Saltar al contenido

Glosario

Definiciones en lenguaje sencillo de las técnicas de ataque y defensas de Active Directory usadas en las guías.

A

ADCS ESC1
ESC1 es un error de configuración de Servicios de certificados de AD que permite a usuarios sin privilegios obtener certificados para suplantar cualquier cuenta.
ADCS ESC8
ESC8 es una debilidad de AD CS en la que la autenticación NTLM se retransmite a los puntos de inscripción web de certificados para obtener un certificado de la víctima.
AdminSDHolder
AdminSDHolder es un objeto protegido de AD cuya ACL se vuelve a aplicar periódicamente a las cuentas privilegiadas, y un objetivo habitual para la persistencia.
AS-REP Roasting
AS-REP Roasting aprovecha las cuentas sin autenticación previa de Kerberos para obtener datos de autenticación descifrables sin disponer de credenciales válidas.

B

BloodHound
BloodHound es una herramienta basada en grafos que representa las relaciones de Active Directory para revelar rutas de ataque de usuarios comunes al control privilegiado.

C

Cuenta de servicio administrada de grupo (gMSA)
Una gMSA es un tipo de cuenta de Active Directory con una contraseña aleatoria que el propio dominio genera, administra y rota de forma automática.
Cuota de cuentas de equipo (MachineAccountQuota)
ms-DS-MachineAccountQuota es la configuración del dominio que, de forma predeterminada, permite a cualquier usuario autenticado crear hasta diez cuentas de equipo en AD.

D

DCSync
DCSync es una técnica que abusa de los derechos de replicación de AD para extraer hashes de contraseñas de un controlador de dominio sin acceso local.
Delegación restringida basada en recursos (RBCD)
La delegación restringida basada en recursos (RBCD) permite a un recurso definir qué cuentas pueden suplantar usuarios ante él, algo explotable si está mal configurado.
Delegación sin restricciones
La delegación sin restricciones permite a un servidor guardar y reutilizar el TGT de Kerberos completo de cualquier usuario, lo que lo convierte en un objetivo valioso.
Directiva de contraseñas específica
Una directiva de contraseñas específica (PSO) aplica a determinados usuarios o grupos de AD reglas de contraseña y bloqueo distintas de la directiva predeterminada.

E

Enlace de canal LDAP (channel binding)
El enlace de canal LDAP vincula criptográficamente una sesión LDAP a su canal TLS e impide los ataques de retransmisión contra la autenticación LDAP.
Envenenamiento LLMNR
El envenenamiento LLMNR responde a consultas de nombres por difusión en la red local para engañar a equipos Windows y que envíen su autenticación NTLM al atacante.
Estación de trabajo de acceso privilegiado (PAW)
Una estación de trabajo de acceso privilegiado es un dispositivo dedicado y protegido, solo para administración, aislado del correo, la navegación y el trabajo diario.

F

Filtrado de SID
El filtrado de SID es una protección de las confianzas que elimina los SID externos o privilegiados de los datos de autenticación que atraviesan una confianza de AD.
Firma SMB
La firma SMB añade una firma criptográfica a cada mensaje SMB para detectar y rechazar la manipulación y el NTLM relay contra recursos compartidos y administrativos.

G

Golden Ticket
Un Golden Ticket es un vale de concesión de vales (TGT) de Kerberos falsificado con el hash robado de krbtgt, que otorga acceso ilimitado al dominio.

H

Historial de SID (SIDHistory)
SIDHistory es un atributo de AD que conserva los identificadores de seguridad anteriores de una cuenta tras una migración para mantener el acceso a recursos heredados.
Honeytoken
Un honeytoken es una cuenta, credencial u objeto señuelo de AD sin ningún uso legítimo, de modo que cualquier interacción con él delata a un intruso.

K

Kerberoasting
Kerberoasting es un ataque que extrae hashes de contraseñas de cuentas de servicio a partir de tickets de servicio Kerberos para descifrarlos sin conexión.
krbtgt
krbtgt es la cuenta integrada de AD cuya clave firma y cifra todos los vales de concesión de vales (TGT) que emiten los controladores del dominio.

L

LAPS
LAPS (Local Administrator Password Solution) asigna a cada equipo Windows una contraseña de administrador local única y rotada, guardada de forma segura en AD o Entra ID.

M

Modelo de niveles (tiering)
El modelo de niveles de AD separa la administración en Tier 0, 1 y 2 según su impacto para que las credenciales privilegiadas nunca toquen sistemas menos fiables.

N

NTLM Relay
NTLM relay reenvía en tiempo real un intento de autenticación NTLM capturado a otro servidor para autenticarse como la víctima sin conocer su contraseña.

P

Pass-the-Hash
Pass-the-Hash es una técnica que se autentica directamente con un hash de contraseña NTLM robado, sin llegar a conocer nunca la contraseña en texto no cifrado.
PetitPotam
PetitPotam es una técnica de coerción de autenticación que abusa del protocolo MS-EFSR para forzar a un equipo Windows, a menudo un DC, a autenticarse en otro destino.
Protected Users
Protected Users es un grupo de seguridad integrado de AD que impone a sus miembros una autenticación más robusta y sin caché para limitar el robo de credenciales.

S

Silo de directivas de autenticación
Un silo de directivas de autenticación agrupa cuentas y equipos privilegiados para que esas cuentas solo obtengan tickets Kerberos desde dispositivos aprobados.
Silver Ticket
Un Silver Ticket es un ticket de servicio Kerberos falsificado con el hash de una cuenta de servicio, que otorga acceso a ese único servicio.

Z

Zerologon
Zerologon (CVE-2020-1472) es una vulnerabilidad crítica de Netlogon que permitía a un atacante restablecer la contraseña de equipo de un controlador de dominio.