Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de TryHackMe – Active Directory Basics
Active Directory de Microsoft es la columna vertebral del mundo corporativo. Simplifica la gestión de dispositivos y usuarios en un entorno corporativo. En esta sesión, profundizaremos en los componentes esenciales de Active Directory.
Objetivos de la sala
En esta sala aprenderemos sobre Active Directory y nos familiarizaremos con los siguientes temas
- ¿Qué es Active Directory?
- ¿Qué es un dominio de Active Directory?
- ¿Qué componentes forman parte de un dominio de Active Directory?
- Bosques y fideicomiso de dominios
- ¡Y mucho más!
Requisitos previos de la habitación
- Conocimiento general de Windows. Consulte el módulo Fundamentos de Windows para obtener más información.

Tarea 2 Dominios de Windows
Imagínese administrando la red de una pequeña empresa con solo cinco computadoras y cinco empleados. En una red tan pequeña, probablemente podrá configurar cada computadora por separado sin problemas. Iniciará sesión manualmente en cada computadora, creará usuarios para quienes las usen y realizará configuraciones específicas para las cuentas de cada empleado. Si la computadora de un usuario deja de funcionar, probablemente irá a su domicilio y la reparará in situ.
Aunque esto parezca un estilo de vida muy relajado, supongamos que su empresa crece repentinamente y ahora cuenta con 157 computadoras y 320 usuarios diferentes distribuidos en cuatro oficinas. ¿Seguiría siendo capaz de administrar cada computadora como una entidad independiente, configurar manualmente políticas para cada usuario de la red y brindar soporte in situ a todos? La respuesta probablemente sea no.
Para superar estas limitaciones, podemos utilizar un dominio de Windows. En pocas palabras, un dominio de Windows es un grupo de usuarios y equipos administrados por una empresa. La idea principal de un dominio es centralizar la administración de los componentes comunes de una red informática de Windows en un único repositorio llamado Active Directory ( AD ) . El servidor que ejecuta los servicios de Active Directory se conoce como controlador de dominio ( DC ) .

Las principales ventajas de tener un dominio Windows configurado son:
- Gestión de identidades centralizada: todos los usuarios de la red pueden configurarse desde Active Directory con el mínimo esfuerzo.
- Administración de políticas de seguridad: puede configurar políticas de seguridad directamente desde Active Directory y aplicarlas a usuarios y computadoras en toda la red según sea necesario.
Un ejemplo del mundo real
Si esto suena un poco confuso, es probable que ya hayas interactuado con un dominio de Windows en algún momento en tu escuela, universidad o trabajo.
En las redes de escuelas/universidades, a menudo se te proporciona un nombre de usuario y una contraseña que puedes usar en cualquiera de las computadoras disponibles en el campus. Tus credenciales son válidas para todas las máquinas, ya que al ingresarlas en una, el proceso de autenticación se reenvía a Active Directory, donde se verifican. Gracias a Active Directory, tus credenciales no necesitan estar en cada máquina y están disponibles en toda la red.
Active Directory también es el componente que permite a su escuela/universidad restringir el acceso al panel de control en sus equipos. Las políticas generalmente se implementan en toda la red para que no tenga privilegios administrativos en esos equipos.
Bienvenido a THM Inc.
Durante esta tarea, asumiremos el rol del nuevo administrador de TI en THM Inc. Como primera tarea, se nos ha pedido que revisemos el dominio actual » THM.local » y realicemos algunas configuraciones adicionales. Para realizar estas tareas, contará con credenciales administrativas en un controlador de dominio ( DC ) preconfigurado .
Asegúrate de hacer clic en el botón «Iniciar máquina» que aparece a continuación, ya que usarás la misma máquina para todas las tareas. Esto debería abrir una máquina en tu navegador.
Si prefiere conectarse a través de RDP , puede utilizar las siguientes credenciales:
| Nombre de usuario | Administrador |
| Contraseña | Contraseña321 |
| IP ( RDP ) | IP DE LA MÁQUINA |
Nota: Al conectarse a través de RDP , utilice THM\Administrator como nombre de usuario para especificar que desea iniciar sesión con el usuario Administrator en el THM dominio.
Dado que nos conectaremos a la máquina de destino a través de RDP , este también es un buen momento para iniciar AttackBox (a menos que esté usando su propia máquina).

Responda las preguntas a continuación
En un dominio de Windows, las credenciales se almacenan en un repositorio centralizado llamado…
Active Directory
El servidor encargado de ejecutar los servicios de Active Directory se llama…
Domain Controller
Tarea 3 Directorio activo

El núcleo de cualquier dominio de Windows es el Servicio de Dominio de Active Directory ( AD DS) . Este servicio actúa como un catálogo que contiene la información de todos los objetos existentes en la red. Entre los numerosos objetos compatibles con AD , se encuentran usuarios, grupos, equipos, impresoras, recursos compartidos y muchos otros. Veamos algunos de ellos:
Usuarios
Los usuarios son uno de los tipos de objetos más comunes en Active Directory. Son uno de los objetos conocidos como entidades de seguridad , lo que significa que pueden ser autenticados por el dominio y se les pueden asignar privilegios sobre recursos como archivos o impresoras. Se podría decir que una entidad de seguridad es un objeto que puede actuar sobre los recursos de la red.
Los usuarios se pueden utilizar para representar dos tipos de entidades:
- Personas: los usuarios generalmente representarán a las personas de su organización que necesitan acceder a la red, como los empleados.
- Servicios: También puede definir usuarios para servicios como IIS o MSSQL. Cada servicio requiere un usuario para su ejecución, pero los usuarios de servicio se diferencian de los usuarios normales, ya que solo tienen los privilegios necesarios para ejecutar su servicio específico.
Máquinas
Las máquinas son otro tipo de objeto dentro de Active Directory; por cada equipo que se une al dominio de Active Directory, se crea un objeto de máquina. Las máquinas también se consideran «entidades de seguridad» y se les asigna una cuenta, al igual que a cualquier usuario normal. Esta cuenta tiene derechos algo limitados dentro del dominio.
Las cuentas de la máquina en sí son administradores locales en la computadora asignada, generalmente no se supone que nadie acceda a ellas excepto la computadora en sí, pero como con cualquier otra cuenta, si tiene la contraseña, puede usarla para iniciar sesión.
Nota: Las contraseñas de las cuentas de la máquina se rotan automáticamente y generalmente están compuestas por 120 caracteres aleatorios.
Identificar las cuentas de máquina es relativamente fácil. Siguen un esquema de nombres específico. El nombre de la cuenta de máquina es el nombre del ordenador seguido de un signo de dólar. Por ejemplo, una máquina llamada DC01tendrá una cuenta de máquina llamada DC01$.

Grupos de seguridad
Si está familiarizado con Windows, probablemente sepa que puede definir grupos de usuarios para asignar derechos de acceso a archivos u otros recursos a grupos completos, en lugar de a usuarios individuales. Esto facilita la administración, ya que puede agregar usuarios a un grupo existente y estos heredarán automáticamente todos los privilegios del grupo. Los grupos de seguridad también se consideran entidades de seguridad y, por lo tanto, pueden tener privilegios sobre los recursos de la red.
Los grupos pueden tener usuarios y máquinas como miembros. Si es necesario, también pueden incluir otros grupos.
Se crean varios grupos por defecto en un dominio que permiten otorgar privilegios específicos a los usuarios. A modo de ejemplo, estos son algunos de los grupos más importantes de un dominio:
| Grupo de seguridad | Descripción |
| Administradores de dominio | Los usuarios de este grupo tienen privilegios administrativos sobre todo el dominio. De forma predeterminada, pueden administrar cualquier equipo del dominio, incluidos los controladores de dominio. |
| Operadores de servidores | Los usuarios de este grupo pueden administrar controladores de dominio. No pueden cambiar la pertenencia a ningún grupo administrativo. |
| Operadores de respaldo | Los usuarios de este grupo pueden acceder a cualquier archivo, ignorando sus permisos. Se utilizan para realizar copias de seguridad de datos en ordenadores. |
| Operadores de cuentas | Los usuarios de este grupo pueden crear o modificar otras cuentas en el dominio. |
| Usuarios del dominio | Incluye todas las cuentas de usuario existentes en el dominio. |
| Computadoras de dominio | Incluye todas las computadoras existentes en el dominio. |
| Controladores de dominio | Incluye todos los controladores existentes en el dominio. |
Puede obtener la lista completa de grupos de seguridad predeterminados en la documentación de Microsoft .
Usuarios y equipos de Active Directory
Para configurar usuarios, grupos o máquinas en Active Directory, necesitamos iniciar sesión en el Controlador de Dominio y ejecutar “Usuarios y equipos de Active Directory” desde el menú de inicio:

Se abrirá una ventana donde podrá ver la jerarquía de usuarios, equipos y grupos existentes en el dominio. Estos objetos se organizan en Unidades Organizativas (UO) , que son contenedores que permiten clasificar usuarios y equipos. Las UO se utilizan principalmente para definir conjuntos de usuarios con requisitos de políticas similares. Es probable que el personal del departamento de Ventas de su organización tenga un conjunto de políticas diferente al del personal de TI, por ejemplo. Tenga en cuenta que un usuario solo puede formar parte de una UO a la vez.
Al revisar nuestra máquina, vemos que ya existe una unidad organizativa (OU) llamada THM»con cinco OU secundarias» para los departamentos de TI, Administración, Marketing, I+D y Ventas. Es muy común ver que las OU imitan la estructura de la empresa, ya que permiten implementar eficientemente políticas de referencia que se aplican a departamentos completos. Recuerde que, si bien este sería el modelo esperado la mayoría de las veces, puede definir las OU de forma arbitraria. Puede hacer clic derecho en la THMOU y crear una nueva OU debajo de ella, Studentssimplemente por diversión.

Si abre cualquier unidad organizativa, puede ver los usuarios que contiene y realizar tareas sencillas como crearlos, eliminarlos o modificarlos según sea necesario. También puede restablecer contraseñas si es necesario (muy útil para el servicio de asistencia).

Probablemente ya haya notado que existen otros contenedores predeterminados además de la unidad organizativa THM . Windows crea estos contenedores automáticamente y contienen lo siguiente:
- Integrado: contiene grupos predeterminados disponibles para cualquier host de Windows.
- Computadoras: Cualquier máquina que se una a la red se guardará aquí por defecto. Puedes moverlas si es necesario.
- Controladores de dominio: unidad organizativa predeterminada que contiene los controladores de dominio en su red.
- Usuarios: usuarios y grupos predeterminados que se aplican a un contexto de todo el dominio.
- Cuentas de servicio administradas: contiene cuentas utilizadas por los servicios en su dominio de Windows.

Grupos de seguridad vs. OU
Probablemente te preguntes por qué tenemos grupos y unidades organizativas (OU). Si bien ambos se utilizan para clasificar usuarios y equipos, sus propósitos son completamente diferentes:
- Las unidades organizativas (OU) son útiles para aplicar políticas a usuarios y equipos, lo que incluye configuraciones específicas para conjuntos de usuarios según su rol en la empresa. Recuerde que un usuario solo puede ser miembro de una única OU a la vez, ya que no tendría sentido intentar aplicar dos conjuntos de políticas diferentes a un mismo usuario.
- Los grupos de seguridad , por otro lado, se utilizan para otorgar permisos sobre recursos . Por ejemplo, se utilizan grupos si se desea permitir que algunos usuarios accedan a una carpeta compartida o a una impresora de red. Un usuario puede formar parte de varios grupos, lo
cual es necesario para otorgar acceso a múltiples recursos.
Responda las preguntas a continuación
¿Qué grupo normalmente administra todas las computadoras y recursos de un dominio?
Domain Admins
¿Cuál sería el nombre de la cuenta de máquina asociada a una máquina llamada TOM-PC?
TOM-PC$
Supongamos que nuestra empresa crea un nuevo departamento de Control de Calidad. ¿Qué tipo de contenedores deberíamos usar para agrupar a todos los usuarios de Control de Calidad y que las políticas se les apliquen de forma uniforme?
Organizational Units

Tarea 4 Administrar usuarios en AD
Su primera tarea como nuevo administrador de dominio es revisar las unidades organizativas y los usuarios de AD existentes , ya que se han producido cambios recientes en la empresa. Se le ha proporcionado el siguiente organigrama y se espera que realice cambios en AD para adaptarlo a él:

Eliminar unidades organizativas y usuarios adicionales
Lo primero que debe notar es que hay una unidad organizativa de departamento adicional en su configuración actual de AD que no aparece en el gráfico. Nos informaron que se cerró debido a recortes presupuestarios y que debería eliminarse del dominio. Si intenta hacer clic derecho y eliminar la unidad organizativa , recibirá el siguiente error:

De forma predeterminada, las unidades organizativas (OU) están protegidas contra borrados accidentales. Para eliminar una OU , debemos habilitar las Funciones avanzadas en el menú Ver:

Esto le mostrará algunos contenedores adicionales y le permitirá desactivar la protección contra borrado accidental. Para ello, haga clic derecho en la unidad organizativa y vaya a Propiedades. Encontrará una casilla de verificación en la pestaña Objeto para desactivar la protección:

Asegúrate de desmarcar la casilla e intentar eliminar la unidad organizativa de nuevo. Se te pedirá que confirmes que deseas eliminar la unidad organizativa y, como resultado, también se eliminarán todos los usuarios, grupos y unidades organizativas que la contengan.
Tras eliminar la unidad organizativa adicional , debería observar que, en algunos departamentos, los usuarios del AD no coinciden con los de nuestro organigrama. Cree y elimine usuarios según sea necesario para que coincidan.

Delegación
Una de las ventajas de AD es otorgar a usuarios específicos control sobre ciertas unidades organizativas (OU). Este proceso se conoce como delegación y permite otorgar privilegios específicos a los usuarios para realizar tareas avanzadas en las OU sin necesidad de la intervención de un administrador de dominio.
Uno de los casos de uso más comunes es otorgar IT supportprivilegios para restablecer las contraseñas de otros usuarios con pocos privilegios. Según nuestro organigrama, Phillip está a cargo del soporte de TI, por lo que probablemente querríamos delegarle el control del restablecimiento de contraseñas en las unidades organizativas de Ventas, Marketing y Administración.
En este ejemplo, delegaremos el control de la unidad organizativa Ventas a Phillip. Para delegar el control de una unidad organizativa , haga clic derecho en ella y seleccione Delegar control .

Esto debería abrir una nueva ventana donde primero se le preguntará por los usuarios a quienes desea delegar el control:
Nota: Para evitar errores tipográficos en el nombre de usuario, escriba «phillip» y haga clic en el botón «Comprobar nombres» . Windows completará automáticamente el nombre de usuario.

Haga clic en Aceptar y, en el siguiente paso, seleccione la siguiente opción:

Haga clic en «Siguiente» un par de veces y Phillip podrá restablecer las contraseñas de cualquier usuario del departamento de ventas. Aunque probablemente quiera repetir estos pasos para delegar el restablecimiento de contraseñas de los departamentos de Marketing y Administración, lo dejaremos aquí para esta tarea. Puede continuar configurando el resto de las unidades organizativas si lo desea.
Ahora usemos la cuenta de Phillip para intentar restablecer la contraseña de Sophie. Aquí tienes las credenciales de Phillip para iniciar sesión mediante RDP :
| Nombre de usuario | Felipe |
| Contraseña | Claire2008 |
Nota: Al conectarse a través de RDP , utilice THM\phillipcomo nombre de usuario para especificar que desea iniciar sesión con el usuario phillipen el THMdominio.
Aunque podrías tener la tentación de ir a Usuarios y Equipos de Active Directory para probar los nuevos poderes de Phillip, no tiene los privilegios necesarios para acceder a la sección, así que tendrás que usar otros métodos para restablecer contraseñas. En este caso, usaremos PowerShell :
VentanasPowerShell(Como Felipe)
PS C:\Users\phillip> Set-ADAccountPassword sophie -Reset -NewPassword (Read-Host -AsSecureString -Prompt ‘New Password’) -Verbose
New Password: *********
VERBOSE: Performing the operation «Set-ADAccountPassword» on target «CN=Sophie,OU=Sales,OU=THM,DC=thm,DC=local».
Como no queremos que Sophie siga usando una contraseña que conocemos, también podemos forzar el restablecimiento de la contraseña en el próximo inicio de sesión con el siguiente comando:
VentanasPowerShell(como Phillip)
PS C:\Users\phillip> Set-ADUser -ChangePasswordAtLogon $true -Identity sophie -Verbose
VERBOSE: Performing the operation «Set» on target «CN=Sophie,OU=Sales,OU=THM,DC=thm,DC=local».
Inicie sesión en la cuenta de Sophie con su nueva contraseña y recupere una bandera del escritorio de Sophie.
Nota: Al conectarse a través de RDP , utilice THM\sophiecomo nombre de usuario para especificar que desea iniciar sesión con el usuario sophieen el THMdominio.
Responda las preguntas a continuación
¿Qué bandera era la que se encontró en el escritorio de Sophie?
THM{thanks_for_contacting_support}
El proceso de otorgar privilegios a un usuario sobre alguna OU u otro objeto de AD se denomina…
delegation

Tarea 5Administración de computadoras en AD

Por defecto, todas las máquinas que se unen a un dominio (excepto los controladores de dominio) se guardarán en el contenedor «Equipos». Si revisamos nuestro controlador de dominio , veremos que algunos dispositivos ya están ahí:

Podemos ver algunos servidores, portátiles y PC correspondientes a los usuarios de nuestra red. Tener todos nuestros dispositivos allí no es la mejor idea, ya que es muy probable que se requieran políticas diferentes para los servidores y las máquinas que los usuarios usan a diario.
Si bien no existe una regla de oro para organizar las máquinas, un excelente punto de partida es separar los dispositivos según su uso. En general, se espera ver los dispositivos divididos en al menos las tres categorías siguientes:
1. Estaciones de trabajo
Las estaciones de trabajo son uno de los dispositivos más comunes en un dominio de Active Directory. Es probable que cada usuario del dominio inicie sesión en una estación de trabajo. Este es el dispositivo que usará para trabajar o navegar por internet. Nunca se debe permitir que un usuario con privilegios inicie sesión en estos dispositivos.
2. Servidores
Los servidores son el segundo dispositivo más común dentro de un dominio de Active Directory. Generalmente, se utilizan para proporcionar servicios a usuarios u otros servidores.
3. Controladores de dominio
Los controladores de dominio son el tercer dispositivo más común dentro de un dominio de Active Directory. Permiten administrar el dominio de Active Directory. Estos dispositivos suelen considerarse los más sensibles de la red, ya que contienen contraseñas cifradas para todas las cuentas de usuario del entorno.
Ya que estamos organizando nuestro AD , crearemos dos unidades organizativas independientes para Workstationsy Servers(los controladores de dominio ya están en una unidad organizativa creada por Windows). Las crearemos directamente en el contenedorthm.local del dominio . Al final, debería tener la siguiente estructura de unidad organizativa :

