Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AD-Attack-Defense — Ataca y defiende Active Directory utilizando actividad moderna de adversary tradecraft de post-explotación. | Kitploit
Herramientas/GitHubGitHub/infosecn1nja/ad-attack-defense
Herramientas DefensivasEscalada de PrivilegiosReconocimientoMecanismos de PersistenciaMovimiento LateralPost-ExplotaciónPruebas de PenetraciónAprendizaje y EducaciónRed TeamingRecursos Curados
GitHubinfosecn1nja/ad-attack-defense
4.8k1.1khace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AD-Attack-Defense

Ataca y defiende Active Directory utilizando actividad moderna de adversary tradecraft de post-explotación.

Ver Repositorio

Ataque y Defensa de la Cadena de Eliminación de Active Directory

image

Resumen

Este documento fue diseñado para ser un recurso útil e informativo para aquellos que buscan comprender las tácticas, técnicas y procedimientos (TTP) específicos que los atacantes aprovechan para comprometer Active Directory, así como orientación para la mitigación, detección y prevención. También para comprender la cadena de eliminación de Active Directory y la actividad de las tácticas modernas de los adversarios en la post-explotación.

Tabla de Contenidos

  • Descubrimiento
  • Escalada de Privilegios
  • Evasión de Defensas
  • Volcado de Credenciales
  • Movimiento Lateral
  • Persistencia
  • Defensa y Detección

Descubrimiento

Escaneo de SPN

  • Escaneo de SPN – Descubrimiento de servicios sin escaneo de puertos de red
  • Active Directory: script de PowerShell para listar todos los SPN utilizados
  • Descubriendo cuentas de servicio sin utilizar privilegios

Minería de Datos

  • Una visión general de la caza de datos
  • Empújalo, empújalo realmente bien
  • Encontrando datos sensibles en servidores SQL de dominio usando PowerUpSQL
  • Descubrimiento de datos sensibles en el correo electrónico con MailSniper
  • Buscando archivos sensibles de forma remota
  • Yo cazo administradores de sistemas - harmj0y

Caza de Usuarios

  • Cuentas administrativas ocultas: BloodHound al rescate
  • Reconocimiento de Active Directory sin derechos de administrador
  • Recopilando datos de AD con el módulo de PowerShell de Active Directory
  • Usando el módulo ActiveDirectory para la enumeración de dominios desde el modo de lenguaje restringido de PowerShell
  • Funciones de reconocimiento de Active Directory de PowerUpSQL
  • Administrador local derivado
  • Búsqueda automatizada de administradores derivados
  • Volcando información del dominio de Active Directory – ¡con PowerUpSQL!
  • Enumeración de grupos locales
  • Mapeo de ataques con BloodHound
  • Conciencia situacional
  • Comandos para el compromiso de la red de dominio
  • Guía de un pentester para el alcance de grupos

LAPS

  • Seguridad de Microsoft LAPS y reconocimiento de configuración de LAPS en Active Directory
  • Ejecutando LAPS con PowerView
  • RastaMouse LAPS Parte 1 y 2

AppLocker

  • Enumerando la configuración de AppLocker

Servicios de Federación de Active Directory

  • 118 Atacando endpoints de ADFS con PowerShell, Karl Fosaaen
  • Usando PowerShell para identificar dominios federados
  • LyncSniper: una herramienta para pruebas de penetración en implementaciones de Skype for Business y Lync
  • Troopers 19 - Yo soy AD FS y tú también puedes

Escalada de Privilegios

BadSuccessor

  • BadSuccessor: abusando de dMSA para escalar privilegios en Active Directory
  • Operacionalizando BadSuccessor: abusando de dMSA para la escalada de privilegios en el dominio

Suplantación de sAMAccountName

  • Suplantación de sAMAccountName
  • Armamento de CVE-2021-42287/CVE-2021-42278

Abusando de los Servicios de Certificados de Active Directory

  • Certificado de segunda mano
  • Escalada de dominio en AD CS

PetitPotam

  • PetitPotam
  • De desconocido a DA // Usando PetitPotam para hacer relay NTLM hacia el administrador de dominio

Zerologon

  • Cobalt Strike ZeroLogon-BOF
  • CVE-2020-1472 POC
  • Zerologon: conviértete instantáneamente en administrador de dominio subvirtiendo la criptografía de Netlogon (CVE-2020-1472)

Contraseñas en SYSVOL y Preferencias de Directiva de Grupo

  • Encontrando contraseñas en SYSVOL y explotando las Preferencias de Directiva de Grupo
  • Pentesting en el mundo real: compromiso de Directiva de Grupo

Vulnerabilidad de Kerberos MS14-068

  • MS14-068: una vulnerabilidad en Kerberos (de Active Directory) podría permitir elevación de privilegios
  • Profundizando en MS14-068, explotación y defensa
  • De MS14-068 al compromiso total – paso a paso

DNSAdmins

  • Abusando del privilegio de DNSAdmins para escalar en Active Directory
  • De DNSAdmins a administrador de dominio: cuando DNSAdmins es más que solo administración de DNS

Delegación de Kerberos

  • Construyendo ataques Kerberos con primitivas de delegación
  • Sin necesidad de shells: un recorrido sobre el uso de Impacket y Kerberos para delegar tu camino hacia DA
  • CVE-2020-17049: ataque Kerberos Bronze Bit – descripción general

Delegación no restringida

  • Servidor de impresión del controlador de dominio + delegación Kerberos no restringida = bosque de Active Directory comprometido
  • Riesgo de seguridad #101 de Active Directory: delegación Kerberos no restringida (o cómo el compromiso de un solo servidor puede comprometer el dominio)
  • Permisos de delegación no restringida
  • ¿Confianza? Años para ganarla, segundos para romperla
  • Cazando en Active Directory: delegación no restringida y confianzas de bosques
  • Explotando la delegación no restringida

Delegación restringida

  • Otra palabra sobre delegación
  • De Kekeo a Rubeus
  • S4U2Pwnage
  • Delegación Kerberos, SPN y más...

