Seguridad a fondo · Unidad 22 · Lección 23 de 44
Escalada de privilegios en Windows
Comprende tokens, controles de acceso y autoridad de servicios con pequeñas decisiones.
ATT&CK TA0004 Privilege Escalation
Para prepararteEscalada de privilegios
Después de esta lección puedes
- Explicar por qué importa el token del proceso más que el nombre visible.
- Distinguir permisos discrecionales, política de integridad y autoridad de servicios.
- Describir un problema de permisos con evidencia, una corrección acotada y verificación.
Lecciones de esta unidad
Explorar 21 lecciones de este tema
- Tokens de acceso de WindowsLee los atributos de grupo del token utilizado en una comprobación concreta.3 min
- SID: identidad de seguridadLee un historial de cuentas sin confundir un nombre reutilizado con una identidad existente.3 min
- DACL: describir el accesoDistingue una DACL presente y vacía de la ausencia de restricción discrecional.3 min
- Herencia de permisosCompara el acceso heredado con el requisito real de confidencialidad.3 min
- UAC y contexto administrativoEvalúa una elevación inesperada con la tarea aprobada, el editor y el contexto de ejecución.3 min
- Niveles de integridadExplica resultados distintos para procesos del mismo usuario con una política de integridad proporcionada.4 min
- Identidades de servicioCompara identidades de servicio con un requisito concreto de recursos locales y remotos.3 min
- Cambiar un servicio es ejercer autoridadSepara consultar estado, controlar ejecución y cambiar configuración.3 min
- Límites de tareas programadasRevisa una tarea mensual con su identidad, funciones aprobadas y permisos de gestión.3 min
- La carga de DLL amplía el límiteEvalúa dependencias aportadas sin extender la aprobación del ejecutable a todas las bibliotecas cargadas.3 min
- La suplantación tiene un alcanceLee una traza proporcionada distinguiendo contexto del cliente e identidad del proceso de servicio.3 min
- Derechos de usuario y permisos de archivosEvalúa un privilegio del sistema separado del acceso a carpetas y de su estado actual en el token.3 min
- Protege copias locales de credencialesSigue una copia ficticia de credenciales desde un disco protegido hasta un paquete diagnóstico con más lectores.4 min
- Contraseñas locales con responsableSepara la rotación correcta de una contraseña gestionada de sus lectores y de los administradores locales.3 min
- Aislamiento de credenciales con alcanceLee una instantánea sin confundir una política solicitada con protección activa de todas las credenciales.3 min
- Parcheado, reinicio y recuperaciónClasifica tres registros ficticios según aplicabilidad, reinicio y funcionamiento observado.3 min
- El registro tiene permisos propiosCompara permisos efectivos de una clave con las funciones distintas de soporte y mantenimiento.3 min
- Compartir por red añade otro controlCompara acceso local y SMB al mismo archivo con permisos efectivos proporcionados.3 min
- Los SID de servicio precisan los permisosExplica por qué añadir un permiso específico de servicio no retira otro de cuenta compartida.3 min
- Arranque fiable y disco cifrado son distintosRevisa confianza de arranque, cifrado, protección activa y recuperación como requisitos distintos antes de viajar.3 min
- Caso: revisa permisos de un servicio WindowsCompara las funciones aprobadas de un servicio ficticio con sus permisos y redacta una decisión de corrección y verificación.10 min
Un servicio necesita escribir informes. ¿Significa eso que cualquier persona que pueda iniciarlo debería poder cambiar su programa? Esta es la pregunta central de los límites de privilegio: quién provoca una acción, bajo qué autoridad y sobre qué objeto.
La escalada de privilegios consiste en obtener autoridad más allá del contexto previsto. Comprender el límite permite prevenir errores, explicar un hallazgo y elegir una corrección proporcionada. Empieza con este modelo y explora después las lecciones cortas a tu ritmo.
Un proceso lleva un contexto de seguridad
Un token de acceso incluye identidad de usuario, grupos, privilegios y otros atributos de seguridad. Normalmente un proceso usa su token primario. Un hilo puede usar un token de suplantación al actuar para un cliente. Son contextos relacionados, pero no intercambiables.
El nombre de cuenta ayuda a identificar; no describe toda la autoridad. Importan grupos, restricciones del token, privilegios habilitados y operación solicitada. Continúa con tokens de acceso e identificadores de seguridad para separar identidad y nombre visible.
Pregunta por una operación sobre un objeto
Un archivo, clave de registro u objeto de servicio ofrece operaciones concretas. Leer un documento, modificar su contenido y cambiar sus permisos son solicitudes distintas. Una DACL describe acceso discrecional mediante entradas para identidades de seguridad. El orden, la herencia y los atributos del token pueden afectar la evaluación.
No concluyas a partir de un permiso visible aislado. Una DACL nula y una vacía también significan cosas muy diferentes. La lección de DACL explica estas distinciones; la de herencia muestra cómo cambia el acceso durante la vida de un objeto.
La integridad añade otro control
El nivel de integridad es una etiqueta de confianza separada de los permisos ordinarios. Bajo la política no-write-up, un proceso de integridad inferior no puede escribir en un objeto de nivel superior aunque la DACL conceda esa escritura. Coincidir en nivel tampoco concede acceso por sí solo.
El Control de cuentas de usuario influye en cómo las tareas administrativas obtienen un contexto elevado. Pertenecer a Administradores no significa que todos los procesos tengan el mismo token sin restricciones. Lee contexto UAC después del modelo.
