🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónKerberos leído desde los registros
4 tareas · 38 min · Principiante
Kerberos es el protocolo con el que un dominio de Active Directory decide quién es quién, y cada paso del protocolo deja un evento en el controlador. No hace falta entender el protocolo por dentro para leerlo en los registros: basta con saber qué pide cada evento y qué significan unos pocos códigos. En esta sala lees un extracto de los eventos de Kerberos de Surcos Agroinsumos y buscas lo que no encaja con la costumbre del dominio. Solo lectura de documentos ficticios.
Objetivo de la sala
Kerberos es el protocolo con el que un dominio de Active Directory decide quién es quién, y cada paso del protocolo deja un evento en el controlador. No hace falta entender el protocolo por dentro para leerlo en los registros: basta con saber qué pide cada evento y qué significan unos pocos códigos. En esta sala lees un extracto de los eventos de Kerberos de Surcos Agroinsumos y buscas lo que no encaja con la costumbre del dominio. Solo lectura de documentos ficticios.Cuando alguien se identifica, el controlador emite un ticket de autenticación (evento 4768) o, si la comprobación previa falla, anota un 4771. Dentro del evento, el código de resultado explica el motivo. El 0x0 es éxito; el 0x6 dice que la cuenta no existe; el 0x12 que la cuenta está revocada (deshabilitada, vencida o bloqueada); el 0x18, que la comprobación previa falló.
La documentación pública de Microsoft describe cada código y avisa de que el 0x18 en un 4768 no puede darse: ese fallo se anota como 4771.
Responde para continuar
¿Qué significa el código 0x18 en un evento 4771?
Ver pista de ayuda
El lee-primero de la estación lista los códigos más habituales.
Un 4768 con código 0x6 significa que alguien pidió un ticket para una cuenta que no existe. Una persona que se equivoca de usuario produce uno o dos. Una serie de ellos en pocos segundos, con nombres genéricos (los que se prueban primero), indica que alguien está comprobando qué cuentas existen.
Por sí solo no prueba un compromiso, pero es una señal temprana que el equipo de monitoreo debería ver antes de que haya un éxito.
Responde para continuar
¿Cuántos eventos 4768 del extracto tienen el código 0x6? Escribe solo el número.
Ver pista de ayuda
Cuenta las filas; todas vienen del mismo origen y de madrugada.
El ticket de servicio (evento 4769) es la autorización para usar un servicio concreto: una base de datos, un recurso compartido. El evento dice qué servicio se pidió y con qué cifrado. En un dominio moderno casi todo va en AES (0x11 o 0x12). El 0x17 es RC4, el cifrado por defecto de sistemas anteriores a Windows Server 2008 y Windows Vista; todavía aparece, pero en un dominio que usa AES para casi todo es una excepción.
Recorre las filas 4769 del extracto y busca las que no usan AES.
Responde para continuar
¿Para qué servicio se pidieron tickets con cifrado 0x17? Escribe el nombre del servicio.
Ver pista de ayuda
Son consecutivas y de la misma cuenta; ninguna es de un equipo.
Un ticket RC4 para una cuenta de servicio, pedido varias veces en tres segundos desde un origen que acaba de iniciar sesión como administrador tras una racha de fallos, es una señal que se revisa con el resto del caso: la hora, la cuenta, el origen. No es una prueba definitiva, porque una aplicación antigua también puede pedir RC4. Lo que lo vuelve sospechoso es el conjunto, no el cifrado solo.
Lo que sí se hace de inmediato es anotarlo, porque si los tickets de la cuenta de servicio quedaron en manos ajenas, la cuenta tendrá que rotarse más adelante.
Responde para continuar
¿Cómo se interpreta un 4769 con RC4 en un dominio donde casi todo usa AES?
Ver pista de ayuda
Un dato aislado no cierra un caso, pero tampoco se descarta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.