Delegación restringida basada en recursos

  • Moviendo la cola del perro: abusando de la delegación restringida basada en recursos para atacar Active Directory
  • Delegación restringida basada en recursos de Kerberos: toma de control del objeto de equipo
  • Delegación restringida basada en recursos
  • Un caso de estudio de 'Moviendo la cola del perro': toma de control de equipo
  • El nuevo ataque de toma de control de equipos de BloodHound 2.1

Permisos inseguros de objetos de Directiva de Grupo

  • Abusando de los permisos de GPO
  • Guía de un red teamer para GPO y OU
  • Plantillas de archivos para el abuso de GPO
  • Abuso de GPO - Parte 1
  • Abuso de GPO - Parte 2
  • SharpGPOAbuse

Permisos inseguros de ACL

  • Explotando permisos débiles de Active Directory con PowerSploit
  • Escalando privilegios con ACL en Active Directory
  • Abusando de los permisos de Active Directory con PowerView
  • BloodHound 1.3: la actualización de rutas de ataque con ACL
  • Escaneando privilegios de Active Directory y cuentas privilegiadas
  • Lista de control de acceso de Active Directory: ataques y defensa
  • aclpwn: explotación de ACL de Active Directory con BloodHound

Confianzas de dominio

  • Guía para atacar confianzas de dominio
  • Todo se trata de confianza: falsificando tickets de confianza Kerberos para suplantar el acceso a través de confianzas de Active Directory
  • Confianzas de bosques de Active Directory, parte 1: ¿cómo funciona el filtrado de SID?
  • El bosque está bajo control. Tomando control de todo el bosque de Active Directory
  • No es una frontera de seguridad: rompiendo confianzas de bosques
  • El Trustpocalipsis
  • Pentesting de bosques de Active Directory
  • Consideraciones de seguridad para confianzas de Active Directory (AD)
  • Los Golden Tickets de Kerberos ahora son más dorados

DCShadow

  • Escalada de privilegios con DCShadow
  • DCShadow
  • DCShadow explicado: una inmersión técnica profunda en la última técnica de ataque a AD
  • DCShadow: desactivar silenciosamente la auditoría de Active Directory
  • DCShadow: permisos mínimos, engaño en Active Directory, Shadowception y más

RID

  • Secuestro de RID: cuando los invitados se convierten en administradores

Microsoft SQL Server

  • Cómo obtener privilegios de sysadmin en SQL Server siendo administrador local con PowerUpSQL
  • Compromiso con PowerUpSQL: ataques SQL

Red Forest

  • Atacar y defender Microsoft Enhanced Security Administrative

Exchange

  • Exchange-AD-Privesc
  • Abusando de Exchange: a una llamada API de ser administrador de dominio
  • NtlmRelayToEWS

Relay NTLM y LLMNR/NBNS

  • Pwning con Responder: una guía para pentesters
  • Guía práctica de relay NTLM en 2017 (también conocido como obtener un punto de apoyo en menos de 5 minutos)
  • Haciendo relay de credenciales en todas partes con ntlmrelayx
  • Más allá de la suplantación LLMNR/NBNS: explotando DNS integrado en Active Directory
  • Combinando relay NTLM y delegación Kerberos
  • mitm6: comprometiendo redes IPv4 a través de IPv6
  • Lo peor de ambos mundos: combinando relay NTLM y delegación Kerberos

Movimiento Lateral

Vínculos de bases de datos de Microsoft SQL Server

  • SQL Server: enlace… enlace… enlace… y shell: cómo hackear vínculos de bases de datos en SQL Server
  • Rastreo de vínculos de SQL Server con PowerUpSQL

Pass The Hash

  • Realizando ataques Pass-the-Hash con Mimikatz
  • Cómo hacer Pass-the-Hash con Mimikatz
  • Pass-the-Hash ha muerto: larga vida a LocalAccountTokenFilterPolicy

System Center Configuration Manager (SCCM)

  • Compromiso dirigido de estaciones de trabajo con SCCM
  • PowerSCCM: módulo de PowerShell para interactuar con implementaciones de SCCM

WSUS

  • Armamento remoto de MITM en WSUS
  • WSUSpendu
  • Aprovechando WSUS – Parte Uno

Password Spraying

  • Password Spraying en cuentas de Active Directory de Windows - Tradecraft Security Weekly #5
  • Atacando Exchange con MailSniper
  • Una herramienta de Password Spraying para credenciales de Active Directory, de Jacob Wilkin
  • SprayingToolkit

Movimiento Lateral Automatizado

  • GoFetch es una herramienta para ejecutar automáticamente un plan de ataque generado por la aplicación BloodHound
  • DeathStar: automatiza la obtención de administrador de dominio usando Empire
  • ANGRYPUPPY: automatización de rutas de ataque de BloodHound en Cobalt Strike

Evasión de Defensas

Evasión en Memoria

  • Evadiendo escáneres de memoria con Cobalt Strike y Gargoyle
  • Curso de evasiones en memoria
  • Bring Your Own Land (BYOL): una novedosa técnica de Red Teaming

Evasión de Detección y Respuesta de Endpoints (EDR)

  • Red Teaming en la era de EDR
  • Sharp-Suite: suplantación de argumentos de procesos
  • Tácticas de Red Team: combinando llamadas directas al sistema y sRDI para evadir AV/EDR
  • Desencadenando macros y evadiendo EDR
  • Evasión de la protección de memoria de EDR, introducción al hooking
  • Evadiendo Cylance y otros AV/EDR desenganchando APIs de Windows
  • Silenciando Cylance: un caso de estudio en EDR modernos

OPSEC

  • Defensas modernas y ¡TÚ!
  • Consideraciones de OPSEC para comandos de Beacon
  • Orientación sobre tácticas y TTP de Red Team
  • Luchando contra el conjunto de herramientas

Evasión de Microsoft ATA y ATP

  • Técnicas de Red Team para evadir, sortear y deshabilitar MS Advanced Threat Protection y Advanced Threat Analytics
  • Venganza del Red Team: atacando Microsoft ATA
  • Evadiendo Microsoft ATA para dominar Active Directory

Omisión del registro de ScriptBlock de PowerShell

  • Omisión del registro de ScriptBlock de PowerShell### Bypass de la interfaz de escaneo antimalware (AMSI) de PowerShell
  • Cómo evadir AMSI y ejecutar CUALQUIER código malicioso de PowerShell
  • AMSI: cómo planea Windows 10 detener los ataques basados en scripts
  • Bypass de AMSI: técnica de parcheo
  • Invisi-Shell: oculta tu script de PowerShell a plena vista. Evade todas las funciones de seguridad de PowerShell
  • Bypass dinámico en memoria de AMSI de Microsoft Office 365 mediante VBA
  • Bypass de AmsiScanBuffer - Parte 1
  • Bypass de AMSI

Bypass de AMSI al cargar ensamblados .NET

  • Una función PoC para corromper la variable global g_amsiContext en clr.dll en la compilación 3694 de acceso anticipado de .NET Framework

Bypass de AppLocker y Device Guard

  • Binarios y scripts Living Off The Land - (LOLBins y LOLScripts)

Evasión de Sysmon

  • Subvirtiendo Sysmon: aplicación de una metodología formalizada de evasión de productos de seguridad
  • sysmon-config-bypass-finder
  • Shhmon — silenciando Sysmon mediante la descarga de controladores

Evasión de HoneyTokens

  • Forjando confianzas para el engaño en Active Directory
  • Honeypot Buster: una herramienta única de Red Team

Deshabilitando herramientas de seguridad

  • Invoke-Phant0m: eliminador del registro de eventos de Windows

Volcado de credenciales

Extracción de contraseñas de NTDS.DIT

  • Cómo extraen los atacantes la base de datos de Active Directory (NTDS.dit) de un controlador de dominio
  • Extracción de hashes de contraseñas del archivo Ntds.dit

SAM (Administrador de cuentas de seguridad)

  • Ataque Internal Monologue: obtención de hashes NTLM sin tocar LSASS

Kerberoasting

  • Kerberoasting sin Mimikatz
  • Descifrando tickets TGS de Kerberos con Kerberoast – explotando Kerberos para comprometer el dominio de Active Directory
  • Extracción de contraseñas de cuentas de servicio con Kerberoasting
  • Descifrando contraseñas de cuentas de servicio con Kerberoasting
  • Lista de contraseñas de Kerberoast para descifrar contraseñas con requisitos de complejidad
  • DerbyCon 2019 - Kerberoasting revisitado

Kerberos AP-REP Roasting

  • Roasting de AS-REPs

Administrador de credenciales/Bóveda de Windows

  • Guía operativa para el abuso ofensivo de DPAPI de usuario
  • Saltando la segmentación de red con RDP

DCSync

  • Mimikatz, DCSync y ExtraSids, Oh My
  • Uso, explotación y detección de Mimikatz DCSync
  • Volcado de contraseñas en texto claro de todos los administradores del dominio con Mimikatz DCSync

Envenenamiento LLMNR/NBT-NS

  • Envenenamiento de LLMNR/NBT-NS con Responder

Otros

  • Comprometiendo contraseñas en texto plano en Active Directory
  • Tickets de Kerberos en Red Teams de Linux

Persistencia

Diamond Ticket

  • Un Diamond (Ticket) en bruto

Golden Ticket

  • Golden Ticket
  • Los Golden Tickets de Kerberos ahora son más dorados

Historial de SID

  • Persistencia sigilosa en Active Directory #14: Historial de SID

Silver Ticket

  • Cómo usan los atacantes los Silver Tickets de Kerberos para explotar sistemas
  • Persistencia sigilosa en Active Directory #16: Cuentas de equipo y Silver Tickets del controlador de dominio

DCShadow

  • Creando persistencia con Dcshadow

AdminSDHolder

  • Persistencia sigilosa en Active Directory #15: Aprovechar AdminSDHolder y SDProp para (re)obtener derechos de administrador de dominio
  • Persistencia usando AdminSDHolder y SDProp

Objeto de directiva de grupo

  • Persistencia sigilosa en Active Directory #17: Directiva de grupo

Skeleton Keys

  • Desbloqueando todas las puertas de Active Directory con el ataque Skeleton Key
  • Skeleton Key
  • Los atacantes ahora pueden usar Mimikatz para implantar Skeleton Key en los controladores de dominio y dejar una puerta trasera en el bosque de Active Directory

SeEnableDelegationPrivilege

  • El derecho de usuario más peligroso del que (probablemente) nunca has oído hablar
  • SeEnableDelegationPrivilege: puerta trasera de Active Directory

Proveedor de soporte de seguridad

  • Persistencia sigilosa en Active Directory #12: Proveedor de soporte de seguridad (SSP) malicioso

Modo de restauración de servicios de directorio

  • Persistencia sigilosa en Active Directory #11: Modo de restauración de servicios de directorio (DSRM)
  • Persistencia sigilosa en Active Directory #13: Persistencia DSRM v2

ACL y descriptores de seguridad

  • Un as en la manga: diseñando puertas traseras DACL en Active Directory
  • Administradores sombra: las cuentas sigilosas que más deberías temer
  • Los riesgos imprevistos de confiar en Active Directory

