Saltar al contenido

Florian Amette

Security engineer writing practical, baseline-aligned hardening guides for Active Directory: identity, Kerberos, delegation and domain controllers.

NTLM y protocolos heredados

Deshabilitar LLMNR, NBT-NS, mDNS y WPAD en AD

Elimine la resolución de nombres alternativa que envenenan los atacantes: deshabilite LLMNR, NetBIOS y mDNS por GPO y DHCP, y bloquee WPAD con la lista de bloqueo DNS.

Básico
Seguridad de objetos y ACL

AdminSDHolder y SDProp: limpieza y supervisión

Establezca la línea base de la ACL de AdminSDHolder, encuentre cuentas huérfanas con adminCount=1, restablezca sus ACL, ejecute SDProp a demanda y alerte de cambios.

Intermedio
Directiva de grupo y SYSVOL

Auditar los permisos de GPO y los derechos gPLink

Averigüe quién puede editar, crear y vincular GPO en Active Directory: ACL de las GPO, derechos gPLink en OU y sitios, Group Policy Creator Owners y filtros WMI.

Intermedio
Kerberos y autenticación

Defensa contra Kerberoasting y AS-REP roasting

Reduzca la exposición a Kerberoasting y AS-REP roasting: inventario de SPN, eliminación de obsoletos, gMSA y AES, un honey SPN y detección de picos de 4769 RC4.

Básico
Evaluación, copia de seguridad y recuperación

Evaluación con PingCastle: del informe de AD al plan

Ejecute un health check de PingCastle en Active Directory, interprete bien las cuatro puntuaciones, reparta los hallazgos por responsables y sprints, y siga su evolución.

Básico
NTLM y protocolos heredados

Auditar y restringir NTLM en Active Directory

Plan paso a paso para reducir NTLM: auditar con los eventos 8001-8004, corregir las causas, crear una lista de excepciones, retirar NTLMv1 y fijar LmCompatibilityLevel 5.

Avanzado
Confianzas y diseño de bosque

Limpieza de SIDHistory tras migraciones de AD

Detecte, evalúe y elimine de forma segura el sIDHistory heredado de migraciones: SID peligrosos, nuevos permisos en ACL, retirada por fases, reversión y detección.

Intermedio
Kerberos y autenticación

Rotar la contraseña de krbtgt de forma segura en AD

Rote krbtgt sin interrupciones: New-KrbtgtKeys.ps1, comprobaciones de replicación, cuentas krbtgt de RODC, calendario rutinario y doble restablecimiento de incidente.

Intermedio
NTLM y protocolos heredados

Exigir firma LDAP y enlace de canal en los DC

Despliegue la firma LDAP y el enlace de canal con evidencias: recopile los eventos 2887, 2889 y 3039, corrija los clientes y aplique LdapEnforceChannelBinding.

Intermedio
Contraseñas y cuentas de servicio

Contraseñas en AD: longitud, FGPP y listas de bloqueo

Construya la directiva de contraseñas de AD según NIST: frases largas, directivas específicas, bloqueo de contraseñas prohibidas y filtradas, y sin rotación forzada.

Básico
Tier 0 y acceso privilegiado

Crear estaciones de acceso privilegiado (PAW) para AD

Diseñe PAW para administradores Tier 0: hardware, imagen limpia, lista de permitidos con App Control, sin internet ni correo, y cuándo no basta un servidor de salto.

Intermedio
Auditoría, registro y detección

Windows Event Forwarding para controladores de dominio

Construya una canalización de Windows Event Forwarding para los DC: suscripciones iniciadas por el origen, GPO, acceso a registros, XPath, dimensionamiento y estado.

Intermedio
Hardening de controladores de dominio

Bloquear la coerción de autenticación en los DC

Neutralice PrinterBug, PetitPotam, DFSCoerce y ShadowCoerce en los DC con filtros RPC, menos servicios y destinos inmunes al relay, y verifique que resiste.

Avanzado
Contraseñas y cuentas de servicio

Migrar cuentas de servicio a gMSA y dMSA

Migración paso a paso de cuentas de servicio estáticas a gMSA y dMSA de Windows Server 2025: KDS root key, derechos de obtención, notas por aplicación y reversión.

Intermedio
Hardening de controladores de dominio

Canal seguro de Netlogon: hardening tras ZeroLogon

Imponga RPC seguro y sellado en Netlogon tras ZeroLogon y CVE-2022-38023: audite los eventos 5827-5831 y 5838-5839, vacíe la lista de permitidos y verifique.

Intermedio
Confianzas y diseño de bosque

Hardening de confianzas y límites de bosque en AD

Por qué el límite de seguridad de AD es el bosque y no el dominio, y cómo blindar las confianzas con filtrado de SID, cuarentena y autenticación selectiva.

Intermedio
Hardening de controladores de dominio

Hardening de controladores de dominio: la base del DC

Lista práctica para bastionar controladores de dominio: líneas base de seguridad, Print Spooler, derechos de inicio de sesión, RDP, salida a Internet y parches.

Básico
Directiva de grupo y SYSVOL

Hardening de la directiva de grupo y SYSVOL

Restrinja la delegación de GPO, elimine de SYSVOL los secretos cpassword de Group Policy Preferences y añada control de cambios para evitar abusos silenciosos de las GPO.

Básico
NTLM y protocolos heredados

Frenar el NTLM relay: firma LDAP, SMB y LLMNR

Refuerce la firma LDAP, el enlace de canal LDAP y la firma SMB, y deshabilite LLMNR/NBT-NS para cerrar las rutas de NTLM relay contra los controladores de dominio.

Básico
Contraseñas y cuentas de servicio

Hardening de cuentas de servicio: gMSA, SPN y LAPS

Guía práctica para sustituir cuentas de servicio de riesgo por gMSA/dMSA, limpiar la exposición de SPN, aplicar directivas de contraseña específicas y Windows LAPS.

Básico