Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
awesome-windows-domain-hardening — Una lista curada de excelentes técnicas de endurecimiento de seguridad para Windows. | Kitploit
Herramientas/GitHubGitHub/paulsec/awesome-windows-domain-hardening
Auditoría de ConfiguraciónSeguridad de RedesGestión de Identidad y Acceso (IAM)Aprendizaje y EducaciónRecursos CuradosAnálisis de Registros
GitHubpaulsec/awesome-windows-domain-hardening

awesome-windows-domain-hardening

Una lista curada de excelentes técnicas de endurecimiento de seguridad para Windows.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
1.8k2694hace 6 añosRevisado por Kitploit
Compartir

Awesome Windows Domain Hardening Awesome

Una lista curada de increíbles técnicas de endurecimiento (hardening) de seguridad para Windows.

Creada por gepeto42 y PaulWebSec, pero muy inspirada en la investigación de PyroTek3.

Resumen

Este documento resume la información relacionada con la charla de Pyrotek y Harmj0y en DerbyCon llamada "111 Attacking EvilCorp Anatomy of a Corporate Hack". El video y las diapositivas están disponibles abajo.

También incorpora técnicas de endurecimiento necesarias para prevenir otros ataques, incluyendo técnicas discutidas por gepeto42 y joeynoname durante su charla en THOTCON 0x7.

¿Falta algo? Crea un Pull Request y añádelo.

Punto de entrada inicial

  • Ningún esfuerzo de endurecimiento debería hacerse a costa de actualizar los sistemas operativos.
  • Desplegar EMET en las estaciones de trabajo (Fin de vida en julio de 2018 - Considera mantener EMET para Windows 7, pero prioriza las actualizaciones a Windows 10 y Edge).
  • Usar AppLocker para bloquear la ejecución de contenido ejecutable en ubicaciones de usuario (directorio personal, ruta de perfil, temp, etc.).
  • ¿Endurecimiento contra ataques DMA? Aquí tienes y un artículo interesante de Synacktiv sobre ataques DMA
  • Gestionar la ejecución de PowerShell mediante Applocker o el modo de lenguaje restringido.
  • Habilitar el registro de PowerShell (v3+) y el registro de procesos de comandos.
  • Bloquear macros de Office (Windows y Mac) en contenido descargado de Internet.
  • Desplegar herramientas de seguridad que monitoricen comportamientos sospechosos. Considera usar WEF para reenviar solo eventos interesantes a tu SIEM o sistema de registro.
  • Limitar capacidades bloqueando/restringiendo archivos adjuntos vía correo electrónico/descarga:
    • Extensiones de ejecutables:
    • (ade, adp, ani, bas, bat, chm, cmd, com, cpl, crt, hlp, ht, hta, inf, ins, isp, job, js, jse, lnk, mda, mdb, mde, mdz, msc, msi, msp, mst, pcd, pif, reg, scr, sct, shs, url, vb, vbe, vbs, wsc, wsf, wsh, exe, pif, etc.)
    • Archivos de Office que soporten macros (docm, xlsm, pptm, etc.)
    • Asegurarse de que estos tipos de archivo estén bloqueados.
    • Bloquear extensiones de archivo de Excel olvidadas/sin usar: IQY, SLK
  • Cambiar el programa predeterminado para cualquier cosa que se abra con scripts de Windows a notepad (¡probar primero!)
    • bat, js, jse, vbe, vbs, wsf, wsh, hta, vbs, etc.
    • GPO: Configuración de usuario -> Preferencias -> Configuración del Panel de control -> Opciones de carpeta -> Abrir con
    • Acción: Reemplazar
    • Extensión de archivo: (extensión)
    • Programa asociado: %windir%\system32\notepad.exe
    • Establecer como predeterminado: Habilitado.
  • Prevenir la activación de paquetes OLE en Office con la configuración de registro PackagerPrompt

Reconocimiento

  • Desplegar Windows 10 y limitar la enumeración de grupos locales.
  • Limitar la comunicación entre estaciones de trabajo.
  • Aumentar la seguridad de las GPO sensibles.
  • Evaluar el despliegue de analítica de comportamiento (Microsoft ATA).

Prevención de BloodHound:

  • Usar NetCease para prevenir la enumeración de sesiones sin privilegios.
  • Usar Samri10 para prevenir la recolección de administradores locales sin privilegios (esta corrección ya existe en Windows 10 1607 y superior).

Movimiento lateral

  • Configurar GPO para prevenir que las cuentas locales se autentiquen en la red (KB2871997). Además de esta KB, el artículo de Countercept recomienda otros dos cambios en el registro:
  1. Establecer HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\TokenLeakDetectDelaySecs = 30. Esto borrará las credenciales de los usuarios que hayan cerrado sesión después de 30 segundos (imitando el comportamiento de Windows 8.1+).
  2. Establecer HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential = 0. Esto evitará que las credenciales Wdigest se almacenen en memoria, de nuevo como es el valor predeterminado en Windows 8.1+.
  • Asegurarse de que las contraseñas de las cuentas de administrador local se cambien automáticamente (Microsoft LAPS) y eliminar cuentas de administrador local adicionales.
  • Limitar la comunicación entre estaciones de trabajo (Firewall de Windows).
    • Probar psexec con credenciales válidas entre dos estaciones de trabajo. Si funciona, tienes un problema de movimiento lateral.