Herramientas y scripts

  • BadSuccessor - Este repositorio contiene herramientas relacionadas con el ataque BadSuccessor, una novedosa técnica de escalada de privilegios en Active Directory que abusa de una vulnerabilidad en una característica introducida en Windows Server 2025.
  • AD_Miner - AD Miner es una herramienta de auditoría de Active Directory que aprovecha consultas Cypher para procesar datos de la base de datos de grafos #Bloodhound y descubrir debilidades de seguridad.
  • Certify - Certify es una herramienta en C# para enumerar y abusar de las malas configuraciones en los Servicios de certificados de Active Directory (AD CS).
  • PSPKIAudit - Kit de herramientas de PowerShell para auditar los Servicios de certificados de Active Directory (AD CS).
  • PowerView - Marco de trabajo de PowerShell para conciencia situacional
  • BloodHound - Seis grados de administrador de dominio
  • Impacket - Impacket es una colección de clases de Python para trabajar con protocolos de red
  • aclpwn.py - Explotación de ACL de Active Directory con BloodHound
  • CrackMapExec - Una navaja suiza para el pentesting de redes
  • ADACLScanner - Una herramienta con GUI o línea de comandos utilizada para crear informes de listas de control de acceso (DACL) y listas de control de acceso del sistema (SACL) en Active Directory
  • zBang - zBang es una herramienta de evaluación de riesgos que detecta posibles amenazas a cuentas privilegiadas
  • SafetyKatz - SafetyKatz es una combinación de una versión ligeramente modificada del proyecto Mimikatz de @gentilkiwi y el .NET PE Loader de @subTee.
  • SharpDump - SharpDump es un puerto en C# de la funcionalidad Out-Minidump.ps1 de PowerSploit.
  • - Un kit de herramientas de PowerShell para atacar SQL Server

Libros electrónicos

  • El manual del encantador de perros – Guía de un hacker para la galaxia BloodHound
  • Libro electrónico de Varonis: Pruebas de penetración en entornos Active Directory

Hojas de referencia

  • Hojas de referencia de herramientas - Herramientas (PowerView, PowerUp, Empire y PowerSploit)
  • DogWhisperer - Hoja de referencia de Cypher de BloodHound (v2)
  • PowerView-3.0 consejos y trucos
  • PowerView-2.0 consejos y trucos
  • BloodhoundAD-Queries
  • Hoja de referencia de ataques Kerberos
  • Hoja de referencia de Cypher de BloodHound
  • Hoja de referencia de Kerberos
  • Hoja de referencia de explotación de Active Directory
  • Mapas mentales de pentesting de Active Directory

Otros recursos

  • Tácticas, técnicas y procedimientos para atacar Active Directory BlackHat Asia 2019
  • Guía paso a paso de BloodHound. Una herramienta para múltiples técnicas
  • Métodos de ataque para obtener derechos de administrador de dominio en Active Directory
  • PowerShell ha muerto: aprendizajes épicos
  • Encontrando nuestro camino: cómo intentamos mejorar la seguridad de Active Directory
  • SteelCon 2019: Ponerse Splunky con Kerberos - Ross Bingham y Tom MacDonald
  • AD-security-workshop

Azure Active Directory

  • Introducción a Azure AD para Red Teamers
  • Estoy en tu nube... leyendo el correo de todos. Hackeando Azure AD a través de Active Directory
  • Utilizando servicios de Azure para operaciones de Red Team
  • Blue Cloud of Death: Red Teaming en Azure
  • Azure AD Connect para Red Teamers
  • Red Teaming Microsoft: Parte 1 – Fugas de Active Directory a través de Azure
  • Atacando y defendiendo la nube de Microsoft
  • Cómo crear una puerta trasera en Azure AD
  • Hoja de referencia de Cypher de Azurehound
  • Las llaves del reino: jugando a ser Dios como administrador global
  • Tickets de Kerberos de Azure AD: pivotando hacia la nube

Defensa y detección### Herramientas y scripts

  • Invoke-TrimarcADChecks - El script de PowerShell Invoke-TrimarcADChecks.ps1 está diseñado para recopilar datos de un bosque de AD de un solo dominio para realizar una evaluación de seguridad de Active Directory (ADSA).
  • Create-Tiers in AD - Título del proyecto: implementación automática de niveles de Active Directory en cualquier entorno
  • SAMRi10 - Endurecimiento del acceso remoto a SAM en Windows 10/Server 2016
  • Net Cease - Endurecimiento de la enumeración de sesiones de Net
  • PingCastle - Una herramienta diseñada para evaluar rápidamente el nivel de seguridad de Active Directory con una metodología basada en la evaluación de riesgos y un marco de madurez
  • Aorato Skeleton Key Malware Remote DC Scanner - Escanea de forma remota la existencia del malware Skeleton Key
  • Reset the krbtgt account password/keys - Este script le permitirá restablecer la contraseña de la cuenta krbtgt y las claves relacionadas minimizando la probabilidad de que la operación cause problemas de autenticación Kerberos
  • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
  • RiskySPN - RiskySPNs es una colección de scripts de PowerShell centrados en la detección y el abuso de cuentas asociadas a SPN (nombre de principal de servicio).
  • Deploy-Deception - Un módulo de PowerShell para implementar objetos señuelo de Active Directory
  • SpoolerScanner - Comprueba si MS-RPRN está disponible de forma remota con powershell/c#
  • dcept - Una herramienta para implementar y detectar el uso de honeytokens de Active Directory
  • LogonTracer - Investiga los inicios de sesión maliciosos en Windows mediante la visualización y el análisis del registro de eventos de Windows

Configuración de Sysmon

  • sysmon-modular - Un repositorio de configuración de Sysmon para que cualquiera pueda personalizarlo
  • sysmon-dfir - Fuentes, configuración y cómo detectar actividades maliciosas utilizando Microsoft Sysmon.
  • sysmon-config - Plantilla de archivo de configuración de Sysmon con seguimiento de eventos de alta calidad por defecto

Comprobaciones de seguridad de Active Directory (por Sean Metcalf - @Pyrotek3)

Recomendaciones generales

  • Administre las contraseñas de administrador local (LAPS).
  • Implemente el modo de administrador restringido de RDP (según sea necesario).
  • Elimine los sistemas operativos no compatibles de la red.
  • Supervise las tareas programadas en sistemas sensibles (DC, etc.).
  • Asegúrese de que las contraseñas de administración OOB (DSRM) se cambien con regularidad y se almacenen de forma segura.
  • Utilice SMB v2/v3+
  • La contraseña predeterminada del administrador de dominio y de KRBTGT debe cambiarse cada año y cuando un administrador de AD abandone la organización.
  • Elimine los vínculos de confianza que ya no sean necesarios y habilite el filtrado de SID cuando corresponda.
  • Todas las autenticaciones de dominio deben configurarse (cuando sea posible) en: "Enviar solo respuesta NTLMv2; rechazar LM y NTLM".
  • Bloquee el acceso a Internet para los DC, los servidores y todos los sistemas de administración.

Proteger las credenciales de administrador

  • No incluya cuentas de "usuario" ni de equipo en los grupos de administradores.
  • Asegúrese de que todas las cuentas de administrador sean "sensibles y no se puedan delegar".
  • Agregue las cuentas de administrador al grupo "Usuarios protegidos" (requiere controladores de dominio con Windows Server 2012 R2, DFL 2012R2 para la protección del dominio).
  • Deshabilite todas las cuentas de administrador inactivas y elimínelas de los grupos privilegiados.

Proteger las credenciales de administrador de AD

  • Limite la pertenencia a los grupos de administración de AD (DA, EA, Administradores del esquema, etc.) y utilice únicamente grupos de delegación personalizados.
  • Administración "por niveles" para mitigar el impacto del robo de credenciales.
  • Asegúrese de que los administradores solo inicien sesión en estaciones de trabajo y servidores de administración aprobados.
  • Aproveche la pertenencia temporal a grupos basada en tiempo para todas las cuentas de administrador.

Proteger las credenciales de cuentas de servicio

  • Limítelas a sistemas del mismo nivel de seguridad.
  • Aproveche las "cuentas de servicio administradas (de grupo)" (o contraseñas de más de 20 caracteres) para mitigar el robo de credenciales (kerberoast).
  • Implemente FGPP (DFL =>2008) para aumentar los requisitos de contraseña para las cuentas de servicio y los administradores.
  • Restricciones de inicio de sesión – impida el inicio de sesión interactivo y limite la capacidad de inicio de sesión a equipos específicos.
  • Deshabilite las cuentas de servicio inactivas y elimínelas de los grupos privilegiados.

Proteger los recursos

  • Segmente la red para proteger los sistemas de administración y los sistemas críticos.
  • Implemente un IDS para supervisar la red corporativa interna.
  • Dispositivos de red y administración OOB en una red separada.

Proteger los controladores de dominio

  • Ejecute únicamente software y servicios que den soporte a AD.
  • Grupos (y usuarios) mínimos con derechos de administración/inicio de sesión en DC.
  • Asegúrese de aplicar los parches antes de ejecutar DCPromo (especialmente MS14-068 y otros parches críticos).
  • Valide las tareas programadas y los scripts.

Proteger estaciones de trabajo (y servidores)

  • Aplique parches con rapidez, especialmente las vulnerabilidades de escalada de privilegios.
  • Implemente el parche de seguridad retroportado (KB2871997).
  • Establezca la clave de registro Wdigest en 0 (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
  • Implemente listas blancas en las estaciones de trabajo (Microsoft AppLocker) para bloquear la ejecución de código en las carpetas de usuario – directorio de inicio y ruta del perfil.
  • Implemente tecnología de sandboxing de aplicaciones en las estaciones de trabajo (EMET) para mitigar las explotaciones de memoria de aplicaciones (0-days).

Registro

  • Habilite la auditoría mejorada
  • "Auditoría: forzar la configuración de subcategoría de la directiva de auditoría (Windows Vista o posterior) para que anule la configuración de categoría de la directiva de auditoría"
  • Habilite el registro de módulos de PowerShell ("*") y reenvíe los registros al servidor de registros central (WEF u otro método).
  • Habilite el registro de procesos de CMD y su mejora (KB3004375) y reenvíe los registros al servidor de registros central.
  • SIEM o equivalente para centralizar la mayor cantidad posible de datos de registro.
  • Sistema de análisis de comportamiento de usuarios para un mejor conocimiento de la actividad de los usuarios (como Microsoft ATA).

Comprobaciones de los profesionales de seguridad

  • Identifique quién tiene derechos de administrador de AD (dominio/bosque).
  • Identifique quién puede iniciar sesión en los controladores de dominio (y los derechos de administrador del entorno virtual que aloja los DC virtuales).
  • Examine los dominios de Active Directory, las UO, AdminSDHolder y los GPO en busca de permisos personalizados inapropiados.
  • Asegúrese de que los administradores de AD (también conocidos como administradores de dominio) protejan sus credenciales no iniciando sesión en sistemas no confiables (estaciones de trabajo).
  • Limite los derechos de las cuentas de servicio que actualmente son DA (o equivalentes).

