Top VideoInforme – Jueves, 26 de febrero de 2026

Vídeo de YouTube:
https://www.youtube.com/watch?v=9Ig8NoxriRs


Artículo

En este episodio resumiremos el análisis que realiza Shene de SHENETW*RKS en su canal de YouTube en el que se examinan cinco configuraciones erróneas de Active Directory que los atacantes suelen explotar. Active Directory es la columna vertebral de la mayoría de los entornos empresariales, pero es también una de las infraestructuras que con mayor frecuencia presenta configuraciones incorrectas, lo que abre puertas a ataques sin necesidad de exploits sofisticados o vulnerabilidades de día cero.

La primera de estas configuraciones incorrectas se refiere a los controladores de dominio que ejecutan el servicio Print Spooler. Los controladores de dominio solo deben ejecutar servicios esenciales para la autenticación y los servicios de directorio. El servicio Print Spooler, aunque a menudo está habilitado por defecto, raramente es necesario en un controlador de dominio.

El riesgo asociado con Print Spooler es su historial de problemas de seguridad, incluyendo vulnerabilidades como PrintNightmare. Un atacante puede interactuar con este servicio para forzar la autenticación, retransmitir credenciales o escalar privilegios. Al ejecutarse en un controlador de dominio, estos riesgos se magnifican, ya que el sistema posee las claves de todo el dominio. La solución recomendada es deshabilitar este servicio en todos los controladores de dominio, a menos que exista una necesidad de negocio específica y documentada.

La segunda configuración errónea se relaciona con la cuota predeterminada de cuentas de máquina. Por defecto, Active Directory permite a cualquier usuario autenticado añadir hasta diez cuentas de equipo al dominio. Si un atacante compromete una cuenta de usuario con bajos privilegios, puede utilizar este comportamiento para añadir su propio equipo al dominio.

Al tener control total sobre un sistema unido al dominio, los atacantes pueden obtener acceso de administrador local, lo que facilita la recolección de credenciales, el movimiento lateral y el lanzamiento de ataques adicionales contra el entorno. La forma más segura de mitigar esto es establecer la cuota de cuentas de máquina en cero y controlar explícitamente qué usuarios o equipos pueden añadir sistemas al dominio, eliminando un atajo comúnmente explotado.

En tercer lugar, el punto final de inscripción web de los servicios de certificados de Active Directory, o ADCS, puede ser vulnerable. Este punto final permite a los usuarios solicitar certificados a través de un navegador y se vuelve peligroso si no se configura correctamente. La falta de protecciones adecuadas puede permitir ataques de retransmisión NTLM.

Con un ataque de retransmisión NTLM, un atacante puede interceptar un intento de autenticación de otro usuario y retransmitirlo al servicio de certificados, solicitando un certificado como ese usuario sin conocer su contraseña. Si el atacante obtiene un certificado válido para una cuenta privilegiada, puede autenticarse en todo el dominio, lo que podría conducir a un compromiso completo. Para asegurar este punto final, debe requerir HTTPS y aplicar la Protección Extendida para la Autenticación (EPA); de lo contrario, si no es absolutamente necesario, lo más seguro es deshabilitarlo por completo.

La cuarta configuración incorrecta es la falta de firma obligatoria en SMB (Server Message Block). La firma SMB es una característica de seguridad que protege el tráfico de archivos compartidos de Windows de manipulaciones mientras viaja por la red. Si la firma SMB no es obligatoria, un sistema puede aceptar conexiones SMB incluso si el tráfico no está firmado criptográficamente.

Esto es relevante porque facilita los ataques de tipo "man-in-the-middle". Un atacante en la misma red puede interferir con la autenticación SMB o retransmitirla a otro servicio, lo que reduce la barrera para abusar del tráfico SMB. La solución es sencilla: exigir la firma SMB siempre que sea posible, especialmente en los servidores, y asegurarse de que esta configuración se aplique de manera consistente a través de la política de grupo.

Finalmente, la quinta vulnerabilidad se encuentra en las cuentas privilegiadas que no pertenecen al grupo de Usuarios Protegidos. Active Directory incluye este grupo de seguridad para añadir protecciones adicionales a cuentas con altos privilegios, como los administradores de dominio, impidiendo el uso de métodos de autenticación más débiles.

Cuando las cuentas privilegiadas no son miembros de este grupo, pueden autenticarse utilizando protocolos heredados y comportamientos que los atacantes suelen explotar, como credenciales en caché, autenticación NTLM y tickets Kerberos de larga duración. Esto facilita el robo de credenciales, la retransmisión de autenticación y el movimiento lateral a través del dominio. Añadir estas cuentas privilegiadas al grupo de Usuarios Protegidos ayuda a reducir estos riesgos al forzar una autenticación más sólida y limitar cómo se almacenan y reutilizan las credenciales, elevando significativamente la barrera para los atacantes.

Todas estas configuraciones erróneas son problemas comunes en entornos reales de Active Directory que pueden pasar desapercibidos hasta que un atacante los explota. Para reforzar la seguridad de su organización, es fundamental revisar y corregir estas vulnerabilidades. La implementación de estas medidas puede reducir drásticamente el riesgo de un compromiso de la seguridad.

Enviar a un amigo: Share this page via Email