Cómo proteger Active Directory del ransomware y los ataques de movimiento lateral

Por el equipo de QuantumSec

Active Directory (AD) es el corazón de la infraestructura de identidades en la mayoría de empresas con entornos Windows. También es el objetivo número uno de los grupos de ransomware: comprometer el Domain Controller equivale a comprometer toda la organización. Esta guía técnica explica por qué AD es tan atacado y qué configuraciones críticas debes revisar.

Por qué los atacantes van a por Active Directory

Active Directory gestiona la autenticación y autorización de toda la organización. Quien controla AD controla todos los sistemas unidos al dominio: servidores de ficheros, aplicaciones de negocio, correo, ERPs, sistemas de backup. Los grupos de ransomware más sofisticados (Conti, LockBit, BlackCat) dedican entre el 70% y el 90% de su tiempo de ataque a comprometer AD antes de cifrar los sistemas, porque desde un Domain Controller comprometido pueden desplegar el ransomware a toda la red en minutos.

Técnicas de ataque más habituales contra AD

Kerberoasting: solicitar tickets de servicio Kerberos para cuentas de servicio con SPNs y crackearlos offline para obtener sus contraseñas en texto claro.

Pass-the-Hash (PtH): reutilizar hashes NTLM de credenciales capturadas en memoria para autenticarse sin conocer la contraseña.

AS-REP Roasting: atacar cuentas sin preautenticación Kerberos requerida para obtener hashes crackeables.

DCSync: simular el comportamiento de un controlador de dominio para replicar credenciales de todos los usuarios, incluido el hash de krbtgt para crear Golden Tickets.

BloodHound: mapear las relaciones de confianza y delegación del AD para encontrar rutas de escalada de privilegios que no son evidentes.

Configuraciones críticas que debes revisar ahora

Cuentas con privilegios excesivos: identifica todas las cuentas miembro de Domain Admins, Enterprise Admins y Schema Admins. Deben ser mínimas y solo para administración de AD, nunca para uso diario.

Cuentas de servicio sin gestión de contraseñas: implementa Managed Service Accounts (gMSA) para eliminar contraseñas de servicio estáticas y largas que son objetivo de Kerberoasting.

Delegación sin restricciones (Unconstrained Delegation): es una configuración legacy que permite a cualquier servicio autenticarse como cualquier usuario. Debes revisarla y migrar a Constrained Delegation o Resource-Based Constrained Delegation.

AdminSDHolder y SDProp: verifica qué objetos están protegidos por AdminSDHolder y si hay cuentas inesperadas con herencia bloqueada.

Protection de LSASS: activa Credential Guard y Protected Users security group para dificultar el volcado de credenciales de memoria.

Tier model: la arquitectura que lo cambia todo

Microsoft recomienda el modelo de administración por niveles (Tier Model). El concepto es simple: las cuentas de administración del Tier 0 (Domain Controllers, PKI, AD) nunca se usan en sistemas de Tier 1 o Tier 2 (servidores de aplicaciones, estaciones de trabajo), y viceversa. Si un sistema de Tier 2 está comprometido, el atacante no puede usar las credenciales capturadas para moverse lateralmente hacia el Tier 0. Implementar el Tier Model correctamente es lo que más complica el trabajo de un atacante.

Detección y monitorización

El hardening no es suficiente sin detección. Configura la auditoría avanzada de AD para registrar: cambios en pertenencia a grupos privilegiados, creación de cuentas con privilegios, cambios en GPOs críticas, inicio de sesión de cuentas de servicio fuera de sus sistemas habituales. Las técnicas de ataque como DCSync, Golden Ticket y AS-REP Roasting generan eventos de Windows específicos que deben alertar en tu SIEM. Si no tienes SIEM, al menos activa el reenvío de eventos del DC a un servidor de logs protegido.

FAQ

¿Un pentesting de Active Directory puede realizarse sin interrumpir la operativa?

Sí. El pentesting de AD se realiza con técnicas de bajo impacto en la fase de reconocimiento y explotación. Las pruebas más agresivas (como DCSync o modificación de GPOs) se coordinan previamente y se realizan en ventanas acordadas.

¿Qué herramientas usa un pentester para auditar Active Directory?

Las más usadas en un pentest profesional: BloodHound/SharpHound para mapeo de relaciones y rutas de ataque, Impacket para técnicas de autenticación Kerberos, PowerView/PowerSploit para enumeración de AD, Mimikatz (en entorno controlado) para validar extracción de credenciales, y CrackMapExec para validación de movimiento lateral.