Actualizaciones de seguridad importantes

Detección

  • Detección y mitigación de compromisos de Active Directory
  • Active Directory: contención táctica para frenar la dominación del dominio
  • Compromiso total de la identidad: lecciones de DART sobre cómo asegurar Active Directory
  • Cómo gestionar los cambios en las conexiones del canal seguro de Netlogon asociados con CVE-2020-1472
  • Asegurar Active Directory: realización de una revisión de seguridad de Active Directory
  • LISTA DE VERIFICACIÓN DE EVALUACIÓN DE SEGURIDAD DE ACTIVE DIRECTORY
  • Estrategias del ASD para mitigar incidentes de ciberseguridad
  • Reducción de la superficie de ataque de Active Directory
  • Cambios en la delegación del Ticket-Granting Ticket (TGT) entre relaciones de confianza en Windows Server (edición AskPFEPlat)
  • ADV190006 | Guía para mitigar las vulnerabilidades de delegación sin restricciones
  • ADV190023 | Guía de Microsoft para habilitar el enlace de canal LDAP y la firma LDAP
  • Active Directory: la colección de lecturas definitiva
  • Consejos y recomendaciones de endurecimiento de seguridad

Licencia

CC0

En la medida que lo permite la ley, Rahmat Nurfauzi "@infosecn1nja" ha renunciado a todos los derechos de autor y derechos conexos o afines sobre esta obra.

Descargar herramienta
PowerUpSQL
  • Rubeus - Rubeus es un conjunto de herramientas en C# para la interacción y abuso de Kerberos a bajo nivel
  • ADRecon - Una herramienta que recopila información sobre Active Directory y genera un informe que puede proporcionar una visión holística del estado actual del entorno de AD objetivo
  • Mimikatz - Utilidad para extraer contraseñas en texto plano, hashes, códigos PIN y tickets de Kerberos de la memoria, y también realizar pass-the-hash, pass-the-ticket o construir Golden tickets
  • Grouper - Un script de PowerShell para ayudar a encontrar configuraciones vulnerables en la directiva de grupo de AD.
  • Powermad - Herramientas de PowerShell para explotar MachineAccountQuota y DNS
  • RACE - RACE es un módulo de PowerShell para ejecutar ataques de ACL contra objetivos Windows.
  • DomainPasswordSpray - DomainPasswordSpray es una herramienta escrita en PowerShell para realizar un ataque de rociado de contraseñas (password spray) contra los usuarios de un dominio.
  • MailSniper - MailSniper es una herramienta de pruebas de penetración para buscar en el correo electrónico de un entorno de Microsoft Exchange términos específicos (contraseñas, información privilegiada, información de arquitectura de red, etc.)
  • LAPSToolkit - Herramienta para auditar y atacar entornos LAPS.
  • CredDefense - Defensa de credenciales y Red Teaming para entornos Windows
  • ldapdomaindump - Volcador de información de Active Directory mediante LDAP
  • SpoolSample - Herramienta PoC para obligar a los hosts de Windows a autenticarse en otras máquinas mediante la interfaz RPC MS-RPRN
  • adconnectdump - Extracción de contraseñas de Azure AD Connect
  • o365recon - Script para recuperar información a través de O365 con una credencial válida
  • ROADtools - ROADtools es un framework para interactuar con Azure AD. I
  • Stormspotter - Stormspotter crea un “gráfico de ataque” de los recursos en una suscripción de Azure.
  • AADInternals - AADInternals es un módulo de PowerShell para administrar Azure AD y Office 365
  • MicroBurst: un kit de herramientas de PowerShell para atacar Azure - MicroBurst incluye funciones y scripts que soportan el descubrimiento de servicios de Azure, la auditoría de configuraciones débiles y acciones posteriores a la explotación, como el volcado de credenciales.
  • sam-the-admin - Explotando CVE-2021-42278 y CVE-2021-42287 para suplantar a DA desde un usuario de dominio estándar
  • CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. - Escáner y explotador de CVE-2021-42287/CVE-2021-42278. Otro exploit de bajo esfuerzo para pasar de usuario de dominio a administrador de dominio.
  • ADModule - Módulo de PowerShell ActiveDirectory firmado por Microsoft
  • ImproHound - Identifica las rutas de ataque en BloodHound que rompen tu segmentación de AD
  • ADExplorerSnapshot.py - ADExplorerSnapshot.py es un ingestador de instantáneas de AD Explorer para BloodHound.
  • orpheus - Evadiendo las detecciones de Kerberoast con opciones KDC modificadas y tipos de cifrado
  • BackupOperatorToolkit
  • DCSYNCMonitor - Supervisa los ataques DCSYNC y DCSHADOW y crea eventos de Windows personalizados para estos eventos
  • Sigma - Formato de firma genérico para sistemas SIEM
  • Sysmon - System Monitor (Sysmon) es un servicio del sistema y un controlador de dispositivo de Windows que, una vez instalado en un sistema, permanece residente tras los reinicios para supervisar y registrar la actividad del sistema en el registro de eventos de Windows.
  • SysmonSearch - Investiga actividad sospechosa visualizando el registro de eventos de Sysmon
  • ClrGuard - ClrGuard es un proyecto de prueba de concepto para explorar la instrumentación de Common Language Runtime (CLR) con fines de seguridad.
  • Get-ClrReflection - Detecta módulos CLR (.NET) solo en memoria.
  • Get-InjectedThread - Get-InjectedThread examina cada subproceso en ejecución para determinar si es el resultado de una inyección en memoria.
  • SilkETW - SilkETW y SilkService son envoltorios flexibles de C# para ETW, diseñados para abstraer las complejidades de ETW y ofrecer a los usuarios una interfaz sencilla para realizar investigación e introspección.
  • WatchAD - Sistema de detección de intrusiones para la seguridad de AD
  • Sparrow - Sparrow.ps1 fue creado por el equipo de análisis forense en la nube de CISA para ayudar a detectar posibles cuentas y aplicaciones comprometidas en el entorno Azure/m365.
  • DFIR-O365RC - El módulo de PowerShell DFIR-O365RC es un conjunto de funciones que permiten al analista DFIR recopilar registros relevantes para las investigaciones de compromiso de correo electrónico empresarial de Office 365.
  • AzureADIncidentResponse - Herramientas para ayudar en la respuesta a incidentes de Azure AD
  • ADTimeline - El script ADTimeline genera una línea de tiempo basada en los metadatos de replicación de Active Directory de los objetos considerados de interés.
  • Locksmith - Una pequeña herramienta diseñada para encontrar y corregir errores de configuración comunes en los Servicios de certificados de Active Directory.
  • FalconHound - FalconHound es una multiherramienta de equipo azul. Permite utilizar y potenciar el poder de BloodHound de forma más automatizada. Está diseñado para utilizarse junto con un SIEM u otra herramienta de agregación de registros.
  • PlumHound - BloodHound para equipos azules y púrpura.
  • CVETítuloDescripciónEnlace
    CVE-2020-1472Vulnerabilidad de elevación de privilegios en NetlogonExiste una vulnerabilidad de elevación de privilegios cuando un atacante establece una conexión vulnerable de canal seguro de Netlogon con un controlador de dominio mediante el protocolo remoto Netlogon (MS-NRPC). Un atacante que explotara con éxito la vulnerabilidad podría ejecutar una aplicación especialmente diseñada en un dispositivo de la red.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Vulnerabilidad de manipulación de NTLM en WindowsExiste una vulnerabilidad de manipulación en Microsoft Windows cuando un atacante de intermediario (man-in-the-middle) consigue eludir la protección MIC (Message Integrity Check) de NTLM, también conocida como 'Vulnerabilidad de manipulación de NTLM en Windows'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Vulnerabilidad de elevación de privilegios en Active DirectoryExiste una vulnerabilidad de elevación de privilegios en los vínculos de confianza de bosques de Active Directory debido a una configuración predeterminada que permite a un atacante del bosque que confía solicitar la delegación de un TGT para una identidad del bosque de confianza, también conocida como 'Vulnerabilidad de elevación de privilegios en Active Directory'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708Vulnerabilidad de ejecución remota de código en Servicios de Escritorio remotoExiste una vulnerabilidad de ejecución remota de código en los Servicios de Escritorio remoto, anteriormente conocidos como Terminal Services, cuando un atacante no autenticado se conecta al sistema de destino mediante RDP y envía solicitudes especialmente diseñadas, también conocida como 'Vulnerabilidad de ejecución remota de código en Servicios de Escritorio remoto'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Vulnerabilidad de elevación de privilegios en Microsoft Exchange ServerExiste una vulnerabilidad de elevación de privilegios en Microsoft Exchange Server, también conocida como "Vulnerabilidad de elevación de privilegios en Microsoft Exchange Server". Esto afecta a Microsoft Exchange Server.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Vulnerabilidad de ejecución remota de código en SMB de WindowsEl servidor SMBv1 en Microsoft Windows Vista SP2; Windows Server 2008 SP2 y R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold y R2; Windows RT 8.1; y Windows 10 Gold, 1511 y 1607; y Windows Server 2016 permite a atacantes remotos ejecutar código arbitrario mediante paquetes especialmente diseñados, también conocida como "Vulnerabilidad de ejecución remota de código en SMB de Windows". Esta vulnerabilidad es diferente de las descritas en CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 y CVE-2017-0148.