0Pricing
Cyber Security Academy · Lección

Escalada de privilegios y dominio del dominio

Avance desde el acceso inicial hasta Domain Admin.

Escalada de privilegios y dominio del dominio es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Del acceso inicial a Domain Admin

Rara vez el acceso inicial es el objetivo. En un encargo de AD, normalmente el objetivo es demostrar una ruta hasta Domain Admin o, más precisamente, el control de Tier 0 (DC e infraestructura de identidad).

La escalada de privilegios en AD encadena la escalada local, el robo de credenciales y las configuraciones incorrectas del directorio hasta alcanzar los activos más críticos.

Primero, la escalada local de privilegios

Desde un shell con pocos privilegios en un host, normalmente necesita obtener SYSTEM local para volcar credenciales. Entre los vectores habituales de escalada local se incluyen:

  • Rutas de servicio sin comillas y permisos de servicio débiles.
  • Binarios de servicio modificables o secuestro de DLL.
  • Directiva MSI AlwaysInstallElevated.
  • Suplantación de tokens (familia Potato) mediante el abuso de SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe

# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exe

Recopilar credenciales y pivotar

Con SYSTEM, vuelca las credenciales almacenadas en caché y pivota. Cada nueva credencial puede desbloquear nuevos hosts y privilegios más elevados.

El ciclo es: volcar → identificar objetivos accesibles en BloodHound → moverse lateralmente → volver a volcar. Repítalo hasta que aparezca una credencial con privilegios.

# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'

Escalada basada en ACL

Las ACL mal configuradas son una vía de escalada fiable que no necesita ningún exploit. Si controla una entidad de seguridad con derechos sobre un objeto privilegiado, puede concederse acceso.

  • ForceChangePassword sobre un usuario permite restablecer su contraseña.
  • GenericWrite sobre un usuario permite establecer un SPN y hacerle Kerberoast, o configurar RBCD.
  • WriteDacl sobre un grupo permite añadirse a sí mismo.
  • AddMember en un grupo privilegiado es una escalada directa.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker

Abuso de la delegación

Las configuraciones incorrectas de delegación permiten escalar eficazmente hasta suplantar a usuarios de alto valor.

  • Delegación no restringida: induce a un DC a autenticarse (PrinterBug / PetitPotam), captura su TGT y, después, ejecuta DCSync.
  • Resource-Based Constrained Delegation: con derechos de escritura sobre un equipo, añada una cuenta controlada a su msDS-AllowedToActOnBehalfOfOtherIdentity y suplante a cualquier usuario mediante S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$

Ataques contra ADCS (rutas ESC)

Active Directory Certificate Services introduce la escalada basada en certificados. Las plantillas mal configuradas permiten que usuarios con pocos privilegios se inscriban para obtener certificados que autentiquen como cualquier usuario.

  • ESC1: la plantilla permite que el solicitante proporcione el SAN y además incluye el EKU de autenticación de cliente.
  • ESC8: retransmisión de NTLM al endpoint de inscripción web.

Un certificado asociado a una cuenta DA es duradero y sobrevive a los restablecimientos de contraseña.

# Find vulnerable templates
Certify.exe find /vulnerable

# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:Administrator

DCSync para robar todos los hashes

Una vez que controla una entidad de seguridad con derechos de Replicating Directory Changes, puede suplantar a un DC y extraer el hash de cualquier cuenta, incluido krbtgt, mediante el protocolo de replicación estándar. No se ejecuta ningún código en el DC.

# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt

# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dc

Establecer el control total del dominio

Con krbtgt y hashes con privilegios de DA, obtiene el control total. Entre las opciones de persistencia se incluyen:

  • Golden Ticket: falsificar TGT a partir del hash de krbtgt.
  • DCShadow: registrar un DC malicioso para insertar cambios maliciosos en el directorio.
  • AdminSDHolder: introducir una puerta trasera en la plantilla de ACL que se vuelve a aplicar cada hora a los grupos protegidos.
  • Persistencia basada en certificados mediante ADCS.

Detectar la fase final

Las acciones de alto impacto generan señales detectables.

  • DCSync desde una dirección IP de origen que no es de un DC: evento 4662 con el GUID de replicación.
  • Las herramientas de coerción activan una autenticación anómala de cuentas de equipo.
  • Cambios en las ACL de AdminSDHolder (evento 5136).
  • Inscripción anómala de certificados con SAN que no coincide con el solicitante.

Defender Tier 0

Contener el control total del dominio requiere defensas arquitectónicas.

  • Administración por niveles estricta: los administradores de Tier 0 solo inician sesión en hosts de Tier 0.
  • Restrinja los derechos de replicación y audite quién tiene permisos de DCSync.
  • Endurezca las plantillas de ADCS, active la aprobación de inscripciones y aplique parches contra PetitPotam y las rutas de retransmisión.
  • Corrija las ACL de AdminSDHolder y supervise los cambios en los grupos protegidos.
  • Prepare un procedimiento para la doble rotación de krbtgt.

Informar del impacto

Para los hallazgos relacionados con el control total, documente la cadena de ataque completa: cada privilegio obtenido, la configuración incorrecta que lo permitió y la corrección mínima. Priorice las medidas de corrección que rompan la cadena lo antes posible (por ejemplo, corregir una ruta basada en ACL) en lugar de aplicar correcciones aisladas.

Elimine los tickets falsificados, las delegaciones maliciosas y los certificados de prueba antes de cerrar el encargo.

Comprobación rápida

Valide que comprende el control total del dominio.

Resumen

Ha seguido la ruta desde el acceso inicial hasta el control total del dominio.

  • La escalada local permite volcar credenciales; BloodHound guía los pivotes.
  • Las configuraciones incorrectas de ACL, el abuso de la delegación y las rutas ESC de ADCS permiten escalar sin exploits.
  • DCSync extrae krbtgt; los Golden Tickets y AdminSDHolder proporcionan persistencia.
  • La administración por niveles, la auditoría de los derechos de replicación y el endurecimiento de ADCS rompen la cadena.

Con esto finaliza el curso de Active Directory y Kerberos.

Preguntas frecuentes

¿La lección «Escalada de privilegios y dominio del dominio» es gratis?

Sí — el texto completo de «Escalada de privilegios y dominio del dominio» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Escalada de privilegios y dominio del dominio»?

Avance desde el acceso inicial hasta Domain Admin. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Escalada de privilegios y dominio del dominio»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Superficie de ataque de Active Directory
  2. Kerberos y Kerberoasting
  3. Pass-the-Hash y Pass-the-Ticket
  4. Escalada de privilegios y dominio del dominio
← Volver a Cyber Security Academy