Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Eventos de autenticación

5 tareas · 38 min · Principiante

El controlador de dominio es el único sitio donde se ven todas las autenticaciones del directorio, y cada protocolo deja su propio evento: el inicio de sesión, la solicitud de ticket de Kerberos, la preautenticación fallida, la validación NTLM. Con eso se distingue una clave mal escrita de una búsqueda de nombres de cuenta. En Imprenta Montes Claros tienes veintiséis eventos de una mañana de dos controladores. Aprendes qué evento aparece según lo que falló, cuenta fallos por cuenta y por origen, revisas el cifrado de los tickets y escribes lo que el registro permite afirmar.

0 de 5 · 0%

Objetivo de la sala

El controlador de dominio es el único sitio donde se ven todas las autenticaciones del directorio, y cada protocolo deja su propio evento: el inicio de sesión, la solicitud de ticket de Kerberos, la preautenticación fallida, la validación NTLM. Con eso se distingue una clave mal escrita de una búsqueda de nombres de cuenta. En Imprenta Montes Claros tienes veintiséis eventos de una mañana de dos controladores. Aprendes qué evento aparece según lo que falló, cuenta fallos por cuenta y por origen, revisas el cifrado de los tickets y escribes lo que el registro permite afirmar.

En un controlador de dominio, la autenticación con Kerberos empieza con la solicitud de un ticket de concesión de tickets (TGT), que genera el evento 4768. Cuando el fallo ocurre en la preautenticación, por ejemplo una clave incorrecta, el controlador no escribe un 4768 de fallo: escribe el evento 4771. La validación de credenciales por NTLM tiene su propio evento, el 4776, y el inicio de sesión ya completado en un equipo es el 4624.

Esto importa porque un detector que solo mira el 4768 no ve las claves incorrectas. El código de resultado dice la causa: 0x6 es un nombre de cuenta que no existe, 0x12 una cuenta deshabilitada, vencida o bloqueada, y 0x18 una preautenticación inválida. La tabla codigos_kerberos los resume.

Responde para continuar

Una persona escribe mal su clave y falla la preautenticación Kerberos. ¿Qué registra el controlador de dominio?

Abre eventos_dc y filtra por el evento 4771. Cuenta los fallos por cuenta. Un usuario que se equivoca varias veces y después entra suele haber cambiado la clave en otro sitio o tener un equipo con la clave guardada. La repetición es una pista y no una conclusión: Kerberos no distingue a una persona despistada de alguien que prueba claves.

Responde para continuar

Escribe la cuenta con más eventos 4771.

Ver pista de ayuda

Agrupa mentalmente las filas con id_evento 4771 por la columna cuenta. Otra cuenta tiene menos fallos.

Una solicitud de TGT con código 0x6 indica un nombre de cuenta que no está en el directorio. Una sola es un error de escritura. Varias seguidas, con nombres distintos y comunes, desde el mismo origen y en segundos, son un patrón de búsqueda de nombres. El registro da el patrón, no la intención: el mismo patrón lo puede producir una herramienta de inventario mal configurada.

Responde para continuar

Escribe la dirección de origen que probó más nombres de cuenta inexistentes (código 0x6).

Ver pista de ayuda

Filtra `eventos_dc` por el código 0x6 y cuenta nombres distintos por ip_origen. Un origen solo tuvo un error.

Desde Windows Server 2008 el cifrado esperado de un ticket de Kerberos es AES, que se registra como 0x11 o 0x12. El valor 0x17 es RC4, que era la suite por defecto de sistemas más antiguos. Un ticket con 0x17 no es un ataque por sí solo: suele ser un equipo o una cuenta antigua. Sirve para encontrar qué sigue hablando con el cifrado antiguo y decidir si se corrige o se acepta como excepción.

Responde para continuar

Escribe cuántos eventos de `eventos_dc` tienen un tipo de cifrado de ticket 0x17.

Ver pista de ayuda

Cuenta las filas con la columna cifrado igual a 0x17, de cualquier evento.

Con estos eventos tienes tres hallazgos: una persona con varios fallos que luego entró, un origen que probó cinco nombres inexistentes en ocho segundos y tickets con cifrado antiguo. Nadie ha hablado con el dueño del equipo ni se ha revisado nada más.

Responde para continuar

¿Qué línea describe lo que el registro permite afirmar sobre el origen que probó nombres inexistentes?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad