Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Kerberos, tickets, KDC y tiempos

5 tareas · 35 min · Principiante

Tejas y Ladrillos El Sinú, de Montería, tiene un dominio de Windows con dos controladores y unas 250 cuentas. Antes de leer un solo evento hay que saber qué hace Kerberos y por qué depende del reloj. Aquí no pides ni presentas ningún ticket: abres la política de Kerberos del dominio, el recorrido de una sesión de ejemplo y la lista de relojes, y los lees como lo hace quien audita la autenticación.

0 de 5 · 0%

Objetivo de la sala

Tejas y Ladrillos El Sinú, de Montería, tiene un dominio de Windows con dos controladores y unas 250 cuentas. Antes de leer un solo evento hay que saber qué hace Kerberos y por qué depende del reloj. Aquí no pides ni presentas ningún ticket: abres la política de Kerberos del dominio, el recorrido de una sesión de ejemplo y la lista de relojes, y los lees como lo hace quien audita la autenticación.

En un dominio de Windows el controlador de dominio hace de centro de distribución de claves (KDC). Kerberos funciona con dos tickets. El primero, el TGT, se obtiene al iniciar sesión: demuestra ante el KDC que la persona ya se identificó y le permite pedir más tickets sin volver a teclear la contraseña. El segundo, el ticket de servicio, se pide al KDC con el TGT y se entrega al servicio concreto al que se quiere llegar, por ejemplo un servidor de archivos.

El servicio no llama al controlador para decidir si acepta la sesión: descifra el ticket con su propia clave y lo cree si es válido. Por eso en el servidor el inicio de sesión queda registrado sin que el controlador intervenga en ese último paso.

Abre el recorrido de una sesión de ejemplo y sigue los pasos.

ls kerberos
cat kerberos/flujo-de-una-sesion.txt

Responde para continuar

En el recorrido de la sesión, ¿qué se le entrega al servidor de archivos para que acepte a la persona?

Cada petición lleva un sello de hora y el KDC y el servicio lo comparan con su propio reloj. Si la diferencia pasa de la tolerancia que fija la política de Kerberos del dominio, la petición se rechaza aunque todo lo demás sea correcto. Los equipos de un dominio toman la hora de la jerarquía del dominio; los que usan su reloj local se van desviando.

Un equipo desfasado produce fallos que parecen de contraseña y no lo son: el usuario escribe bien su clave y no entra. En una auditoría se revisa la tolerancia de la política y se mide cada equipo contra el controlador que manda la hora.

cat kerberos/politica-kerberos.txt
cat kerberos/relojes.csv

Responde para continuar

¿Qué equipo tiene el mayor desfase de reloj respecto al controlador DC-SI1?

La política del dominio fija cuánto vive un TGT, cuánto un ticket de servicio, hasta cuándo se puede renovar y qué desfase tolera. Acortar las vidas limita el tiempo que sirve un ticket que cayera en malas manos, pero obliga a renovar más a menudo; alargarlas hace lo contrario. Son valores que una auditoría compara con lo que la organización declaró, no cifras sagradas.

Responde para continuar

¿Qué ocurre si la tolerancia de reloj de la política se sube mucho para que dejen de aparecer fallos?

La tolerancia de la política está en minutos y el archivo de relojes en segundos. Hay que convertir antes de comparar y mirar el valor absoluto: un desfase de menos 347 segundos es tan malo como uno de 347. Un equipo exactamente en el límite todavía entra.

Cuenta los equipos cuyo desfase, sin signo, supera la tolerancia de la política.

Responde para continuar

¿Cuántos equipos superan la tolerancia de reloj de la política de Kerberos?

Todos los TGT del dominio van cifrados con la clave de una cuenta especial del KDC que nadie usa para entrar. Si esa clave se conociera, se podrían fabricar tickets, así que su contraseña se cambia con un procedimiento propio y a intervalos fijados por la organización. Revisar cuándo se cambió por última vez es una comprobación de higiene que no toca nada.

Abre la lista de cuentas especiales y busca la que corresponde al servicio de claves, la que aparece nombrada en el recorrido de la sesión.

cat kerberos/cuentas-especiales.csv

Responde para continuar

¿En qué fecha cambió por última vez su contraseña la cuenta del servicio de claves de Kerberos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad