Área 02 / 12
Kerberos y autenticación
Kerberos es la puerta de entrada del dominio, y sus valores por defecto débiles —tickets RC4, cuentas sin preautenticación, una clave krbtgt que nunca cambia— son los que hacen viables el Kerberoasting, el AS-REP roasting y los golden tickets. Esta área migra el dominio a AES, rota krbtgt de forma segura y habilita el blindaje.
Empezar la rutaRuta de aprendizaje
0/4 completadas- 01Hardening de Kerberos: RC4, roasting y golden ticketsImponga Kerberos solo con AES, deshabilite RC4 y DONT_REQ_PREAUTH, rote krbtgt correctamente y detecte el abuso de Kerberoasting y golden tickets.
- 02Deshabilitar RC4 en Kerberos: auditar, corregir y exigir AESElimine RC4 de Kerberos con seguridad: audite 4768/4769, corrija cuentas sin claves AES, configure msDS-SupportedEncryptionTypes y DefaultDomainSupportedEncTypes.
- 03Rotar la contraseña de krbtgt de forma segura en ADRote krbtgt sin interrupciones: New-KrbtgtKeys.ps1, comprobaciones de replicación, cuentas krbtgt de RODC, calendario rutinario y doble restablecimiento de incidente.
- 04Defensa contra Kerberoasting y AS-REP roastingReduzca la exposición a Kerberoasting y AS-REP roasting: inventario de SPN, eliminación de obsoletos, gMSA y AES, un honey SPN y detección de picos de 4769 RC4.