Ahora, mueva las computadoras personales y portátiles a la unidad organizativa Estaciones de trabajo y los servidores a la unidad organizativa Servidores desde el contenedor Computadoras . Esto nos permitirá configurar políticas para cada unidad organizativa posteriormente.
Responda las preguntas a continuación
Después de organizar las computadoras disponibles, ¿cuántas terminaron en la unidad organizativa Estaciones de trabajo?
7
¿Es recomendable crear unidades organizativas independientes para servidores y estaciones de trabajo? (sí/no)
yay
6 Políticas de grupo
Hasta ahora, hemos organizado usuarios y equipos en unidades organizativas (OU) simplemente por si acaso, pero la idea principal es poder implementar diferentes políticas para cada OU individualmente. De esta forma, podemos implementar diferentes configuraciones y valores de referencia de seguridad para los usuarios según su departamento.
Windows administra estas políticas mediante Objetos de Política de Grupo ( GPO ) . Los GPO son simplemente un conjunto de configuraciones que se pueden aplicar a las unidades organizativas (OU). Los GPO pueden contener políticas dirigidas a usuarios o equipos, lo que permite establecer una línea base para equipos e identidades específicas.
Para configurar GPO, puede utilizar la herramienta Administración de políticas de grupo , disponible en el menú Inicio:

Lo primero que verá al abrirlo es la jerarquía completa de unidades organizativas (OU) , como se definió anteriormente. Para configurar las directivas de grupo, primero cree una GPO en Objetos de directiva de grupo y luego vincúlela a la OU donde desea que se apliquen las directivas. A modo de ejemplo, puede ver que ya existen algunas GPO en su equipo:

En la imagen superior se pueden ver tres GPOs. De estos, los Default Domain Policyy RDP Policyestán vinculados al thm.localdominio en su conjunto, y el solo Default Domain Controllers Policya la Domain Controllersunidad organizativa (OU). Es importante tener en cuenta que cualquier GPO se aplicará a la OU vinculada y a cualquier sub-OU que se encuentre bajo ella. Por ejemplo, la Sales OU seguirá viéndose afectada por el Default Domain Policy.
Examinemos el Default Domain Policycontenido de una GPO. La primera pestaña que verá al seleccionar una GPO muestra su ámbito , que es donde se vincula en el AD. Para la política actual, solo se ha vinculado al thm.localdominio:

Como puede ver, también puede aplicar el Filtrado de Seguridad a las GPO para que solo se apliquen a usuarios o equipos específicos de una OU . De forma predeterminada, se aplicarán al grupo de Usuarios Autenticados , que incluye a todos los usuarios o equipos.
La pestaña Configuración incluye el contenido de la GPO y nos indica qué configuraciones específicas aplica. Como se mencionó anteriormente, cada GPO tiene configuraciones que se aplican solo a equipos y configuraciones que se aplican solo a usuarios. En este caso, la Default Domain Policypestaña «Configuración» contiene las configuraciones del equipo:

Siéntase libre de explorar la GPO y ampliar la información disponible utilizando los enlaces «mostrar» a la derecha de cada configuración. En este caso, se Default Domain Policyindican configuraciones básicas que deberían aplicarse a la mayoría de los dominios, incluyendo políticas de contraseñas y bloqueo de cuentas:

Dado que esta GPO se aplica a todo el dominio, cualquier cambio afectaría a todos los equipos. Modifiquemos la política de longitud mínima de contraseña para que los usuarios tengan al menos 10 caracteres en sus contraseñas. Para ello, haga clic con el botón derecho en la GPO y seleccione Editar .

Se abrirá una nueva ventana donde podremos navegar y editar todas las configuraciones disponibles. Para cambiar la longitud mínima de la contraseña, acceda a Computer Configurations -> Policies -> Windows Setting -> Security Settings -> Account Policies -> Password Policyy modifique el valor de la política requerida:

Como puede ver, se pueden establecer muchas políticas en una GPO . Aunque sería imposible explicarlas todas en una sola sala, no dude en explorarlas un poco, ya que algunas son sencillas. Si necesita más información sobre alguna política, puede hacer doble clic en ella y leer la pestaña «Explicar» de cada una:

