Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Enumeración de dominio desde dentro

4 tareas · 40 min · Principiante

El engagement de red interna casi nunca empieza con cero privilegios: empieza con la credencial de un usuario normal, la misma que tendría cualquier empleado. Desde ahí el directorio responde mucho más de lo que parece —quién es cada cuenta, a qué grupos pertenece, qué máquinas existen— porque leer esa información es parte del funcionamiento normal del dominio, no un fallo. Se practica sobre un volcado de enumeración de Cuenca Minerales, una minera con casa matriz en Antofagasta: SOLO lectura y análisis de la salida ya recolectada, ejerciendo el criterio de descubrimiento de cuentas y grupos (MITRE ATT&CK T1087) dentro del alcance firmado. No se ejecuta ningún comando contra un sistema real ni se enseña a extraer esta información: se enseña a leerla una vez que ya está sobre la mesa.

0 de 4 · 0%

Objetivo de la sala

El engagement de red interna casi nunca empieza con cero privilegios: empieza con la credencial de un usuario normal, la misma que tendría cualquier empleado. Desde ahí el directorio responde mucho más de lo que parece —quién es cada cuenta, a qué grupos pertenece, qué máquinas existen— porque leer esa información es parte del funcionamiento normal del dominio, no un fallo. Se practica sobre un volcado de enumeración de Cuenca Minerales, una minera con casa matriz en Antofagasta: SOLO lectura y análisis de la salida ya recolectada, ejerciendo el criterio de descubrimiento de cuentas y grupos (MITRE ATT&CK T1087) dentro del alcance firmado. No se ejecuta ningún comando contra un sistema real ni se enseña a extraer esta información: se enseña a leerla una vez que ya está sobre la mesa.

Un dominio de Windows guarda en un único sitio quién es cada persona, qué máquina usa, a qué grupos pertenece y qué permisos tiene cada objeto. Lo que sorprende a quien nunca lo vio desde dentro es que la mayoría de esa información la puede leer cualquier cuenta autenticada, incluida una sin ningún privilegio especial: es el comportamiento normal del directorio, pensado para que las aplicaciones y los propios usuarios puedan consultar el directorio del que dependen. Para el evaluador autorizado, esto significa que el primer acceso de bajo privilegio ya es un punto de partida real, no un callejón sin salida.

En Cuenca Minerales, el alcance firmado incluye una cuenta de dominio de prueba sin privilegios, entregada por el cliente para simular el punto de partida de un empleado comprometido o de un atacante que ya tiene un pie dentro. El primer paso no es buscar un exploit: es leer lo que el directorio ya cuenta con esa cuenta.

Responde para continuar

Con la cuenta de dominio sin privilegios que entregó Cuenca Minerales, ¿qué puedes esperar leer del directorio?

Ver pista de ayuda

El directorio está pensado para que lo consulten muchas cuentas autenticadas, no solo las administrativas. Eso no es un fallo de seguridad en sí mismo.

Enumerar no es sacar una lista de nombres: es entender las relaciones. Un usuario pertenece a uno o más grupos, un grupo puede pertenecer a otro grupo, y los permisos reales de una cuenta son la suma de todos los grupos de esa cadena, no solo el grupo que aparece primero en su ficha. Leer «pertenece a Operadores-Planta» sin seguir a qué pertenece ese grupo a su vez es quedarse con la mitad de la historia.

En el volcado de Cuenca Minerales hay una cuenta cuya ficha dice que pertenece a un grupo de apariencia inocua, y ese grupo pertenece a otro con permisos administrativos sobre un servidor. La membresía efectiva no es la que aparece en la primera línea.

Responde para continuar

Abre el laboratorio y lee la ficha de la cuenta jbarahona. Su grupo directo pertenece a su vez a otro grupo con permisos administrativos. Escribe el nombre de ese grupo final.

Ver pista de ayuda

La ficha de jbarahona muestra «miembro de» un primer grupo; ese grupo tiene su propia ficha, que muestra de qué otro grupo es miembro.

Las unidades organizativas (OU) agrupan objetos por función, sede o criticidad, y esa organización —o su ausencia— ya dice algo del dominio. Una OU llamada «Servidores de Producción» con delegación de permisos abierta a un grupo demasiado amplio es un hallazgo antes de mirar un solo permiso individual: alguien decidió juntar lo más sensible y luego lo dejó accesible a más gente de la necesaria.

Responde para continuar

En el volcado de Cuenca Minerales, la OU «Servidores-SCADA» tiene delegado el permiso de «restablecer contraseña» a un grupo que incluye a todo el personal de soporte de primer nivel. ¿Cómo se lee ese hallazgo?

Ver pista de ayuda

El privilegio delegado a un grupo amplio es, en la práctica, un privilegio de todos los miembros de ese grupo. Da igual que ninguno lo use hoy.

Un dominio con años de uso acumula cientos de cuentas, grupos y equipos, y la mayoría no aporta nada al engagement. El criterio no es volcarlo todo al informe: es filtrar por lo que conecta con el objetivo del encargo —en este caso, qué cuentas y grupos tocan los sistemas de control industrial (SCADA) de la minera, que es el activo que el cliente marcó como crítico en el alcance—.

Responde para continuar

Del volcado de Cuenca Minerales, ¿cuántas cuentas de usuario pertenecen (directa o indirectamente) a algún grupo con permisos sobre la OU «Servidores-SCADA»?

Ver pista de ayuda

Sigue la cadena de membresías de cada cuenta del volcado hasta ver si termina en un grupo con permisos sobre esa OU. Cuenta solo las que sí llegan.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad