Fundamentos de Windows
Windows domina el escritorio corporativo y, con Active Directory, la infraestructura de identidad de casi cualquier empresa. Entender cómo gestiona usuarios, permisos, el registro, los procesos y la autenticación es la base para todo el área de Windows & AD: no puedes escalar privilegios ni moverte lateralmente si no entiendes cómo piensa el sistema.
Usuarios, grupos y SIDs
Sección titulada «Usuarios, grupos y SIDs»Windows identifica cada principal (usuario, grupo, equipo) por un SID (Security Identifier), no por su nombre:
S-1-5-21-<dominio>-500 Administrador (RID 500, siempre)S-1-5-21-<dominio>-501 InvitadoS-1-5-32-544 grupo Administrators (local)S-1-5-18 SYSTEMRID 512 = Domain Admins, 519 = Enterprise Admins (en dominio)Grupos locales clave: Administrators, Users, Remote Desktop Users, Backup Operators. En dominio: Domain Admins, Enterprise Admins (ver Fundamentos de Active Directory).
Niveles de integridad y UAC
Sección titulada «Niveles de integridad y UAC»Un proceso corre con un nivel de integridad: Low, Medium, High, System. Un admin, por UAC, corre por defecto a integridad media; elevar a alta requiere el prompt de UAC (o un bypass). SYSTEM es el equivalente a root. Entender esto es la base de la escalada local (ver Escalada de privilegios en Windows, Bypass de UAC).
El registro (Registry)
Sección titulada «El registro (Registry)»Base de datos jerárquica de configuración del sistema y las apps. Hives principales:
HKLM HKEY_LOCAL_MACHINE config de la máquina (SAM, SYSTEM, SOFTWARE)HKCU HKEY_CURRENT_USER config del usuario actualHKLM\SAM hashes de cuentas localesRun keys: HKLM\...\CurrentVersion\Run (autoarranque -> persistencia)reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"reg add / reg save / reg deleteEl registro guarda credenciales, autoruns (persistencia) y claves que habilitan bypasses de UAC.
Procesos, servicios y tareas
Sección titulada «Procesos, servicios y tareas»tasklist /v # procesos y usuario que los corresc query ; sc qc <svc> # servicios (muchos corren como SYSTEM)schtasks /query /fo LIST /v # tareas programadaswmic process list # vía WMIServicios y tareas mal configurados que corren como SYSTEM son vectores clásicos de privesc.
Autenticación: NTLM y Kerberos
Sección titulada «Autenticación: NTLM y Kerberos»- NTLM — reto-respuesta heredado; su hash (NT hash) permite Pass-the-Hash.
- Kerberos — el moderno en AD: tickets (TGT/TGS) emitidos por el DC. Base de Kerberoasting, PtT, Golden Ticket.
- LSASS — el proceso que guarda credenciales en memoria (objetivo de volcado, ver Volcado de credenciales).
CMD vs PowerShell
Sección titulada «CMD vs PowerShell»- cmd.exe — intérprete clásico, comandos cortos (
dir,whoami,net). - PowerShell — potente, orientado a objetos, scripting y administración remota; también el lenguaje favorito del atacante en Windows (ver PowerShell para hacking). Nativos clave:
net user,net localgroup,whoami /all,systeminfo.
Por qué importa en seguridad
Sección titulada «Por qué importa en seguridad»Toda la escalada local (tokens, UAC, servicios), el volcado de credenciales (LSASS, SAM), la autenticación (NTLM/Kerberos) y la persistencia (registro, tareas) se apoyan en estos conceptos. Windows & AD es, probablemente, la mayor superficie en un pentest interno; esto es su abecedario.
Checklist de dominio
Sección titulada «Checklist de dominio»- Entiendo qué es un SID y reconozco RIDs clave (500, 512, 519)
- Explico niveles de integridad y el papel de UAC
- Navego el registro (HKLM/HKCU) y sé qué hives guardan secretos/autoruns
- Inspecciono procesos, servicios y tareas programadas
- Diferencio NTLM de Kerberos y sé qué es LSASS
- Manejo cmd y PowerShell para enumeración básica
- Conozco los grupos privilegiados locales y de dominio