Distribución de GPO
Las GPO se distribuyen a la red mediante un recurso compartido de red llamado SYSVOL, que se almacena en el controlador de dominio (DC). Todos los usuarios de un dominio suelen tener acceso a este recurso compartido a través de la red para sincronizar sus GPO periódicamente. El recurso compartido SYSVOL apunta por defecto al C:\Windows\SYSVOL\sysvol\directorio de cada controlador de dominio de nuestra red.
Una vez realizado un cambio en cualquier GPO, los equipos pueden tardar hasta dos horas en sincronizarse. Si desea forzar la sincronización inmediata de sus GPO en un equipo específico, puede ejecutar el siguiente comando en el equipo deseado:
VentanasPowerShell
PS C:\> gpupdate /force
Creación de algunos GPO para THM Inc.
Como parte de nuestro nuevo trabajo, se nos ha encomendado la tarea de implementar algunos GPO que nos permitan:
- Impedir que usuarios no informáticos accedan al Panel de control.
- Hacer que las estaciones de trabajo y servidores bloqueen su pantalla automáticamente después de 5 minutos de inactividad del usuario para evitar que las personas dejen sus sesiones expuestas.
Centrémonos en cada uno de ellos y definamos qué políticas deberíamos habilitar en cada GPO y dónde deberían vincularse.
Restringir el acceso al panel de control
Queremos restringir el acceso al Panel de Control en todas las máquinas solo a los usuarios del departamento de TI. Los usuarios de otros departamentos no deberían poder cambiar las preferencias del sistema.
Creemos una nueva GPO llamada Restrict Control Panel Accessy la abramos para editarla. Como queremos que esta GPO se aplique a usuarios específicos, buscaremos User Configurationla siguiente política:

Tenga en cuenta que hemos habilitado la política Prohibir acceso al Panel de control y a la configuración de PC .
Una vez configurada la GPO , tendremos que vincularla a todas las unidades organizativas (OU) correspondientes a los usuarios que no deberían tener acceso al Panel de control de sus PC. En este caso, vincularemos las MarketingOU Managementy Salesarrastrando la GPO a cada una de ellas:

Pantalla de bloqueo automático GPO
Para el primer GPO , relacionado con el bloqueo de pantalla para estaciones de trabajo y servidores, podríamos aplicarlo directamente sobre las WorkstationsOU Serversy Domain Controllersque creamos anteriormente.
Aunque esta solución debería funcionar, una alternativa consiste simplemente en aplicar la GPO al dominio raíz, ya que queremos que afecte a todos nuestros equipos. Dado que las unidadesWorkstations organizativas (OU) Serversy Domain Controllersson unidades organizativas secundarias del dominio raíz, heredarán sus políticas.
Nota: Si nuestra GPOSales se aplica al dominio raíz, otras OU como o también la heredarán . Dado que estas OU solo contienen usuarios, ignorarán Marketingcualquier configuración de equipo en nuestra GPO .
Creemos una nueva GPO , la llamemos Auto Lock Screeny la editemos. La política para lograr lo que buscamos se encuentra en la siguiente ruta:

Estableceremos el límite de inactividad en 5 minutos para que los equipos se bloqueen automáticamente si algún usuario deja su sesión abierta. Tras cerrar el editor de GPO , vincularemos la GPO al dominio raíz arrastrándola hasta él:

Una vez aplicadas las GPO a las unidades organizativas correctas, podemos iniciar sesión como cualquier usuario de Marketing, Ventas o Administración para la verificación. Para ello, nos conectaremos mediante RDP con las credenciales de Mark:
| Nombre de usuario | Marca |
| Contraseña | M4rk3t1ng.21 |
Nota: Al conectarse a través de RDP , utilice THM\Mark como nombre de usuario para especificar que desea iniciar sesión con el usuario Mark en el THM dominio.
Si intentamos abrir el Panel de control, deberíamos recibir un mensaje indicando que el administrador ha denegado esta operación. También puede esperar 5 minutos para comprobar si la pantalla se bloquea automáticamente si lo desea.
Dado que no aplicamos el GPO del panel de control en TI, aún debería poder iniciar sesión en la máquina como cualquiera de esos usuarios y acceder al panel de control.
Nota: Si creó y vinculó los GPO, pero por alguna razón aún no funcionan, recuerde que puede ejecutar gpupdate /forcepara forzar la actualización de los GPO.
Responda las preguntas a continuación
¿Cuál es el nombre del recurso compartido de red utilizado para distribuir GPO a las máquinas del dominio?
SYSVOL
¿Se puede usar una GPO para aplicar configuraciones a usuarios y computadoras? (sí/no)
yay
Tarea 7 Métodos de autenticación
Al usar dominios de Windows, todas las credenciales se almacenan en los controladores de dominio. Cada vez que un usuario intenta autenticarse en un servicio con credenciales de dominio, este deberá solicitar al controlador de dominio que verifique si son correctas. Se pueden usar dos protocolos para la autenticación de red en dominios de Windows:
- Kerberos : Utilizado por cualquier versión reciente de Windows. Es el protocolo predeterminado en cualquier dominio reciente.
- NetNTLM: protocolo de autenticación heredado que se mantiene por motivos de compatibilidad.
Aunque NetNTLM debería considerarse obsoleto, la mayoría de las redes tendrán ambos protocolos habilitados. Analicemos con más detalle cómo funciona cada uno de ellos.
Autenticación Kerberos
La autenticación Kerberos es el protocolo de autenticación predeterminado para cualquier versión reciente de Windows. A los usuarios que inicien sesión en un servicio mediante Kerberos se les asignarán tickets. Piense en los tickets como prueba de una autenticación previa. Los usuarios con tickets pueden presentarlos a un servicio para demostrar que ya se han autenticado en la red y, por lo tanto, están habilitados para usarla.
Cuando se utiliza Kerberos para la autenticación, ocurre el siguiente proceso:
El usuario envía su nombre de usuario y una marca de tiempo cifrada mediante una clave derivada de su contraseña al Centro de Distribución de Claves (KDC) , un servicio normalmente instalado en el Controlador de Dominio encargado de crear los tickets Kerberos en la red.
El KDC creará y enviará un Ticket de Concesión de Tickets ( TGT ) , que permitirá al usuario solicitar tickets adicionales para acceder a servicios específicos. La necesidad de un ticket para obtener más tickets puede parecer un poco extraña, pero permite a los usuarios solicitar tickets de servicio sin tener que proporcionar sus credenciales cada vez que desean conectarse a un servicio. Junto con el TGT , se proporciona al usuario una Clave de Sesión , que necesitará para generar las siguientes solicitudes.
Tenga en cuenta que el TGT está cifrado con el hash de la contraseña de la cuenta krbtgt , por lo que el usuario no puede acceder a su contenido. Es fundamental saber que el TGT cifrado incluye una copia de la clave de sesión, y el KDC no necesita almacenarla, ya que puede recuperar una copia descifrando el TGT si es necesario.

