Glosario
Definiciones en lenguaje sencillo de las técnicas de ataque y defensas de Active Directory usadas en las guías.
A
- ADCS ESC1
- ESC1 es un error de configuración de Servicios de certificados de AD que permite a usuarios sin privilegios obtener certificados para suplantar cualquier cuenta.
- ADCS ESC8
- ESC8 es una debilidad de AD CS en la que la autenticación NTLM se retransmite a los puntos de inscripción web de certificados para obtener un certificado de la víctima.
- AdminSDHolder
- AdminSDHolder es un objeto protegido de AD cuya ACL se vuelve a aplicar periódicamente a las cuentas privilegiadas, y un objetivo habitual para la persistencia.
- AS-REP Roasting
- AS-REP Roasting aprovecha las cuentas sin autenticación previa de Kerberos para obtener datos de autenticación descifrables sin disponer de credenciales válidas.
B
- BloodHound
- BloodHound es una herramienta basada en grafos que representa las relaciones de Active Directory para revelar rutas de ataque de usuarios comunes al control privilegiado.
C
- Cuenta de servicio administrada de grupo (gMSA)
- Una gMSA es un tipo de cuenta de Active Directory con una contraseña aleatoria que el propio dominio genera, administra y rota de forma automática.
- Cuota de cuentas de equipo (MachineAccountQuota)
- ms-DS-MachineAccountQuota es la configuración del dominio que, de forma predeterminada, permite a cualquier usuario autenticado crear hasta diez cuentas de equipo en AD.
D
- DCSync
- DCSync es una técnica que abusa de los derechos de replicación de AD para extraer hashes de contraseñas de un controlador de dominio sin acceso local.
- Delegación restringida basada en recursos (RBCD)
- La delegación restringida basada en recursos (RBCD) permite a un recurso definir qué cuentas pueden suplantar usuarios ante él, algo explotable si está mal configurado.
- Delegación sin restricciones
- La delegación sin restricciones permite a un servidor guardar y reutilizar el TGT de Kerberos completo de cualquier usuario, lo que lo convierte en un objetivo valioso.
- Directiva de contraseñas específica
- Una directiva de contraseñas específica (PSO) aplica a determinados usuarios o grupos de AD reglas de contraseña y bloqueo distintas de la directiva predeterminada.
E
- Enlace de canal LDAP (channel binding)
- El enlace de canal LDAP vincula criptográficamente una sesión LDAP a su canal TLS e impide los ataques de retransmisión contra la autenticación LDAP.
- Envenenamiento LLMNR
- El envenenamiento LLMNR responde a consultas de nombres por difusión en la red local para engañar a equipos Windows y que envíen su autenticación NTLM al atacante.
- Estación de trabajo de acceso privilegiado (PAW)
- Una estación de trabajo de acceso privilegiado es un dispositivo dedicado y protegido, solo para administración, aislado del correo, la navegación y el trabajo diario.
F
- Filtrado de SID
- El filtrado de SID es una protección de las confianzas que elimina los SID externos o privilegiados de los datos de autenticación que atraviesan una confianza de AD.
- Firma SMB
- La firma SMB añade una firma criptográfica a cada mensaje SMB para detectar y rechazar la manipulación y el NTLM relay contra recursos compartidos y administrativos.
G
- Golden Ticket
- Un Golden Ticket es un vale de concesión de vales (TGT) de Kerberos falsificado con el hash robado de krbtgt, que otorga acceso ilimitado al dominio.
H
- Historial de SID (SIDHistory)
- SIDHistory es un atributo de AD que conserva los identificadores de seguridad anteriores de una cuenta tras una migración para mantener el acceso a recursos heredados.
- Honeytoken
- Un honeytoken es una cuenta, credencial u objeto señuelo de AD sin ningún uso legítimo, de modo que cualquier interacción con él delata a un intruso.
K
- Kerberoasting
- Kerberoasting es un ataque que extrae hashes de contraseñas de cuentas de servicio a partir de tickets de servicio Kerberos para descifrarlos sin conexión.
- krbtgt
- krbtgt es la cuenta integrada de AD cuya clave firma y cifra todos los vales de concesión de vales (TGT) que emiten los controladores del dominio.
L
- LAPS
- LAPS (Local Administrator Password Solution) asigna a cada equipo Windows una contraseña de administrador local única y rotada, guardada de forma segura en AD o Entra ID.
M
- Modelo de niveles (tiering)
- El modelo de niveles de AD separa la administración en Tier 0, 1 y 2 según su impacto para que las credenciales privilegiadas nunca toquen sistemas menos fiables.
N
- NTLM Relay
- NTLM relay reenvía en tiempo real un intento de autenticación NTLM capturado a otro servidor para autenticarse como la víctima sin conocer su contraseña.
P
- Pass-the-Hash
- Pass-the-Hash es una técnica que se autentica directamente con un hash de contraseña NTLM robado, sin llegar a conocer nunca la contraseña en texto no cifrado.
- PetitPotam
- PetitPotam es una técnica de coerción de autenticación que abusa del protocolo MS-EFSR para forzar a un equipo Windows, a menudo un DC, a autenticarse en otro destino.
- Protected Users
- Protected Users es un grupo de seguridad integrado de AD que impone a sus miembros una autenticación más robusta y sin caché para limitar el robo de credenciales.
S
- Silo de directivas de autenticación
- Un silo de directivas de autenticación agrupa cuentas y equipos privilegiados para que esas cuentas solo obtengan tickets Kerberos desde dispositivos aprobados.
- Silver Ticket
- Un Silver Ticket es un ticket de servicio Kerberos falsificado con el hash de una cuenta de servicio, que otorga acceso a ese único servicio.
Z
- Zerologon
- Zerologon (CVE-2020-1472) es una vulnerabilidad crítica de Netlogon que permitía a un atacante restablecer la contraseña de equipo de un controlador de dominio.