Reconocimiento

Enumerar grupos privilegiados

Cómo un usuario de dominio sin privilegios lista quién controla el Active Directory, incluidos los caminos anidados.

Qué es

Enumerar grupos privilegiados lista los miembros de los grupos que controlan el dominio. Cualquier usuario autenticado pide esa lista, sin privilegios extra. El atacante ve a quién atacar después: administradores, cuentas de servicio y cuentas olvidadas.

Cómo funciona

El directorio guarda la membresía de grupo en atributos LDAP (member y memberOf). Cualquier usuario autenticado los lee. Está así por diseño: los servicios necesitan resolver permisos. El atacante usa ese mismo acceso para mapear quién controla el dominio. La consulta recursiva descubre la membresía anidada: quien está dentro de un grupo anidado en Domain Admins es Domain Admin de hecho.

Diagrama

Comandos

Desde Windows, con el comando integrado:

net group "Domain Admins" /domain

Con PowerView, en una sesión ya autenticada, incluyendo miembros anidados:

Get-DomainGroupMember -Identity "Domain Admins" -Recurse

Con netexec, sobre SMB, para listar los miembros de un grupo:

nxc smb <IP> -u <USER> -p <PASSWORD> --groups "Domain Admins"

Con ldapsearch, desde cualquier plataforma con credenciales del dominio:

ldapsearch -x -H ldap://<IP> -D "<USER>@<DOMAIN>" -w <PASSWORD> -b "<BASE_DN>" "(cn=Domain Admins)" member

Recolectar el grafo completo con BloodHound para ver los caminos indirectos:

bloodhound-python -d <DOMAIN> -u <USER> -p <PASSWORD> -ns <IP> -c All

Cómo defenderse

Reduce la membresía de los grupos Tier 0 al mínimo justificado: cada miembro de más es un objetivo de más.

Siguiente

Puedes seguir leyendo aquí:

ReconocimientoEnumerar la política de contraseñas del dominio

No te pierdas ninguna noticia

Recibe un correo cuando haya alguna actualización importante.

Al suscribirte aceptas la política de privacidad.