Saltearse al contenido

Fundamentos de Active Directory

Active Directory (AD) es el sistema con el que casi todas las empresas gestionan identidades y recursos en redes Windows: usuarios, equipos, grupos, políticas y permisos, todo centralizado. Es, de lejos, la mayor superficie de ataque en un pentest interno, y todo el área de Windows & AD depende de entender primero estas piezas. Esta ficha es el vocabulario base antes de atacar.

  • Dominio: una unidad administrativa (p. ej. corp.local) con sus usuarios, equipos y política común.
  • Domain Controller (DC): el servidor que ejecuta AD; guarda la base de datos (NTDS.dit) y autentica a todos. Comprometer un DC = comprometer el dominio.
  • Bosque (forest): conjunto de dominios que comparten esquema y confianza. El bosque, no el dominio, es el límite de seguridad real (ver Abuso de trusts y bosques).
  • OU (Unidad Organizativa): contenedor para organizar objetos y aplicarles políticas (GPO).
  • Objetos: usuarios, equipos (cada máquina es una cuenta EQUIPO$), grupos, GPOs.
Domain Admins control total del dominio
Enterprise Admins control de todo el bosque
Administrators admin local del DC
Account Operators / Backup Operators / Server Operators / DnsAdmins
grupos "delegados" que a menudo son escalada a DA

Llegar a Domain Admin (o Enterprise Admin) es el objetivo típico de un pentest interno.

  • Kerberos (el moderno): el DC (KDC) emite tickets. Pides un TGT al autenticarte y con él pides TGS para cada servicio. Base de Kerberoasting, AS-REP roasting, Golden Ticket (ver Ataques Kerberos).
  • NTLM (heredado): reto-respuesta; su hash permite Pass-the-Hash y relay (ver NTLM Relay).
  • LDAP (puerto 389): el protocolo para consultar/modificar el directorio. Cualquier usuario autenticado puede leer casi todo → base de la enumeración (ver Enumeración de Active Directory).
  • DNS: localiza los DCs (registros SRV _ldap._tcp.dc._msdcs). AD no funciona sin DNS.

Políticas que se aplican a OUs/dominio: configuración de seguridad, scripts, software, miembros de grupos locales. Potentísimas —y un vector de ataque si puedes modificarlas (ver Abuso de GPO).

Relaciones que permiten a usuarios de un dominio autenticarse en otro. Dentro de un bosque son automáticas; entre bosques, configurables. Mal gestionadas, permiten saltar de un dominio a otro (ver Abuso de trusts y bosques).

AD concentra toda la identidad corporativa, así que un solo fallo (una contraseña débil, una ACL mal puesta, una delegación insegura) puede escalar a control total del dominio. Entender dominio/DC/bosque/OU, los grupos privilegiados y Kerberos/NTLM/LDAP es el prerrequisito absoluto de todo el área Windows & AD: sin esto, los ataques de esa sección no tienen sentido.

Flujo de autenticación Kerberos (paso a paso)

Sección titulada «Flujo de autenticación Kerberos (paso a paso)»

Entender este flujo es la base de casi todos los ataques de AD (Ataques Kerberos):

1. AS-REQ el usuario pide un TGT al KDC (DC), cifrando un timestamp con su hash (preauth)
2. AS-REP el KDC devuelve el TGT (cifrado con la clave de krbtgt) + clave de sesión
3. TGS-REQ con el TGT, el usuario pide un ticket de servicio (TGS) para "cifs/fileserver"
4. TGS-REP el KDC devuelve el TGS cifrado con el hash de la cuenta del SERVICIO
5. AP-REQ el usuario presenta el TGS al servicio -> acceso

De aquí salen los ataques: sin preauth (paso 1) → AS-REP roasting; el TGS del paso 4 va cifrado con el hash del servicio → Kerberoasting (crackeable offline); el TGT va cifrado con krbtgt → quien tiene su hash forja un Golden Ticket.

Mapa de ataque de AD (dónde sigue cada pieza)

Sección titulada «Mapa de ataque de AD (dónde sigue cada pieza)»
Enumeración ad-enum, ad-bloodhound (grafo de rutas a DA)
Credenciales ad-llmnr (envenenamiento), ad-ntlm (relay), ad-spray, ad-creds (volcado)
Kerberos ad-kerberos (roasting, golden/silver), ad-delegation
Escalada/ACLs ad-delegation, ad-adcs (certificados), ad-gpo, ad-shadowcreds
Movimiento ad-lateral (PtH, PsExec, WMI), ad-mssql
Persistencia ad-persist (golden ticket, DCSync, skeleton key)
Entre dominios ad-trusts (el bosque es el límite de seguridad)

Esta ficha es solo el vocabulario; cada vector vive en su ficha del área Windows & AD.

  • Explico qué es un dominio, un DC, un bosque y una OU
  • Entiendo por qué comprometer un DC = comprometer el dominio
  • Conozco los grupos privilegiados (Domain/Enterprise Admins y delegados)
  • Diferencio Kerberos de NTLM y sé qué es un TGT/TGS
  • Entiendo el papel de LDAP y DNS en AD
  • Sé qué son las GPO y las confianzas, y por qué son vectores
  • Sé que cualquier usuario autenticado puede leer gran parte del directorio