Saltearse al contenido

Fundamentos de Windows

Windows domina el escritorio corporativo y, con Active Directory, la infraestructura de identidad de casi cualquier empresa. Entender cómo gestiona usuarios, permisos, el registro, los procesos y la autenticación es la base para todo el área de Windows & AD: no puedes escalar privilegios ni moverte lateralmente si no entiendes cómo piensa el sistema.

Windows identifica cada principal (usuario, grupo, equipo) por un SID (Security Identifier), no por su nombre:

S-1-5-21-<dominio>-500 Administrador (RID 500, siempre)
S-1-5-21-<dominio>-501 Invitado
S-1-5-32-544 grupo Administrators (local)
S-1-5-18 SYSTEM
RID 512 = Domain Admins, 519 = Enterprise Admins (en dominio)

Grupos locales clave: Administrators, Users, Remote Desktop Users, Backup Operators. En dominio: Domain Admins, Enterprise Admins (ver Fundamentos de Active Directory).

Un proceso corre con un nivel de integridad: Low, Medium, High, System. Un admin, por UAC, corre por defecto a integridad media; elevar a alta requiere el prompt de UAC (o un bypass). SYSTEM es el equivalente a root. Entender esto es la base de la escalada local (ver Escalada de privilegios en Windows, Bypass de UAC).

Base de datos jerárquica de configuración del sistema y las apps. Hives principales:

HKLM HKEY_LOCAL_MACHINE config de la máquina (SAM, SYSTEM, SOFTWARE)
HKCU HKEY_CURRENT_USER config del usuario actual
HKLM\SAM hashes de cuentas locales
Run keys: HKLM\...\CurrentVersion\Run (autoarranque -> persistencia)
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
reg add / reg save / reg delete

El registro guarda credenciales, autoruns (persistencia) y claves que habilitan bypasses de UAC.

tasklist /v # procesos y usuario que los corre
sc query ; sc qc <svc> # servicios (muchos corren como SYSTEM)
schtasks /query /fo LIST /v # tareas programadas
wmic process list # vía WMI

Servicios y tareas mal configurados que corren como SYSTEM son vectores clásicos de privesc.

  • NTLM — reto-respuesta heredado; su hash (NT hash) permite Pass-the-Hash.
  • Kerberos — el moderno en AD: tickets (TGT/TGS) emitidos por el DC. Base de Kerberoasting, PtT, Golden Ticket.
  • LSASS — el proceso que guarda credenciales en memoria (objetivo de volcado, ver Volcado de credenciales).
  • cmd.exe — intérprete clásico, comandos cortos (dir, whoami, net).
  • PowerShell — potente, orientado a objetos, scripting y administración remota; también el lenguaje favorito del atacante en Windows (ver PowerShell para hacking). Nativos clave: net user, net localgroup, whoami /all, systeminfo.

Toda la escalada local (tokens, UAC, servicios), el volcado de credenciales (LSASS, SAM), la autenticación (NTLM/Kerberos) y la persistencia (registro, tareas) se apoyan en estos conceptos. Windows & AD es, probablemente, la mayor superficie en un pentest interno; esto es su abecedario.

  • Entiendo qué es un SID y reconozco RIDs clave (500, 512, 519)
  • Explico niveles de integridad y el papel de UAC
  • Navego el registro (HKLM/HKCU) y sé qué hives guardan secretos/autoruns
  • Inspecciono procesos, servicios y tareas programadas
  • Diferencio NTLM de Kerberos y sé qué es LSASS
  • Manejo cmd y PowerShell para enumeración básica
  • Conozco los grupos privilegiados locales y de dominio