Cuando un usuario desea conectarse a un servicio en la red, como un recurso compartido, un sitio web o una base de datos, usará su TGT para solicitar al KDC un Servicio de Concesión de Tickets (TGS) . Los TGS son tickets que permiten la conexión únicamente al servicio específico para el que fueron creados. Para solicitar un TGS, el usuario envía su nombre de usuario y una marca de tiempo cifrada con la clave de sesión, junto con el TGT y un nombre principal de servicio (SPN), que indica el servicio y el nombre del servidor al que se desea acceder.
Como resultado, el KDC nos enviará un TGS junto con una Clave de Sesión de Servicio , que necesitaremos para autenticarnos en el servicio al que queremos acceder. El TGS se cifra con una clave derivada del Hash del Propietario del Servicio . El Propietario del Servicio es la cuenta de usuario o equipo bajo la que se ejecuta el servicio. El TGS contiene una copia de la Clave de Sesión de Servicio en su contenido cifrado para que el Propietario del Servicio pueda acceder a él descifrándolo.

El TGS se puede enviar al servicio deseado para autenticarse y establecer una conexión. El servicio utilizará el hash de la contraseña de su cuenta configurada para descifrar el TGS y validar la clave de sesión del servicio.

Autenticación NetNTLM
NetNTLM funciona mediante un mecanismo de desafío-respuesta. El proceso completo es el siguiente:

- El cliente envía una solicitud de autenticación al servidor al que desea acceder.
- El servidor genera un número aleatorio y lo envía como desafío al cliente.
- El cliente combina su hash de contraseña NTLM con el desafío (y otros datos conocidos) para generar una respuesta al desafío y la envía de vuelta al servidor para su verificación.
- El servidor reenvía el desafío y la respuesta al controlador de dominio para su verificación.
- El controlador de dominio utiliza el desafío para recalcular la respuesta y compararla con la respuesta original enviada por el cliente. Si ambas coinciden, el cliente se autentica; de lo contrario, se deniega el acceso. El resultado de la autenticación se envía al servidor.
- El servidor envía el resultado de la autenticación al cliente.
Tenga en cuenta que la contraseña (o hash) del usuario nunca se transmite a través de la red por motivos de seguridad.
Nota: El proceso descrito se aplica al usar una cuenta de dominio. Si se usa una cuenta local, el servidor puede verificar la respuesta al desafío por sí mismo sin necesidad de interactuar con el controlador de dominio, ya que tiene el hash de la contraseña almacenado localmente en su SAM.
Responda las preguntas a continuación
¿Una versión actual de Windows utilizará NetNTLM como protocolo de autenticación preferido de forma predeterminada? (sí/no)
nay
Al referirnos a Kerberos, ¿qué tipo de ticket nos permite solicitar tickets adicionales conocidos como TGS?
Ticket Granting Ticket
Al utilizar NetNTLM, ¿se transmite la contraseña de un usuario a través de la red en algún momento? (sí/no)
nay
Tarea 8 Árboles, bosques y fideicomisos
Hasta ahora, hemos discutido cómo administrar un solo dominio, el rol de un Controlador de Dominio y cómo une computadoras, servidores y usuarios.

