Arquitectura de Windows
Procesos y servicios
Arquitectura de Windows es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
Por qué conocer los componentes internos de Windows
La mayoría de los entornos empresariales utilizan Windows. Comprender su funcionamiento interno —procesos, servicios y límites de privilegios— es esencial para atacarlo y defenderlo.
Esta lección cubre la arquitectura básica sobre la que deberá razonar durante una operación.
Modo de usuario frente a modo kernel
Windows divide la ejecución en dos anillos:
- Modo de usuario: aquí se ejecutan las aplicaciones con acceso limitado.
- Modo kernel: el núcleo del sistema operativo y los controladores se ejecutan con acceso total al hardware.
Los exploits que alcanzan el modo kernel (por ejemplo, mediante un controlador vulnerable) proporcionan control total.
Procesos e hilos
Un proceso es un programa en ejecución con su propia memoria; un hilo es una unidad de ejecución dentro de ese proceso. Cada proceso tiene un PID único.
Puede enumerar los procesos desde un símbolo del sistema o PowerShell.
tasklist
Get-Process | Sort-Object CPU -DescendingProcesos clave del sistema
Varios procesos se ejecutan siempre; la presencia de impostores en este grupo indica malware:
- System (PID 4): hilos del kernel.
- smss.exe: administrador de sesiones.
- csrss.exe: subsistema de ejecución cliente/servidor.
- lsass.exe: almacena credenciales y es un objetivo prioritario para los atacantes.
- winlogon.exe, services.exe.
lsass y las credenciales
lsass.exe (Local Security Authority Subsystem) administra la autenticación y almacena en caché material de credenciales en la memoria.
Herramientas como Mimikatz extraen información de lsass para robar hashes de contraseñas y tickets de Kerberos; es uno de los ataques más importantes que debe comprender.
Servicios
Un servicio es un programa en segundo plano administrado por el Service Control Manager que a menudo se ejecuta con privilegios elevados durante el arranque.
Los servicios configurados incorrectamente (permisos débiles o rutas sin comillas) son vías clásicas para la escalada de privilegios.
sc query
Get-Service | Where-Object Status -eq 'Running'La API de Windows
Las aplicaciones se comunican con el sistema operativo mediante la Windows API, expuesta por DLL como kernel32.dll y ntdll.dll.
El malware y las herramientas ofensivas llaman directamente a estas API (CreateProcess, VirtualAlloc, WriteProcessMemory) para inyectar código y evadir la detección.
Tokens de acceso
Cada proceso lleva un token de acceso que describe su usuario, grupos y privilegios. Windows comprueba el token para cada acción protegida.
Los atacantes roban o suplantan tokens para actuar como usuarios con más privilegios; esta es la base de muchas técnicas de escalada de privilegios.
whoami /priv
whoami /groupsNiveles de integridad y UAC
Windows asigna niveles de integridad (Low, Medium, High, System). User Account Control (UAC) ejecuta a los administradores en el nivel Medium hasta que elevan sus privilegios.
Las técnicas para eludir UAC son un paso habitual para pasar de la integridad Medium a High sin mostrar un aviso.
DLL y orden de búsqueda
Los programas cargan código compartido desde DLL. Windows busca estas bibliotecas en directorios específicos y siguiendo un orden determinado.
Si al principio del orden hay un directorio con permisos de escritura, un atacante puede colocar una DLL maliciosa; esto se denomina DLL hijacking / search-order abuse.
Inspección con Sysinternals
La suite Sysinternals de Microsoft es muy valiosa tanto para defensores como para atacantes:
- Process Explorer: árbol de procesos y handles detallados.
- Process Monitor: eventos en tiempo real de archivos, registro y procesos.
- Autoruns: todas las ubicaciones de inicio automático, ideal para encontrar persistencia.
Comprobación rápida
Recuerde cuál es el proceso que almacena las credenciales.
Resumen
Ha recorrido la arquitectura de Windows:
- Modo de usuario frente a modo kernel; alcanzar el kernel significa obtener control total.
- Procesos clave, especialmente lsass.exe para las credenciales.
- Servicios, tokens de acceso, niveles de integridad y UAC.
- Abuso del orden de búsqueda de DLL y uso de Sysinternals para la inspección.
A continuación: el Registro de Windows.
Preguntas frecuentes
¿La lección «Arquitectura de Windows» es gratis?
Sí — el texto completo de «Arquitectura de Windows» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Arquitectura de Windows»?
Procesos y servicios Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Arquitectura de Windows»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Arquitectura de Windows
- El Registro
- Autenticación de Windows
- PowerShell para atacantes