Fundamentos de Active Directory
Active Directory (AD) es el sistema con el que casi todas las empresas gestionan identidades y recursos en redes Windows: usuarios, equipos, grupos, políticas y permisos, todo centralizado. Es, de lejos, la mayor superficie de ataque en un pentest interno, y todo el área de Windows & AD depende de entender primero estas piezas. Esta ficha es el vocabulario base antes de atacar.
Las piezas
Sección titulada «Las piezas»- Dominio: una unidad administrativa (p. ej.
corp.local) con sus usuarios, equipos y política común. - Domain Controller (DC): el servidor que ejecuta AD; guarda la base de datos (
NTDS.dit) y autentica a todos. Comprometer un DC = comprometer el dominio. - Bosque (forest): conjunto de dominios que comparten esquema y confianza. El bosque, no el dominio, es el límite de seguridad real (ver Abuso de trusts y bosques).
- OU (Unidad Organizativa): contenedor para organizar objetos y aplicarles políticas (GPO).
- Objetos: usuarios, equipos (cada máquina es una cuenta
EQUIPO$), grupos, GPOs.
Grupos privilegiados (los que importan)
Sección titulada «Grupos privilegiados (los que importan)»Domain Admins control total del dominioEnterprise Admins control de todo el bosqueAdministrators admin local del DCAccount Operators / Backup Operators / Server Operators / DnsAdmins grupos "delegados" que a menudo son escalada a DALlegar a Domain Admin (o Enterprise Admin) es el objetivo típico de un pentest interno.
Autenticación: Kerberos y NTLM
Sección titulada «Autenticación: Kerberos y NTLM»- Kerberos (el moderno): el DC (KDC) emite tickets. Pides un TGT al autenticarte y con él pides TGS para cada servicio. Base de Kerberoasting, AS-REP roasting, Golden Ticket (ver Ataques Kerberos).
- NTLM (heredado): reto-respuesta; su hash permite Pass-the-Hash y relay (ver NTLM Relay).
LDAP y DNS en AD
Sección titulada «LDAP y DNS en AD»- LDAP (puerto 389): el protocolo para consultar/modificar el directorio. Cualquier usuario autenticado puede leer casi todo → base de la enumeración (ver Enumeración de Active Directory).
- DNS: localiza los DCs (registros SRV
_ldap._tcp.dc._msdcs). AD no funciona sin DNS.
GPO (Group Policy)
Sección titulada «GPO (Group Policy)»Políticas que se aplican a OUs/dominio: configuración de seguridad, scripts, software, miembros de grupos locales. Potentísimas —y un vector de ataque si puedes modificarlas (ver Abuso de GPO).
Confianzas (trusts)
Sección titulada «Confianzas (trusts)»Relaciones que permiten a usuarios de un dominio autenticarse en otro. Dentro de un bosque son automáticas; entre bosques, configurables. Mal gestionadas, permiten saltar de un dominio a otro (ver Abuso de trusts y bosques).
Por qué importa en seguridad
Sección titulada «Por qué importa en seguridad»AD concentra toda la identidad corporativa, así que un solo fallo (una contraseña débil, una ACL mal puesta, una delegación insegura) puede escalar a control total del dominio. Entender dominio/DC/bosque/OU, los grupos privilegiados y Kerberos/NTLM/LDAP es el prerrequisito absoluto de todo el área Windows & AD: sin esto, los ataques de esa sección no tienen sentido.
Flujo de autenticación Kerberos (paso a paso)
Sección titulada «Flujo de autenticación Kerberos (paso a paso)»Entender este flujo es la base de casi todos los ataques de AD (Ataques Kerberos):
1. AS-REQ el usuario pide un TGT al KDC (DC), cifrando un timestamp con su hash (preauth)2. AS-REP el KDC devuelve el TGT (cifrado con la clave de krbtgt) + clave de sesión3. TGS-REQ con el TGT, el usuario pide un ticket de servicio (TGS) para "cifs/fileserver"4. TGS-REP el KDC devuelve el TGS cifrado con el hash de la cuenta del SERVICIO5. AP-REQ el usuario presenta el TGS al servicio -> accesoDe aquí salen los ataques: sin preauth (paso 1) → AS-REP roasting; el TGS del paso 4 va cifrado con el hash del servicio → Kerberoasting (crackeable offline); el TGT va cifrado con krbtgt → quien tiene su hash forja un Golden Ticket.
Mapa de ataque de AD (dónde sigue cada pieza)
Sección titulada «Mapa de ataque de AD (dónde sigue cada pieza)»Enumeración ad-enum, ad-bloodhound (grafo de rutas a DA)Credenciales ad-llmnr (envenenamiento), ad-ntlm (relay), ad-spray, ad-creds (volcado)Kerberos ad-kerberos (roasting, golden/silver), ad-delegationEscalada/ACLs ad-delegation, ad-adcs (certificados), ad-gpo, ad-shadowcredsMovimiento ad-lateral (PtH, PsExec, WMI), ad-mssqlPersistencia ad-persist (golden ticket, DCSync, skeleton key)Entre dominios ad-trusts (el bosque es el límite de seguridad)Esta ficha es solo el vocabulario; cada vector vive en su ficha del área Windows & AD.
Checklist de dominio
Sección titulada «Checklist de dominio»- Explico qué es un dominio, un DC, un bosque y una OU
- Entiendo por qué comprometer un DC = comprometer el dominio
- Conozco los grupos privilegiados (Domain/Enterprise Admins y delegados)
- Diferencio Kerberos de NTLM y sé qué es un TGT/TGS
- Entiendo el papel de LDAP y DNS en AD
- Sé qué son las GPO y las confianzas, y por qué son vectores
- Sé que cualquier usuario autenticado puede leer gran parte del directorio