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Vulnerabilidad de degradación de SAM y LSAD en WindowsLas implementaciones de los protocolos SAM y LSAD en Microsoft Windows Vista SP2, Windows Server 2008 SP2 y R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold y R2, Windows RT 8.1 y Windows 10 Gold y 1511 no establecen correctamente un canal RPC, lo que permite a atacantes de intermediario (man-in-the-middle) realizar ataques de degradación de protocolo y suplantar a los usuarios modificando el flujo de datos cliente-servidor, también conocida como "Vulnerabilidad de degradación de SAM y LSAD en Windows" o "BADLOCK".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324La vulnerabilidad en Kerberos podría permitir la elevación de privilegios (3011780)El Centro de distribución de claves de Kerberos (KDC) en Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 y R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 y Windows Server 2012 Gold y R2 permite a usuarios de dominio autenticados de forma remota obtener privilegios de administrador de dominio mediante una firma falsificada en un vale, tal y como se explotó activamente en noviembre de 2014, también conocida como "Vulnerabilidad de suma de comprobación de Kerberos".https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812La vulnerabilidad en las preferencias de directiva de grupo podría permitir la elevación de privilegiosLa implementación de la directiva de grupo en Microsoft Windows Vista SP2, Windows Server 2008 SP2 y R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 y Windows Server 2012 Gold y R2 no gestiona correctamente la distribución de contraseñas, lo que permite a usuarios autenticados de forma remota obtener información confidencial de credenciales y, en consecuencia, obtener privilegios aprovechando el acceso al recurso compartido SYSVOL, tal y como se explotó activamente en mayo de 2014, también conocida como "Vulnerabilidad de elevación de privilegios de contraseñas en preferencias de directiva de grupo".https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati
    AtaqueID de evento
    Enumeración de cuentas y grupos4798: se enumeró la pertenencia a un grupo local de un usuario
    4799: se enumeró la pertenencia a un grupo local habilitado para seguridad
    AdminSDHolder4780: se estableció la ACL en las cuentas que son miembros de grupos de administradores
    Kekeo4624: inicio de sesión de cuenta
    4672: inicio de sesión de administrador
    4768: solicitud de TGS de Kerberos
    Vale de plata4624: inicio de sesión de cuenta
    4634: cierre de sesión de cuenta
    4672: inicio de sesión de administrador
    Vale de oro4624: inicio de sesión de cuenta
    4672: inicio de sesión de administrador
    PowerShell4103: registro de bloques de script
    400: ciclo de vida del motor
    403: ciclo de vida del motor
    4103: registro de módulos
    600: ciclo de vida del proveedor
    DCShadow4742: se cambió una cuenta de equipo
    5137: se creó un objeto de servicio de directorio
    5141: se eliminó un objeto de servicio de directorio
    4929: se eliminó un contexto de nomenclatura de origen de réplica de Active Directory
    Skeleton Keys4673: se llamó a un servicio privilegiado
    4611: se registró un proceso de inicio de sesión de confianza con la autoridad de seguridad local
    4688: se creó un nuevo proceso
    4689: un nuevo proceso ha finalizado
    PYKEK MS14-0684672: inicio de sesión de administrador
    4624: inicio de sesión de cuenta
    4768: solicitud de TGS de Kerberos
    Kerberoasting4769: se solicitó un vale de Kerberos
    S4U2Proxy4769: se solicitó un vale de Kerberos
    Movimiento lateral4688: se creó un nuevo proceso
    4689: un proceso ha finalizado
    4624: una cuenta inició sesión correctamente
    4625: una cuenta no pudo iniciar sesión
    DNSAdmin770: se ha cargado la DLL del complemento del servidor DNS
    541: el ajuste serverlevelplugindll en el ámbito . se ha establecido en <dll path>
    150: el servidor DNS no pudo cargar o inicializar la DLL del complemento
    DCSync4662: se realizó una operación en un objeto
    Rociado de contraseñas4625: una cuenta no pudo iniciar sesión
    4771: falló la autenticación previa de Kerberos
    4648: se intentó un inicio de sesión con credenciales explícitas
  • Asegurar los controladores de dominio para mejorar la seguridad de Active Directory
  • Asegurar estaciones de trabajo Windows: desarrollo de una base de referencia segura
  • Implementación de hosts administrativos seguros
  • Administración de acceso privilegiado para Active Directory Domain Services
  • Awesome Windows Domain Hardening
  • Prácticas recomendadas para asegurar Active Directory
  • Presentación de la metodología de resiliencia ante adversarios — Parte uno
  • Presentación de la metodología de resiliencia ante adversarios — Parte dos
  • Mitigación de Pass-the-Hash y otros robos de credenciales, versión 2
  • Guía de configuración para implementar los ajustes de la línea base de host seguro del DoD para Windows 10 y Windows Server 2016
  • Supervisión de Active Directory para detectar señales de compromiso
  • Detección de movimiento lateral mediante el seguimiento de los registros de eventos
  • Protección contra el Golden Ticket de Kerberos para mitigar Pass-the-Ticket en Active Directory
  • Resumen de las "Prácticas recomendadas para asegurar Active Directory" de Microsoft
  • Las llaves del reino: limitación de los administradores de Active Directory
  • Proteja las cuentas AD privilegiadas con cinco controles gratuitos
  • Los problemas de seguridad de Active Directory más comunes y qué puede hacer para solucionarlos
  • Guía de reenvío de eventos
  • Plantando el Red Forest: mejorando AD en el camino hacia ESAE
  • Detección de actividad de Kerberoasting
  • Consideraciones de seguridad para las relaciones de confianza
  • Guía de actividades sospechosas de Advanced Threat Analytics
  • Protección contra el Golden Ticket de Kerberos
  • Guía de mitigación de robo de credenciales de Windows 10
  • Detección del ataque Pass-The- Ticket y Pass-The- Hash mediante comandos WMI simples
  • Implementación paso a paso de Microsoft Local Administrator Password Solution
  • Prácticas recomendadas de seguridad de Active Directory
  • Por fin, implemente y audite LAPS con Project VAST, parte 1 de 2
  • Eventos del registro de seguridad de Windows
  • Transcripción de la charla de BSidesCharm: Detección de lo esquivo: caza de amenazas en Active Directory
  • Prevención de ataques Mimikatz
  • Entendiendo el "Red Forest" - el ESAE de 3 niveles y formas alternativas de proteger las credenciales privilegiadas
  • Asegurar Microsoft Active Directory Federation Server (ADFS)
  • Prácticas recomendadas de Azure AD y ADFS: defensa contra ataques de password spray
  • Lectura de AD: copia de seguridad y recuperación ante desastres de Active Directory
  • Diez técnicas de inyección de procesos: un estudio técnico de las técnicas de inyección de procesos comunes y de tendencia
  • Caza de ataques .NET en memoria
  • Descripción general de Mimikatz, defensas y detección
  • Investigación de Trimarc: detección de password spraying con auditoría de eventos de seguridad
  • Caza de la evasión del escaneo de memoria de Gargoyle
  • Planificación y primeros pasos en el proceso de implementación de Windows Defender Application Control
  • Prevención del movimiento lateral mediante grupos de acceso de red
  • Cómo pasar de responder a cazar con Sysinternals Sysmon
  • Guía de reenvío de eventos de Windows
  • Estrategias de mitigación de amenazas: parte 2 – recomendaciones técnicas e información
  • Endurecimiento moderno: lecciones aprendidas sobre el endurecimiento de aplicaciones y servicios
  • Guía ITSP.70.012 para el endurecimiento de Microsoft Windows 10 Enterprise
  • Consejos de Blue Team
  • Guía de implementación técnica de seguridad del dominio de Active Directory (STIG)
  • Guía de pruebas de seguridad de Active Directory - v2.0
  • Prácticas recomendadas para asegurar Active Directory Federation Services
  • Las vulnerabilidades y configuraciones incorrectas locales más comunes
  • Active Directory Certificate Services: rutas de ataque modernas, mitigaciones y endurecimiento