🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer la salida de un grafo de privilegio
5 tareas · 50 min · Principiante
Un dominio con miles de objetos no se audita a mano: se recolecta su información de permisos y membresías con una herramienta de grafos —BloodHound CE es la que ya mencionó el módulo de movimiento lateral— y se analiza como lo que es, un grafo de nodos (cuentas, grupos, equipos) y aristas (quién puede hacer qué sobre quién). La habilidad que importa aquí no es ejecutar el recolector: es LEER el grafo ya recolectado y encontrar el camino más corto desde un punto de partida de bajo privilegio hasta un objetivo de alto valor. Se practica sobre una exportación ya generada del dominio de Cuenca Minerales. SOLO lectura de la salida de la herramienta; no se enseña a instalarla, a configurarla ni a ejecutar ninguna de sus consultas contra un sistema real.
Objetivo de la sala
Un dominio con miles de objetos no se audita a mano: se recolecta su información de permisos y membresías con una herramienta de grafos —BloodHound CE es la que ya mencionó el módulo de movimiento lateral— y se analiza como lo que es, un grafo de nodos (cuentas, grupos, equipos) y aristas (quién puede hacer qué sobre quién). La habilidad que importa aquí no es ejecutar el recolector: es LEER el grafo ya recolectado y encontrar el camino más corto desde un punto de partida de bajo privilegio hasta un objetivo de alto valor. Se practica sobre una exportación ya generada del dominio de Cuenca Minerales. SOLO lectura de la salida de la herramienta; no se enseña a instalarla, a configurarla ni a ejecutar ninguna de sus consultas contra un sistema real.En la salida de una herramienta de grafos de privilegio, cada nodo es un objeto del directorio —un usuario, un grupo, un equipo, una unidad organizativa— y cada arista es una relación entre dos nodos con un verbo concreto: «es miembro de», «puede reescribir la contraseña de», «tiene sesión abierta en», «puede controlar completamente». El grafo entero no es una lista de permisos sueltos: es un mapa de qué nodo puede llegar a qué otro nodo, y por qué camino.
Responde para continuar
En la exportación del grafo de Cuenca Minerales, una arista conecta la cuenta jbarahona con el grupo Administradores-SCADA mediante el verbo «MemberOf». ¿Qué representa esa arista?
Ver pista de ayuda
El verbo de la arista es literal: «MemberOf» es pertenencia, no una acción que un nodo ejerce sobre otro.
La utilidad real de un grafo de privilegio es calcular el camino más corto entre un nodo de partida (la cuenta comprometida o la que entrega el cliente) y un nodo objetivo (típicamente, el grupo de administradores del dominio o un activo crítico declarado en el alcance). Ese camino casi nunca es el que un analista adivinaría mirando permisos uno por uno: puede atravesar dos o tres saltos de grupos con nombres que no sugieren nada peligroso por separado.
En la exportación de Cuenca Minerales, el camino desde la cuenta de prueba entregada por el cliente hasta el grupo Administradores-SCADA pasa por un único grupo intermedio.
Responde para continuar
Abre el laboratorio y lee el camino más corto que el grafo traza desde la cuenta de prueba jbarahona hasta el grupo Administradores-SCADA. ¿Cuál es el nodo intermedio entre ambos?
Ver pista de ayuda
El camino tiene tres nodos y dos aristas entre ellos; el nodo intermedio es el grupo por el que pasa la cadena de membresías que ya viste en la primera sala del módulo.
No todas las aristas del grafo representan un camino igual de confiable. Una arista de tipo «GenericAll» (control total sobre el objeto) es un camino casi seguro; una de tipo «WriteOwner» o «ForceChangePassword» depende de pasos adicionales y de que la cuenta objetivo no esté protegida de otra forma (por ejemplo, un grupo marcado como protegido contra herencia de permisos). Leer el grafo con criterio es distinguir el camino que casi siempre funciona del que requiere condiciones que hay que verificar aparte, antes de darlo por válido en el informe.
Responde para continuar
El grafo muestra una arista «ForceChangePassword» de la cuenta svc-reportes hacia el usuario jgallardo. ¿Qué hace falta verificar antes de reportar ese camino como válido?
Ver pista de ayuda
El grafo describe lo que un recolector vio en un momento dado. Ciertos tipos de arista dependen de condiciones que pueden haber cambiado o estar protegidas por otra capa.
Una herramienta de grafos suele marcar ciertos nodos como de «alto valor» por defecto —administradores del dominio, controladores de dominio, cuentas con privilegios de confianza entre dominios—, pero esa lista por defecto no sustituye el criterio del evaluador: el cliente puede tener activos críticos que la herramienta no conoce, como el grupo que administra los sistemas SCADA de una minera, que no es «alto valor» para la herramienta pero sí lo es para el negocio. Parte del trabajo de leer el grafo es añadir esos nodos al análisis aunque no vengan marcados.
Responde para continuar
En el alcance de Cuenca Minerales, el grupo que controla los sistemas de control industrial no viene marcado como «alto valor» por la herramienta. Según la documentación del escenario, ¿qué grupo es ese?
Ver pista de ayuda
Es el mismo grupo que apareció como destino del camino más corto en la tarea 2; aquí la pregunta es por qué el analista tiene que añadirlo él mismo a la lista de objetivos.
El camino completo desde el punto de partida hasta el activo crítico es lo que se documenta en el informe, no cada arista por separado. Abre el laboratorio y recorre el grafo entero, desde la cuenta de prueba hasta el grupo que controla los sistemas SCADA, contando cuántos saltos (aristas) tiene la cadena completa.
Responde para continuar
Contando desde la cuenta de prueba jbarahona hasta el grupo Administradores-SCADA, ¿cuántas aristas tiene el camino completo que traza el grafo?
Ver pista de ayuda
Cuenta las conexiones, no los nodos: con tres nodos en el camino (inicio, intermedio, final) hay dos aristas que los unen.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.