🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEventos de autenticación
5 tareas · 38 min · Principiante
El controlador de dominio es el único sitio donde se ven todas las autenticaciones del directorio, y cada protocolo deja su propio evento: el inicio de sesión, la solicitud de ticket de Kerberos, la preautenticación fallida, la validación NTLM. Con eso se distingue una clave mal escrita de una búsqueda de nombres de cuenta. En Imprenta Montes Claros tienes veintiséis eventos de una mañana de dos controladores. Aprendes qué evento aparece según lo que falló, cuenta fallos por cuenta y por origen, revisas el cifrado de los tickets y escribes lo que el registro permite afirmar.
Objetivo de la sala
El controlador de dominio es el único sitio donde se ven todas las autenticaciones del directorio, y cada protocolo deja su propio evento: el inicio de sesión, la solicitud de ticket de Kerberos, la preautenticación fallida, la validación NTLM. Con eso se distingue una clave mal escrita de una búsqueda de nombres de cuenta. En Imprenta Montes Claros tienes veintiséis eventos de una mañana de dos controladores. Aprendes qué evento aparece según lo que falló, cuenta fallos por cuenta y por origen, revisas el cifrado de los tickets y escribes lo que el registro permite afirmar.En un controlador de dominio, la autenticación con Kerberos empieza con la solicitud de un ticket de concesión de tickets (TGT), que genera el evento 4768. Cuando el fallo ocurre en la preautenticación, por ejemplo una clave incorrecta, el controlador no escribe un 4768 de fallo: escribe el evento 4771. La validación de credenciales por NTLM tiene su propio evento, el 4776, y el inicio de sesión ya completado en un equipo es el 4624.
Esto importa porque un detector que solo mira el 4768 no ve las claves incorrectas. El código de resultado dice la causa: 0x6 es un nombre de cuenta que no existe, 0x12 una cuenta deshabilitada, vencida o bloqueada, y 0x18 una preautenticación inválida. La tabla codigos_kerberos los resume.
Responde para continuar
Una persona escribe mal su clave y falla la preautenticación Kerberos. ¿Qué registra el controlador de dominio?
Abre eventos_dc y filtra por el evento 4771. Cuenta los fallos por cuenta. Un usuario que se equivoca varias veces y después entra suele haber cambiado la clave en otro sitio o tener un equipo con la clave guardada. La repetición es una pista y no una conclusión: Kerberos no distingue a una persona despistada de alguien que prueba claves.
Responde para continuar
Escribe la cuenta con más eventos 4771.
Ver pista de ayuda
Agrupa mentalmente las filas con id_evento 4771 por la columna cuenta. Otra cuenta tiene menos fallos.
Una solicitud de TGT con código 0x6 indica un nombre de cuenta que no está en el directorio. Una sola es un error de escritura. Varias seguidas, con nombres distintos y comunes, desde el mismo origen y en segundos, son un patrón de búsqueda de nombres. El registro da el patrón, no la intención: el mismo patrón lo puede producir una herramienta de inventario mal configurada.
Responde para continuar
Escribe la dirección de origen que probó más nombres de cuenta inexistentes (código 0x6).
Ver pista de ayuda
Filtra `eventos_dc` por el código 0x6 y cuenta nombres distintos por ip_origen. Un origen solo tuvo un error.
Desde Windows Server 2008 el cifrado esperado de un ticket de Kerberos es AES, que se registra como 0x11 o 0x12. El valor 0x17 es RC4, que era la suite por defecto de sistemas más antiguos. Un ticket con 0x17 no es un ataque por sí solo: suele ser un equipo o una cuenta antigua. Sirve para encontrar qué sigue hablando con el cifrado antiguo y decidir si se corrige o se acepta como excepción.
Responde para continuar
Escribe cuántos eventos de `eventos_dc` tienen un tipo de cifrado de ticket 0x17.
Ver pista de ayuda
Cuenta las filas con la columna cifrado igual a 0x17, de cualquier evento.
Con estos eventos tienes tres hallazgos: una persona con varios fallos que luego entró, un origen que probó cinco nombres inexistentes en ocho segundos y tickets con cifrado antiguo. Nadie ha hablado con el dueño del equipo ni se ha revisado nada más.
Responde para continuar
¿Qué línea describe lo que el registro permite afirmar sobre el origen que probó nombres inexistentes?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.