Cyber Security Academy · Lección

Superficie de ataque de Active Directory

Descubra cómo pueden abusarse de la confianza y la autenticación de AD.

Lección 1 de 413 pasos

Superficie de ataque de Active Directory es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué AD es un objetivo prioritario

Active Directory (AD) es el pilar de identidad de la mayoría de las empresas. Administra la autenticación, la autorización y las políticas de usuarios, equipos y servicios. Como prácticamente todos los recursos confían en AD, el compromiso de un solo dominio suele equivaler al compromiso de toda la red.

Desde la perspectiva de un red team, AD resulta atractivo porque la confianza es transitiva y las configuraciones incorrectas se acumulan durante años. Los blue teams deben comprender esa misma superficie para defenderla.

  • Un bosque puede contener varios dominios vinculados mediante relaciones de confianza.
  • Los controladores de dominio (DC) contienen la copia autorizada de todos los secretos.
  • La directiva de grupo distribuye la configuración a todos los hosts unidos al dominio.

Componentes fundamentales

Para analizar los ataques, debe conocer los objetos implicados. AD almacena todo como objetos con atributos en una base de datos LDAP jerárquica.

  • Los usuarios y los equipos son entidades de seguridad con SID.
  • Los grupos conceden permisos de forma transitiva (membresía anidada).
  • Las unidades organizativas (OU) estructuran los objetos y asocian las GPO.
  • La cuenta krbtgt contiene la clave que firma todos los tickets de Kerberos.

La cuenta krbtgt es el activo más valioso: su hash permite falsificar Golden Tickets.

Protocolos de autenticación

AD admite dos protocolos de autenticación principales, y ambos ofrecen vías de abuso.

  • NTLM es un esquema de desafío-respuesta basado en el hash de la contraseña del usuario. Permite ataques de relay y pass-the-hash.
  • Kerberos se basa en tickets y es el protocolo preferido, pero expone ataques de Kerberoasting, AS-REP roasting y falsificación de tickets.

Deshabilite NTLMv1, supervise el uso de NTLM y exija la firma SMB para mitigar los ataques de relay.

Enumeración con LDAP

La enumeración autenticada suele ser el primer paso después de obtener cualquier punto de apoyo en un dominio. Incluso un usuario con pocos privilegios puede leer la mayor parte del directorio de forma predeterminada.

Las herramientas consultan LDAP para mapear usuarios, grupos, ACL y rutas de confianza.

# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot

# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

ACL y rutas de privilegios

Además de la membresía en grupos, los objetos de AD contienen listas de control de acceso (ACL). Las ACL mal configuradas crean rutas de ataque que las auditorías tradicionales no detectan.

  • GenericAll / GenericWrite permiten a una entidad restablecer contraseñas o establecer SPN.
  • WriteDacl permite a un atacante reescribir la ACL de un objeto y concederse permisos.
  • Los permisos de DCSync (Replicating Directory Changes) permiten extraer todos los hashes de forma remota.

BloodHound visualiza estas relaciones como aristas de un grafo y muestra la ruta más corta hasta Domain Admin.

Relaciones de confianza de dominio

Las relaciones de confianza vinculan dominios y bosques para que las entidades de uno puedan acceder a los recursos de otro. Constituyen un vector importante de movimiento lateral.

  • Las relaciones de confianza entre dominios padre e hijo son bidireccionales y transitivas dentro de un bosque.
  • Las relaciones de confianza externas y entre bosques atraviesan los límites de seguridad.
  • El abuso de SID History y los TGT entre reinos permiten atravesar los límites de confianza.

El bosque, no el dominio, es el verdadero límite de seguridad. Confiar en un dominio más débil puede exponer todo el bosque.

