🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que registran los cambios del directorio
5 tareas · 45 min · Principiante
En Textiles Puente Real, alguien añadió a una cuenta de uso diario al grupo de administración del dominio. Nadie lo recuerda. Un directorio bien operado deja rastro de cada cambio importante: quién creó una cuenta, quién la metió en qué grupo, quién tocó una directiva. Pero solo deja el rastro que se configuró para registrar. En esta sala lees un extracto del registro de seguridad de un controlador y aprendes tanto a seguir un cambio como a ver cuándo no habrá nada que seguir.
Objetivo de la sala
En Textiles Puente Real, alguien añadió a una cuenta de uso diario al grupo de administración del dominio. Nadie lo recuerda. Un directorio bien operado deja rastro de cada cambio importante: quién creó una cuenta, quién la metió en qué grupo, quién tocó una directiva. Pero solo deja el rastro que se configuró para registrar. En esta sala lees un extracto del registro de seguridad de un controlador y aprendes tanto a seguir un cambio como a ver cuándo no habrá nada que seguir.Los controladores de dominio escriben en el registro de seguridad. Cada tipo de cambio tiene su identificador de evento. Los que se usan todos los días: la creación de una cuenta de usuario (4720), el intento de restablecer su contraseña (4724), la deshabilitación de una cuenta (4725) y la incorporación de un miembro a un grupo de seguridad: 4728 cuando el grupo es global, 4732 cuando es local y 4756 cuando es universal. Un cambio en un objeto del directorio, como una GPO, queda en el evento 5136.
Los eventos dicen quién lo hizo (el sujeto), sobre qué (el objetivo) y a qué hora. Abre el extracto.
ls registros
cat registros/seguridad-DC01.log
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Alguien añadió a una persona al grupo global Domain Admins. ¿Qué evento deja ese rastro?
Un cambio de membresía en un grupo privilegiado es el evento que más importa de todo el extracto. Lo que se anota de él es el sujeto, el grupo y el miembro. Y lo que se hace después es comprobar si había una solicitud aprobada detrás: un evento sin solicitud es un hallazgo.
Busca en el registro el evento de pertenencia a Domain Admins y lee quién fue el sujeto.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta añadió a mrestrepo al grupo Domain Admins? Escribe el nombre de la cuenta que hizo el cambio.
Los eventos 5136 identifican el objeto modificado por su nombre distinguido, y las GPO se guardan con un identificador (un GUID), no con su nombre. Para saber qué directiva cambió hay que cruzar ese identificador con la lista de GPO. Además, un cambio de una GPO suele dejar dos eventos seguidos: uno por el atributo de la configuración y otro por el número de versión.
Los eventos de la clase groupPolicyContainer son los de directivas. Toma el identificador del objeto y búscalo en la lista de GPO.
cat registros/lista-de-gpo.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se llama la GPO que modificó adm-jcano?
Los tiempos cuentan una historia. Una cuenta nueva a la que se le restablece la contraseña y que entra minutos después es una cuenta que alguien preparó y usó. Cuando se revisa un expediente de cambios, se mide cuánto pasó entre dos eventos para decidir si es rutina o no.
Mide el tiempo entre el restablecimiento de contraseña de la cuenta aud-temporal y su primer inicio de sesión correcto, en minutos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos minutos pasaron entre el restablecimiento de contraseña de aud-temporal y su inicio de sesión correcto?
El registro no es magia. Las subcategorías de auditoría deciden qué se escribe. El evento 5136 solo aparece si está habilitada la subcategoría que audita los cambios de objetos del servicio de directorio, y además el objeto debe tener una entrada de auditoría que registre la escritura de sus atributos. Si en un controlador está en «No Auditing», los cambios hechos contra ese controlador no dejarán evento aunque ocurran.
La directiva de auditoría vigente en el segundo controlador está en la carpeta de registros. Léela y busca lo que falta.
cat registros/auditpol-DC02.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué subcategoría de auditoría, la que registra las modificaciones de objetos del directorio, está sin auditoría en DC02?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.