrado dice con qué algoritmo se protegió el ticket. El 0x12 es AES de 256 bits y el 0x11 es AES de 128; el 0x17 es RC4, el algoritmo heredado de sistemas anteriores a Windows Server 2008. Un ticket con RC4 en un dominio moderno indica que la cuenta del servicio solo tiene claves antiguas o que está configurada para aceptarlas, y debe explicarse o corregirse.

Mira qué servicio recibe tickets con el cifrado heredado. Fíjate: en el campo del servicio hay nombres de equipo, que terminan en signo de dólar, y nombres de cuenta de servicio.

grep 0x17 eventos/seguridad-DC-SI1.log

Responde para continuar

¿Qué cuenta de servicio recibe tickets con cifrado RC4 en el extracto?

Un 4768 con el estado de cuenta desconocida no es una contraseña mal escrita: el nombre no existe en el directorio. Puede ser un error de tecleo, un nombre antiguo que quedó guardado en una aplicación o alguien probando nombres. La dirección de origen dice desde qué equipo salió y ayuda a decidir a quién preguntar.

grep 0x6 eventos/seguridad-DC-SI1.log

Responde para continuar

¿Qué nombre de cuenta pidió un TGT y el directorio no conoce?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad