Glosario
BloodHound
BloodHound es una herramienta basada en grafos que representa las relaciones de Active Directory para revelar rutas de ataque de usuarios comunes al control privilegiado.
BloodHound recopila datos de Active Directory —pertenencia a grupos, sesiones, derechos de administrador local, ACL, configuración de delegación, confianzas, vínculos de GPO y configuración de AD CS— mediante recopiladores como SharpHound, y los carga en una base de datos de grafos. A continuación calcula rutas entre entidades de seguridad: por ejemplo, cómo un usuario del servicio de asistencia puede llegar a Domain Admins a través de una cadena de grupos anidados, una ACL con permisos de escritura y una sesión de administrador en un servidor. La Community Edition, de código abierto, y la edición comercial Enterprise comparten este modelo; la segunda añade recopilación continua y hallazgos priorizados.
Es importante porque los atacantes usan la misma herramienta, así que los defensores deben ver su grafo antes que ellos. Ejecútela con regularidad y con la autorización adecuada, etiquete todo lo que pertenece a Tier 0 y céntrese en los puntos de estrangulamiento (choke points): aristas únicas que, al eliminarse, cortan muchas rutas a la vez. Corregir unas pocas ACL demasiado permisivas o derechos de administrador obsoletos suele eliminar la mayoría de los caminos hacia el dominio. Trate los datos recopilados como sensibles, ya que en la práctica son un mapa de sus debilidades.
Consulte Gestión de rutas de ataque con BloodHound y Auditoría de las ACL de Active Directory.