Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer la salida de un grafo de privilegio

5 tareas · 50 min · Principiante

Un dominio con miles de objetos no se audita a mano: se recolecta su información de permisos y membresías con una herramienta de grafos —BloodHound CE es la que ya mencionó el módulo de movimiento lateral— y se analiza como lo que es, un grafo de nodos (cuentas, grupos, equipos) y aristas (quién puede hacer qué sobre quién). La habilidad que importa aquí no es ejecutar el recolector: es LEER el grafo ya recolectado y encontrar el camino más corto desde un punto de partida de bajo privilegio hasta un objetivo de alto valor. Se practica sobre una exportación ya generada del dominio de Cuenca Minerales. SOLO lectura de la salida de la herramienta; no se enseña a instalarla, a configurarla ni a ejecutar ninguna de sus consultas contra un sistema real.

0 de 5 · 0%

Objetivo de la sala

Un dominio con miles de objetos no se audita a mano: se recolecta su información de permisos y membresías con una herramienta de grafos —BloodHound CE es la que ya mencionó el módulo de movimiento lateral— y se analiza como lo que es, un grafo de nodos (cuentas, grupos, equipos) y aristas (quién puede hacer qué sobre quién). La habilidad que importa aquí no es ejecutar el recolector: es LEER el grafo ya recolectado y encontrar el camino más corto desde un punto de partida de bajo privilegio hasta un objetivo de alto valor. Se practica sobre una exportación ya generada del dominio de Cuenca Minerales. SOLO lectura de la salida de la herramienta; no se enseña a instalarla, a configurarla ni a ejecutar ninguna de sus consultas contra un sistema real.

En la salida de una herramienta de grafos de privilegio, cada nodo es un objeto del directorio —un usuario, un grupo, un equipo, una unidad organizativa— y cada arista es una relación entre dos nodos con un verbo concreto: «es miembro de», «puede reescribir la contraseña de», «tiene sesión abierta en», «puede controlar completamente». El grafo entero no es una lista de permisos sueltos: es un mapa de qué nodo puede llegar a qué otro nodo, y por qué camino.

Responde para continuar

En la exportación del grafo de Cuenca Minerales, una arista conecta la cuenta jbarahona con el grupo Administradores-SCADA mediante el verbo «MemberOf». ¿Qué representa esa arista?

Ver pista de ayuda

El verbo de la arista es literal: «MemberOf» es pertenencia, no una acción que un nodo ejerce sobre otro.

La utilidad real de un grafo de privilegio es calcular el camino más corto entre un nodo de partida (la cuenta comprometida o la que entrega el cliente) y un nodo objetivo (típicamente, el grupo de administradores del dominio o un activo crítico declarado en el alcance). Ese camino casi nunca es el que un analista adivinaría mirando permisos uno por uno: puede atravesar dos o tres saltos de grupos con nombres que no sugieren nada peligroso por separado.

En la exportación de Cuenca Minerales, el camino desde la cuenta de prueba entregada por el cliente hasta el grupo Administradores-SCADA pasa por un único grupo intermedio.

Responde para continuar

Abre el laboratorio y lee el camino más corto que el grafo traza desde la cuenta de prueba jbarahona hasta el grupo Administradores-SCADA. ¿Cuál es el nodo intermedio entre ambos?

Ver pista de ayuda

El camino tiene tres nodos y dos aristas entre ellos; el nodo intermedio es el grupo por el que pasa la cadena de membresías que ya viste en la primera sala del módulo.

No todas las aristas del grafo representan un camino igual de confiable. Una arista de tipo «GenericAll» (control total sobre el objeto) es un camino casi seguro; una de tipo «WriteOwner» o «ForceChangePassword» depende de pasos adicionales y de que la cuenta objetivo no esté protegida de otra forma (por ejemplo, un grupo marcado como protegido contra herencia de permisos). Leer el grafo con criterio es distinguir el camino que casi siempre funciona del que requiere condiciones que hay que verificar aparte, antes de darlo por válido en el informe.

Responde para continuar

El grafo muestra una arista «ForceChangePassword» de la cuenta svc-reportes hacia el usuario jgallardo. ¿Qué hace falta verificar antes de reportar ese camino como válido?

Ver pista de ayuda

El grafo describe lo que un recolector vio en un momento dado. Ciertos tipos de arista dependen de condiciones que pueden haber cambiado o estar protegidas por otra capa.

Una herramienta de grafos suele marcar ciertos nodos como de «alto valor» por defecto —administradores del dominio, controladores de dominio, cuentas con privilegios de confianza entre dominios—, pero esa lista por defecto no sustituye el criterio del evaluador: el cliente puede tener activos críticos que la herramienta no conoce, como el grupo que administra los sistemas SCADA de una minera, que no es «alto valor» para la herramienta pero sí lo es para el negocio. Parte del trabajo de leer el grafo es añadir esos nodos al análisis aunque no vengan marcados.

Responde para continuar

En el alcance de Cuenca Minerales, el grupo que controla los sistemas de control industrial no viene marcado como «alto valor» por la herramienta. Según la documentación del escenario, ¿qué grupo es ese?

Ver pista de ayuda

Es el mismo grupo que apareció como destino del camino más corto en la tarea 2; aquí la pregunta es por qué el analista tiene que añadirlo él mismo a la lista de objetivos.

El camino completo desde el punto de partida hasta el activo crítico es lo que se documenta en el informe, no cada arista por separado. Abre el laboratorio y recorre el grafo entero, desde la cuenta de prueba hasta el grupo que controla los sistemas SCADA, contando cuántos saltos (aristas) tiene la cadena completa.

Responde para continuar

Contando desde la cuenta de prueba jbarahona hasta el grupo Administradores-SCADA, ¿cuántas aristas tiene el camino completo que traza el grafo?

Ver pista de ayuda

Cuenta las conexiones, no los nodos: con tres nodos en el camino (inicio, intermedio, final) hay dos aristas que los unen.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad