Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que registran los cambios del directorio

5 tareas · 45 min · Principiante

En Textiles Puente Real, alguien añadió a una cuenta de uso diario al grupo de administración del dominio. Nadie lo recuerda. Un directorio bien operado deja rastro de cada cambio importante: quién creó una cuenta, quién la metió en qué grupo, quién tocó una directiva. Pero solo deja el rastro que se configuró para registrar. En esta sala lees un extracto del registro de seguridad de un controlador y aprendes tanto a seguir un cambio como a ver cuándo no habrá nada que seguir.

0 de 5 · 0%

Objetivo de la sala

En Textiles Puente Real, alguien añadió a una cuenta de uso diario al grupo de administración del dominio. Nadie lo recuerda. Un directorio bien operado deja rastro de cada cambio importante: quién creó una cuenta, quién la metió en qué grupo, quién tocó una directiva. Pero solo deja el rastro que se configuró para registrar. En esta sala lees un extracto del registro de seguridad de un controlador y aprendes tanto a seguir un cambio como a ver cuándo no habrá nada que seguir.

Los controladores de dominio escriben en el registro de seguridad. Cada tipo de cambio tiene su identificador de evento. Los que se usan todos los días: la creación de una cuenta de usuario (4720), el intento de restablecer su contraseña (4724), la deshabilitación de una cuenta (4725) y la incorporación de un miembro a un grupo de seguridad: 4728 cuando el grupo es global, 4732 cuando es local y 4756 cuando es universal. Un cambio en un objeto del directorio, como una GPO, queda en el evento 5136.

Los eventos dicen quién lo hizo (el sujeto), sobre qué (el objetivo) y a qué hora. Abre el extracto.

ls registros
cat registros/seguridad-DC01.log

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Alguien añadió a una persona al grupo global Domain Admins. ¿Qué evento deja ese rastro?

Un cambio de membresía en un grupo privilegiado es el evento que más importa de todo el extracto. Lo que se anota de él es el sujeto, el grupo y el miembro. Y lo que se hace después es comprobar si había una solicitud aprobada detrás: un evento sin solicitud es un hallazgo.

Busca en el registro el evento de pertenencia a Domain Admins y lee quién fue el sujeto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué cuenta añadió a mrestrepo al grupo Domain Admins? Escribe el nombre de la cuenta que hizo el cambio.

Los eventos 5136 identifican el objeto modificado por su nombre distinguido, y las GPO se guardan con un identificador (un GUID), no con su nombre. Para saber qué directiva cambió hay que cruzar ese identificador con la lista de GPO. Además, un cambio de una GPO suele dejar dos eventos seguidos: uno por el atributo de la configuración y otro por el número de versión.

Los eventos de la clase groupPolicyContainer son los de directivas. Toma el identificador del objeto y búscalo en la lista de GPO.

cat registros/lista-de-gpo.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cómo se llama la GPO que modificó adm-jcano?

Los tiempos cuentan una historia. Una cuenta nueva a la que se le restablece la contraseña y que entra minutos después es una cuenta que alguien preparó y usó. Cuando se revisa un expediente de cambios, se mide cuánto pasó entre dos eventos para decidir si es rutina o no.

Mide el tiempo entre el restablecimiento de contraseña de la cuenta aud-temporal y su primer inicio de sesión correcto, en minutos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántos minutos pasaron entre el restablecimiento de contraseña de aud-temporal y su inicio de sesión correcto?

El registro no es magia. Las subcategorías de auditoría deciden qué se escribe. El evento 5136 solo aparece si está habilitada la subcategoría que audita los cambios de objetos del servicio de directorio, y además el objeto debe tener una entrada de auditoría que registre la escritura de sus atributos. Si en un controlador está en «No Auditing», los cambios hechos contra ese controlador no dejarán evento aunque ocurran.

La directiva de auditoría vigente en el segundo controlador está en la carpeta de registros. Léela y busca lo que falta.

cat registros/auditpol-DC02.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué subcategoría de auditoría, la que registra las modificaciones de objetos del directorio, está sin auditoría en DC02?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad