Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Eventos de autenticación clave

4 tareas · 36 min · Principiante

En un dominio de Active Directory casi todo pasa por un controlador, y el controlador deja escrito quién pidió entrar, desde dónde y con qué resultado. En esta sala aprendes a leer los eventos de autenticación que más pesan en una investigación: el inicio de sesión correcto y el fallido, la asignación de privilegios especiales y el tipo de inicio de sesión. En Surcos Agroinsumos tienes un extracto del registro del controlador dc01. Solo lectura de documentos ficticios; no se ejecuta nada.

0 de 4 · 0%

Objetivo de la sala

En un dominio de Active Directory casi todo pasa por un controlador, y el controlador deja escrito quién pidió entrar, desde dónde y con qué resultado. En esta sala aprendes a leer los eventos de autenticación que más pesan en una investigación: el inicio de sesión correcto y el fallido, la asignación de privilegios especiales y el tipo de inicio de sesión. En Surcos Agroinsumos tienes un extracto del registro del controlador dc01. Solo lectura de documentos ficticios; no se ejecuta nada.

El registro de seguridad de Windows numera cada tipo de suceso. El 4624 es un inicio de sesión correcto y el 4625, uno fallido. Entre los dos hay otro que importa mucho en una investigación: cuando una sesión nueva recibe permisos de administración (poder cargar controladores, tomar posesión de objetos, depurar procesos), Windows lo anota con un evento propio, justo al lado del inicio de sesión.

Leer ese evento permite distinguir una sesión corriente de una sesión con poder. Si una cuenta administrativa inicia sesión, aparecerá ese segundo evento; si lo hace una cuenta de usuario normal, no.

Responde para continuar

¿Qué evento se registra cuando una sesión nueva recibe privilegios especiales?

Ver pista de ayuda

Mira el glosario de la estación; hay un número para privilegios especiales.

Un fallo aislado no es una alarma: alguien se equivoca de tecla. Lo que se busca en el registro es un patrón: muchos fallos seguidos, en pocos segundos, para la misma cuenta y desde el mismo origen. El extracto de dc01 es corto, así que puedes contar a ojo o con grep.

Cuenta los eventos 4625 de cada cuenta y fíjate en cuál destaca. Esa cuenta es la que te interesa seguir en las tareas siguientes.

Responde para continuar

¿Qué cuenta acumula más eventos 4625 en el extracto? Escribe su nombre tal cual.

Ver pista de ayuda

Cuenta por cuenta; solo una pasa de dos fallos.

Después de una racha de fallos, lo siguiente que hay que mirar es si hubo un éxito y cuándo. Un éxito inmediatamente después de varios fallos desde el mismo origen es un dato distinto de un éxito aislado: no prueba por sí solo qué ocurrió, pero cambia la pregunta de «alguien lo intentó» a «alguien pudo entrar».

Localiza el primer inicio de sesión correcto (4624) de la cuenta de la tarea anterior tras la racha de fallos y anota su hora, tal como aparece.

Responde para continuar

¿A qué hora (formato hh:mm:ss) ocurre el primer 4624 de esa cuenta tras sus fallos?

Ver pista de ayuda

El 4672 de esa cuenta comparte la hora con el éxito.

El campo tipo_logon dice cómo se entró. El 2 es una sesión en el propio equipo, el 3 es de red (recursos compartidos, servicios), el 4 es por tarea programada y el 5 es de servicio. Hay otro que, en un controlador de dominio, exige una explicación: una persona abriendo una sesión gráfica de forma remota.

En el extracto, la cuenta de las tareas anteriores tiene un segundo 4624 con un tipo distinto del 3, un minuto después. Léelo en el glosario.

Responde para continuar

¿Qué indica un 4624 de tipo 10?

Ver pista de ayuda

El glosario nombra el 10 como remoto interactivo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad