🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEnumeración de dominio desde dentro
4 tareas · 40 min · Principiante
El engagement de red interna casi nunca empieza con cero privilegios: empieza con la credencial de un usuario normal, la misma que tendría cualquier empleado. Desde ahí el directorio responde mucho más de lo que parece —quién es cada cuenta, a qué grupos pertenece, qué máquinas existen— porque leer esa información es parte del funcionamiento normal del dominio, no un fallo. Se practica sobre un volcado de enumeración de Cuenca Minerales, una minera con casa matriz en Antofagasta: SOLO lectura y análisis de la salida ya recolectada, ejerciendo el criterio de descubrimiento de cuentas y grupos (MITRE ATT&CK T1087) dentro del alcance firmado. No se ejecuta ningún comando contra un sistema real ni se enseña a extraer esta información: se enseña a leerla una vez que ya está sobre la mesa.
Objetivo de la sala
El engagement de red interna casi nunca empieza con cero privilegios: empieza con la credencial de un usuario normal, la misma que tendría cualquier empleado. Desde ahí el directorio responde mucho más de lo que parece —quién es cada cuenta, a qué grupos pertenece, qué máquinas existen— porque leer esa información es parte del funcionamiento normal del dominio, no un fallo. Se practica sobre un volcado de enumeración de Cuenca Minerales, una minera con casa matriz en Antofagasta: SOLO lectura y análisis de la salida ya recolectada, ejerciendo el criterio de descubrimiento de cuentas y grupos (MITRE ATT&CK T1087) dentro del alcance firmado. No se ejecuta ningún comando contra un sistema real ni se enseña a extraer esta información: se enseña a leerla una vez que ya está sobre la mesa.Un dominio de Windows guarda en un único sitio quién es cada persona, qué máquina usa, a qué grupos pertenece y qué permisos tiene cada objeto. Lo que sorprende a quien nunca lo vio desde dentro es que la mayoría de esa información la puede leer cualquier cuenta autenticada, incluida una sin ningún privilegio especial: es el comportamiento normal del directorio, pensado para que las aplicaciones y los propios usuarios puedan consultar el directorio del que dependen. Para el evaluador autorizado, esto significa que el primer acceso de bajo privilegio ya es un punto de partida real, no un callejón sin salida.
En Cuenca Minerales, el alcance firmado incluye una cuenta de dominio de prueba sin privilegios, entregada por el cliente para simular el punto de partida de un empleado comprometido o de un atacante que ya tiene un pie dentro. El primer paso no es buscar un exploit: es leer lo que el directorio ya cuenta con esa cuenta.
Responde para continuar
Con la cuenta de dominio sin privilegios que entregó Cuenca Minerales, ¿qué puedes esperar leer del directorio?
Ver pista de ayuda
El directorio está pensado para que lo consulten muchas cuentas autenticadas, no solo las administrativas. Eso no es un fallo de seguridad en sí mismo.
Enumerar no es sacar una lista de nombres: es entender las relaciones. Un usuario pertenece a uno o más grupos, un grupo puede pertenecer a otro grupo, y los permisos reales de una cuenta son la suma de todos los grupos de esa cadena, no solo el grupo que aparece primero en su ficha. Leer «pertenece a Operadores-Planta» sin seguir a qué pertenece ese grupo a su vez es quedarse con la mitad de la historia.
En el volcado de Cuenca Minerales hay una cuenta cuya ficha dice que pertenece a un grupo de apariencia inocua, y ese grupo pertenece a otro con permisos administrativos sobre un servidor. La membresía efectiva no es la que aparece en la primera línea.
Responde para continuar
Abre el laboratorio y lee la ficha de la cuenta jbarahona. Su grupo directo pertenece a su vez a otro grupo con permisos administrativos. Escribe el nombre de ese grupo final.
Ver pista de ayuda
La ficha de jbarahona muestra «miembro de» un primer grupo; ese grupo tiene su propia ficha, que muestra de qué otro grupo es miembro.
Las unidades organizativas (OU) agrupan objetos por función, sede o criticidad, y esa organización —o su ausencia— ya dice algo del dominio. Una OU llamada «Servidores de Producción» con delegación de permisos abierta a un grupo demasiado amplio es un hallazgo antes de mirar un solo permiso individual: alguien decidió juntar lo más sensible y luego lo dejó accesible a más gente de la necesaria.
Responde para continuar
En el volcado de Cuenca Minerales, la OU «Servidores-SCADA» tiene delegado el permiso de «restablecer contraseña» a un grupo que incluye a todo el personal de soporte de primer nivel. ¿Cómo se lee ese hallazgo?
Ver pista de ayuda
El privilegio delegado a un grupo amplio es, en la práctica, un privilegio de todos los miembros de ese grupo. Da igual que ninguno lo use hoy.
Un dominio con años de uso acumula cientos de cuentas, grupos y equipos, y la mayoría no aporta nada al engagement. El criterio no es volcarlo todo al informe: es filtrar por lo que conecta con el objetivo del encargo —en este caso, qué cuentas y grupos tocan los sistemas de control industrial (SCADA) de la minera, que es el activo que el cliente marcó como crítico en el alcance—.
Responde para continuar
Del volcado de Cuenca Minerales, ¿cuántas cuentas de usuario pertenecen (directa o indirectamente) a algún grupo con permisos sobre la OU «Servidores-SCADA»?
Ver pista de ayuda
Sigue la cadena de membresías de cada cuenta del volcado hasta ver si termina en un grupo con permisos sobre esa OU. Cuenta solo las que sí llegan.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.