Errores de configuración comunes

La mayoría de los compromisos de AD explotan la deriva de configuración, no vulnerabilidades de día cero. Entre los problemas recurrentes se incluyen:

  • Cuentas de servicio con contraseñas débiles y SPN (vulnerables a Kerberoasting).
  • Cuentas con DONT_REQ_PREAUTH establecido (vulnerables a AS-REP roasting).
  • Membresías excesivas en grupos anidados que conceden privilegios administrativos ocultos.
  • Contraseñas almacenadas en el cpassword de GPP o en scripts de SYSVOL.
  • Delegación no restringida en servidores que no son DC.

Riesgos de la delegación

La delegación de Kerberos permite que un servicio actúe en nombre de un usuario. Si se utiliza de forma indebida, se convierte en un mecanismo para escalar privilegios.

  • La delegación no restringida almacena en caché los TGT de los usuarios en el servidor; si se compromete, permite obtener los de cualquier usuario que se autentique, incluidos los administradores.
  • La delegación restringida limita los objetivos, pero puede abusarse de ella mediante S4U2Self/S4U2Proxy.
  • La delegación restringida basada en recursos (RBCD) puede configurarla cualquiera que tenga permisos de escritura sobre un objeto de equipo.

Visibilidad defensiva

Los defensores reducen la superficie de ataque mediante la segmentación por niveles y la supervisión.

  • Implemente el modelo de administración por niveles: las credenciales de nivel 0 (DC e identidad) no deben utilizarse jamás en niveles inferiores.
  • Utilice el grupo Protected Users y deshabilite NTLM para las cuentas sensibles.
  • Supervise los ID de evento 4768/4769 (solicitudes de TGT/TGS), 4662 (DCSync) y los tipos de inicio de sesión de 4624.
  • Implemente LAPS para que las contraseñas de administrador local sean únicas y se roten periódicamente.

Ciclo de vida de un ataque en AD

Una operación típica en AD sigue un ciclo de vida repetible. Conocerlo ayuda tanto a simular ataques como a diseñar detecciones.

  • Punto de apoyo: el phishing o un servicio expuesto proporciona una cuenta con pocos privilegios.
  • Enumeración: BloodHound mapea las rutas.
  • Escalada: Kerberoast, abuso de ACL o delegación.
  • Toma de control: DCSync y, después, Golden/Diamond tickets para mantener la persistencia.

Mapeo seguro de la superficie

Cuando tenga autorización para probar AD, la delimitación del alcance y el registro son fundamentales. Capture una línea base, obtenga autorización por escrito y evite acciones destructivas, como restablecer las contraseñas de cuentas de producción.

Ejecute los recopiladores durante las ventanas acordadas y almacene cifrados los datos obtenidos. Revierta siempre los cambios realizados en los objetos temporales (usuarios de laboratorio, entradas RBCD) que cree durante la prueba.

# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain

# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostname

Comprobación rápida

Ponga a prueba su comprensión de la superficie de ataque de AD.

Resumen

Ha explorado por qué AD es un objetivo de gran valor y qué elementos de su superficie permiten abusar de él.

  • La confianza de AD es transitiva; el bosque es el verdadero límite de seguridad.
  • NTLM y Kerberos exponen vías de abuso diferentes.
  • Las ACL, la delegación y las cuentas de servicio obsoletas crean rutas de privilegios ocultas.
  • BloodHound mapea estas rutas; la segmentación por niveles, LAPS y la supervisión de eventos ayudan a defenderlas.

A continuación, profundizará en Kerberos y Kerberoasting.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Superficie de ataque de Active Directory» es gratis?

Sí — el texto completo de «Superficie de ataque de Active Directory» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Superficie de ataque de Active Directory»?

Descubra cómo pueden abusarse de la confianza y la autenticación de AD. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Superficie de ataque de Active Directory»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Superficie de ataque de Active Directory
  2. Kerberos y Kerberoasting
  3. Pass-the-Hash y Pass-the-Ticket
  4. Escalada de privilegios y dominio del dominio
← Volver a Cyber Security Academy