EXPLORA EL CONCEPTO
Por qué un permiso puede no bastar
Compara las situaciones y cambia después los dos controles del modelo.
La DACL concede escritura
Un proceso de integridad media no puede escribir en este archivo de integridad alta bajo la política que impide escribir hacia arriba. El permiso discrecional no anula la integridad.
Coinciden los niveles de integridad
La coincidencia elimina ese bloqueo concreto. El token aún necesita permiso de la DACL para la operación solicitada.
Ambos controles permiten escribir
El modelo permite escribir cuando se cumplen ambas condiciones. Un sistema real puede aplicar más controles; aquí aislamos estos dos conceptos.
Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.
Los servicios tienen dos límites que revisar
La identidad de servicio establece su contexto de ejecución. El acceso efectivo debe ajustarse a su propósito. Revisa por separado quién cambia su configuración, ejecutable o dependencias de confianza: controlar esas entradas puede cambiar el trabajo realizado bajo esa identidad.
Para el servicio de informes, registra el destino, el permiso de escritura necesario, el responsable de configuración y la aprobación de cambios. Considera también los fallos: archivos temporales sensibles, información de registros y permisos después de recuperar el servicio. Explora control de cambios y tareas programadas.
Reduce la autoridad y verifica el resultado
Aislamiento de credenciales, contraseñas locales separadas, control de aplicaciones y mantenimiento de parches cubren fallos distintos. Ningún control sustituye comprender los permisos efectivos. La autoridad SYSTEM local tampoco demuestra automáticamente administración de todo el dominio.
Un hallazgo sólido identifica cuenta, objeto, operación y evidencia. Recomienda el cambio mínimo que retire autoridad innecesaria y conserve el trabajo legítimo. Verifica después funcionamiento normal, operaciones denegadas, supervisión y recuperación. Así conviertes una observación en una mejora útil.
Aplica estas ideas en el caso de revisión de permisos de un servicio Windows. Compara funciones aprobadas y permisos, distingue la gestión del servicio del acceso a archivos y explica qué evidencias justificarían cerrar los hallazgos.
Revisión resuelta: separa los dos límites
El servicio ficticio Ledger publica informes. Estos registros corresponden a procesos ordinarios, descriptores válidos y la política de integridad indicada. El caso excluye privilegios especiales que eludan controles y bloqueos adicionales.
W1: Un proceso de informes de integridad media solicita escribir en un archivo de informes de integridad alta. La DACL lo permite, pero el archivo aplica no-write-up.
W2: El responsable aprueba que Operadores inicie Ledger y consulte su estado. Los permisos efectivos del objeto de servicio también permiten a Operadores cambiar su configuración.
W3: Mantenimiento controla los ejecutables. El acceso del servicio a archivos se limita a las carpetas de entrada e informes. No se aporta evidencia de permisos de dominio.
Predice¿Conceder más permisos de archivos resolvería W1 y W2?
No. W1 ya tiene permiso discrecional; lo bloquea la integridad. W2 corresponde a gestión del servicio, otro objeto y otra operación. Ampliar acceso a archivos durante la ejecución no resuelve ninguna discrepancia.
En W1, el responsable debe decidir si proceso y destino se diseñaron para el mismo nivel de confianza. Un rediseño compatible podría usar un destino de informes protegido adecuadamente o un componente de publicación con autorización acotada. Elevar automáticamente toda la aplicación amplía su autoridad y exige una justificación separada.
En W2, retira el cambio de configuración sin respaldo y conserva inicio y consulta aprobados. Mantén la protección de ejecutables de W3: sigue siendo útil, pero no anula la autoridad sobre configuración. Registra los permisos de cada objeto por separado.
La aceptación debe confirmar que Operadores inicia Ledger y consulta estado, pero no cambia configuración. Confirma también que el diseño previsto genera el informe con su contexto aprobado. Estas comprobaciones respaldan una corrección local. Ni publicar con éxito ni el nombre de la cuenta del servicio establecen autoridad sobre todo el dominio.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Un usuario tiene un token primario de proceso y un hilo que actúa para un cliente. ¿Qué contexto debe registrarse?
Ver la respuesta
Respuesta correcta: El token utilizado por la operación, incluida la suplantación del hilo cuando corresponda. El contexto efectivo puede depender de si el hilo actúa para un cliente. Registra token y operación juntos.
-
En W1, ¿por qué falla la escritura del informe?
Ver la respuesta
Respuesta correcta: No-write-up impide que el proceso medio escriba en el archivo de integridad alta. Este control obligatorio sigue aplicándose aunque exista permiso discrecional, bajo las condiciones explícitas del caso.
-
¿Qué dato de W2/W3 muestra una discrepancia de permisos separada?
Ver la respuesta
Respuesta correcta: Operadores puede cambiar configuración aunque solo tiene aprobados inicio y consulta. Gestionar el servicio es distinto del acceso a carpetas durante la ejecución y de proteger el ejecutable.
-
¿Qué evidencia respalda mejor el cierre del hallazgo W2?
Ver la respuesta
Respuesta correcta: Operadores conserva inicio y consulta, y se le deniegan cambios de configuración tras corregir. Comprueba acciones necesarias y no previstas con el actor afectado sobre el objeto pertinente.
Pruébalo
- EscribeRedacta una decisión sobre W1-W3: explica el fallo de escritura, identifica la concesión de configuración sin respaldo y propone un cambio acotado. Incluye una comprobación positiva y otra negativa de aceptación, y la evidencia que falta antes de afirmar acceso más amplio.