A medida que las empresas crecen, también lo hacen sus redes. Tener un solo dominio para una empresa es suficiente para empezar, pero con el tiempo, algunas necesidades adicionales podrían obligarla a tener más de uno.
Árboles
Imagine, por ejemplo, que de repente su empresa se expande a un nuevo país. Este nuevo país tiene leyes y normativas diferentes que le exigen actualizar sus GPO para cumplirlas. Además, ahora tiene personal de TI en ambos países, y cada equipo de TI debe gestionar los recursos correspondientes a cada país sin interferir con el otro equipo. Si bien podría crear una estructura de unidades organizativas compleja y usar delegaciones para lograrlo, tener una estructura de AD enorme podría ser difícil de gestionar y propensa a errores humanos.
Afortunadamente, Active Directory permite integrar varios dominios, lo que permite dividir la red en unidades que se administran de forma independiente. Si tiene dos dominios que comparten el mismo espacio de nombres ( thm.localen nuestro ejemplo), estos dominios pueden unirse en un árbol .
Si nuestro thm.localdominio se dividiera en dos subdominios para las sucursales del Reino Unido y los EE. UU., podría construir un árbol con un dominio raíz de thm.localy dos subdominios llamados uk.thm.localy us.thm.local, cada uno con su AD , computadoras y usuarios:

Esta estructura particionada nos brinda un mejor control sobre quién puede acceder a qué en el dominio. El personal de TI del Reino Unido tendrá su propio centro de datos , que gestionará únicamente los recursos del Reino Unido. Por ejemplo, un usuario del Reino Unido no podrá gestionar usuarios de EE. UU. De esta forma, los administradores de dominio de cada sucursal tendrán control total sobre sus respectivos centros de datos, pero no sobre los de las demás sucursales. Las políticas también se pueden configurar de forma independiente para cada dominio del árbol.
Es necesario introducir un nuevo grupo de seguridad para árboles y bosques. El grupo Administradores de Empresa otorgará a un usuario privilegios administrativos sobre todos los dominios de una empresa. Cada dominio seguirá teniendo sus Administradores de Dominio con privilegios de administrador sobre sus dominios individuales y los Administradores de Empresa, que pueden controlar todo en la empresa.
Bosques
Los dominios que administra también pueden configurarse en diferentes espacios de nombres. Supongamos que su empresa continúa creciendo y finalmente adquiere otra empresa llamada [ MHT Inc.nombre de la empresa]. Cuando ambas empresas se fusionen, probablemente tendrá diferentes árboles de dominios para cada una, cada uno administrado por su propio departamento de TI. La unión de varios árboles con diferentes espacios de nombres en la misma red se conoce como bosque .

Relaciones de confianza
Tener múltiples dominios organizados en árboles y bosques permite tener una red bien compartimentada en términos de gestión y recursos. Sin embargo, en algún momento, un usuario de THM UK podría necesitar acceder a un archivo compartido en uno de los servidores de MHT ASIA. Para ello, los dominios organizados en árboles y bosques se conectan mediante relaciones de confianza .
En términos simples, tener una relación de confianza entre dominios le permite autorizar a un usuario del dominio THM UKa acceder a los recursos del dominio MHT EU.
La relación de confianza más simple que se puede establecer es una relación de confianza unidireccional . En una confianza unidireccional, si Domain AAA`trusts` Domain BBB, significa que un usuario de BBB puede estar autorizado a acceder a recursos de AAA:

La dirección de la relación de confianza unidireccional es contraria a la dirección de acceso.
También se pueden establecer relaciones de confianza bidireccionales para que ambos dominios autoricen mutuamente a usuarios del otro. De forma predeterminada, al unir varios dominios bajo un árbol o bosque se forma una relación de confianza bidireccional.
Es importante tener en cuenta que tener una relación de confianza entre dominios no garantiza automáticamente el acceso a todos los recursos de otros dominios. Una vez establecida, puede autorizar usuarios en diferentes dominios, pero usted decide qué autorizar o no.
Responda las preguntas a continuación
¿Cómo se llama un grupo de dominios de Windows que comparten el mismo espacio de nombres?
Tree
¿Qué se debe configurar entre dos dominios para que un usuario del dominio A pueda acceder a un recurso en el dominio B?
A Trust Relationship
Tarea 9 Conclusión
En esta sala, mostramos los componentes y conceptos básicos relacionados con Active Directory y los dominios de Windows. Tenga en cuenta que esta sala solo debe servir como introducción a los conceptos básicos, ya que hay mucho más que explorar para implementar un entorno de Active Directory listo para producción.
Si le interesa aprender a proteger una instalación de Active Directory, no olvide consultar la Sala de Fortalecimiento de Active Directory . Si, por otro lado, desea saber cómo los atacantes pueden aprovechar las configuraciones erróneas comunes de AD y otras técnicas de hackeo de AD , el módulo «Compromiso de Active Directory» es la solución ideal.
