🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNTLM, dónde sigue viviendo y cómo medir su uso
5 tareas · 40 min · Principiante
En el dominio de Tejas y Ladrillos El Sinú se supone que todo habla Kerberos. El registro del servidor de archivos dice otra cosa: algunas sesiones se autenticaron con NTLM, el protocolo anterior. La pregunta de la auditoría es doble: qué autenticación se usó y cuál debería haberse usado. Lees el registro de inicios de sesión del servidor, el del controlador y la configuración de NTLM, y separas lo que se explica de lo que sorprende.
Objetivo de la sala
En el dominio de Tejas y Ladrillos El Sinú se supone que todo habla Kerberos. El registro del servidor de archivos dice otra cosa: algunas sesiones se autenticaron con NTLM, el protocolo anterior. La pregunta de la auditoría es doble: qué autenticación se usó y cuál debería haberse usado. Lees el registro de inicios de sesión del servidor, el del controlador y la configuración de NTLM, y separas lo que se explica de lo que sorprende.NTLM funciona con un desafío y una respuesta: el servidor lanza un reto y el cliente demuestra que conoce la contraseña, sin enviarla. A diferencia de Kerberos, el servidor tiene que preguntar al controlador si la respuesta es correcta. Existe en dos versiones: la primera, NTLM V1, es débil y no debería usarse en ninguna parte; la segunda, V2, es mejor pero sigue siendo el protocolo viejo.
Kerberos necesita un nombre de servicio para pedir el ticket. Si la conexión se hace por dirección IP en lugar de por nombre, el cliente no puede pedirlo y el sistema vuelve a NTLM. También cae a NTLM cuando el equipo no pertenece al dominio, cuando el nombre de servicio no está registrado o cuando la aplicación solo sabe hablar NTLM.
ls ntlm
cat ntlm/4624-SRV-DOCS01.csv
Responde para continuar
Un portátil del dominio abre un recurso del servidor escribiendo su dirección numérica en lugar de su nombre. ¿Qué protocolo se espera en el inicio de sesión?
El evento 4624 del servidor, con tipo de inicio 3 para las conexiones de red, dice con qué paquete se autenticó la sesión: Kerberos o NTLM. En el caso de NTLM, añade la versión. El archivo de ejemplo trae también el destino que usó el cliente, el nombre o la dirección con la que escribió el servidor.
Busca el equipo que se autentica con la versión del protocolo que no debería existir.
grep "NTLM V1" ntlm/4624-SRV-DOCS01.csv
Responde para continuar
¿Qué equipo de origen se autentica con NTLM V1 contra el servidor de archivos?
Entre las sesiones con NTLM V2 hay unas que no tienen explicación de aplicación antigua: el destino usado no es un nombre sino una dirección. Eso se corrige sin tocar la aplicación, con un acceso directo o un mapeo de unidad que use el nombre del servidor. Es de los hallazgos más baratos de una retirada de NTLM.
cat ntlm/4624-SRV-DOCS01.csv
Responde para continuar
¿Qué dirección se usó como destino en lugar del nombre del servidor de archivos?
Una medición completa cuenta todas las sesiones con NTLM, sin importar la versión ni la causa, y las separa después. El evento 4776 del controlador deja constancia de las validaciones NTLM de cuentas de dominio; para las cuentas locales o de equipos fuera del dominio, el único rastro está en el servidor.
Cuenta las filas del registro del servidor cuyo paquete es NTLM.
grep -c NTLM ntlm/4624-SRV-DOCS01.csv
Comprueba el número contra las filas antes de responder.
Responde para continuar
¿Cuántos inicios de sesión de red con NTLM registra el servidor de archivos?
La configuración de NTLM tiene directivas de auditoría y directivas de restricción, y cada restricción tiene su auditoría previa. Auditar deja pasar el tráfico y escribe en un registro lo que habría fallado; restringir lo corta. Abre la configuración y mira qué está sin configurar.
cat ntlm/politica-ntlm.txt
Responde para continuar
Con la auditoría de NTLM sin configurar y todo el tráfico permitido, ¿cuál es el primer paso razonable?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.