Escalada de privilegios

  • Eliminar archivos con contraseñas en SYSVOL (incluido GPP).
  • Asegurarse de que los administradores no inicien sesión en sistemas no confiables (estaciones de trabajo normales) configurando asignaciones de derechos de usuario DENEGAR con GPOs.
  • Proporcionar Estaciones de Trabajo de Acceso Privilegiado o PAWs para todo trabajo altamente privilegiado. Estas nunca deberían tener acceso a Internet.
  • Usar Cuentas de Servicio Administradas para las cuentas de servicio cuando sea posible (FGPP).
  • Para sistemas que no soporten Cuentas de Servicio Administradas, desplegar una Política de Contraseñas de Grano Fino para asegurar que las contraseñas sean de más de 32 caracteres.
  • Asegurarse de que todos los equipos hablen NTLMv2 y Kerberos, y denegar LM/NTLMv1.

Proteger las credenciales de administración

  • Asegurarse de que todos los administradores solo inicien sesión en estaciones de trabajo y servidores de administración aprobados. (Ver PAW en la sección de Escalada de privilegios)
  • Asegurarse de que todos los grupos integrados excepto Administradores tengan denegado iniciar sesión en los Controladores de Dominio mediante asignaciones de derechos de usuario. Por defecto, los operadores de copia de seguridad y los operadores de cuenta pueden iniciar sesión en los Controladores de Dominio, lo cual es peligroso.
  • Añadir todas las cuentas de administrador al grupo Usuarios protegidos (requiere Controladores de Dominio con Windows 2012 R2).
  • Estaciones de trabajo y servidores de administración:
    • Controlar y limitar el acceso a las estaciones de trabajo y servidores de administración.
    • Eliminar NetBIOS sobre TCP/IP.
    • Deshabilitar LLMNR.
    • Deshabilitar WPAD.

Reforzar/Eliminar legado

  • Empieza ahora usando PingCastle, que realiza una increíble auditoría de AD
  • Auditar/Restringir NTLM.
  • Aplicar firma LDAP.
  • Habilitar la firma SMB (y cifrado donde sea posible).
  • Deshabilitar WPAD y LLMNR y trabajar para deshabilitar NetBIOS.
  • En Windows 10, eliminar:
    • SMB 1.0/CIFS
    • Windows PowerShell 2.0
  • Usar shims para permitir que aplicaciones antiguas que requieren privilegios de administrador funcionen creyendo que los tienen.

Herramientas

  • PingCastle - una herramienta de auditoría de Active Directory (¡y gratuita!) con métricas bastante buenas.
  • Responder - Un envenenador de LLMNR, NBT-NS y MDNS
  • BloodHound - Seis grados de Administrador de Dominio
  • AD Control Path - Herramientas de auditoría y graficado de Rutas de Control de Active Directory
  • PowerSploit - Un framework de post-explotación de PowerShell
  • PowerView - Framework de PowerShell para conciencia situacional
  • Empire - Agente de post-explotación en PowerShell y Python
  • Mimikatz - Utilidad para extraer contraseñas en texto plano, hashes, códigos PIN y tickets Kerberos de la memoria, pero también para realizar pass-the-hash, pass-the-ticket o construir Golden tickets
  • Tools Cheatsheets - (Beacon, PowerView, PowerUp, Empire, ...)
  • UACME - Derrotando el Control de Cuentas de Usuario de Windows
  • Windows System Internals - (Incluyendo Sysmon, etc.)
  • Hardentools - Colección de utilidades simples diseñadas para deshabilitar una serie de "características" expuestas por Windows
  • CrackMapExec - Una navaja suiza para pentesting de entornos Windows/Active Directory
  • SharpSploit
  • Rubeus - Rubeus es un conjunto de herramientas en C# para la interacción y abusos directos con Kerberos
  • Koadic - Koadic, o COM Command & Control, es un rootkit de post-explotación de Windows
  • SILENTTRINITY - Un agente de post-explotación impulsado por Python, IronPython y C#/.NET

Videos

  • Beyond the Mcse: Active Directory for the Security Professional
  • BSides DC 2016 - PowerShell Security: Defending the Enterprise from the Latest Attack Platform
  • Six Degrees of Domain Admin... - Andy Robbins, Will Schroeder, Rohan Vazarkar
  • 111 Attacking EvilCorp Anatomy of a Corporate Hack
  • Red vs Blue: Modern Active Directory Attacks & Defense
  • Offensive Active Directory with Powershell
  • Advanced Incident Detection and Threat Hunting using Sysmon and Splunk
  • Real Solutions From Real Incidents: Save Money and Your Job!
  • AppLocker Bypass Techniques

Diapositivas

  • From Workstation To Domain Admin - Why Secure Administration Isn't Secure
  • Exploiting AD Administrator Insecurities
  • How to go from Responding to Hunting with Sysinternals Sysmon
  • 111 Attacking EvilCorp Anatomy of a Corporate Hack
  • Real Solutions From Real Incidents: Save Money and Your Job!

Recursos adicionales

  • ADSecurity
  • El blog de Harmj0y
  • Archivo de configuración de Sysmon de SecuriTay - plantilla con seguimiento de eventos de alta calidad por defecto
  • Explicando y adaptando la configuración de Sysmon de Tay y aquí
  • Uso de PSExec
  • Previniendo ataques Mimikatz
  • Lista útil de eventos del registro de seguridad de Windows
  • Presentando SharpSploit: una librería de post-explotación en C#
  • De Kekeo a Rubeus
  • One-liners de Windows para descargar payloads remotos y ejecutar código arbitrario
  • Guía de configuración para implementar los ajustes de la Línea Base de Host Seguro DoD para Windows 10 y Windows Server 2016.
Descargar herramienta