ADPATH-001: Rutas de escalada hacia Tier-0
- Plataforma
- Active Directory
- Categoría
- Attack Paths
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Modela el control no predeterminado sobre objetos de Tier-0 (la raíz del dominio, AdminSDHolder, la OU de Domain Controllers y los contenedores de GPO / Configuration / Schema) como RUTAS de escalada de privilegios e informa de la técnica de toma de control concreta que habilita cada una. Cualquier principal no predeterminado que posea derechos de GenericAll / WriteDacl / WriteOwner / replicación sobre uno de estos objetos constituye una ruta de un salto hacia la equivalencia con Domain Admin. También señala los grupos no predeterminados anidados dentro de un grupo de Tier-0 como pivotes de escalada: controlar dicho grupo, o ser agregado a él, otorga los privilegios del grupo de Tier-0. El cálculo completo de la cadena de control transitiva en todo el dominio (un usuario de bajo privilegio a través de una cadena de aristas GenericWrite/AddMember hasta Domain Admins) requiere la recolección de ACL de todo el dominio, que es un elemento aparte de la hoja de ruta.
Valor recomendado
Ningún principal no predeterminado tiene control sobre los objetos de Tier-0.
Remediación
Para cada ruta informada, elimine del DACL del objeto de destino la ACE controlable por el atacante (Usuarios y equipos de Active Directory > Seguridad avanzada, o Set-Acl), o elimine el principal del grupo que se lo concede. Solo los administradores de Tier-0 deberían poseer derechos de GenericAll/WriteDacl/WriteOwner o de replicación sobre la raíz del dominio, AdminSDHolder, la OU de Domain Controllers y los contenedores Policies/Configuration/Schema.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-5, AC-6
- MITRE ATT&CK
- T1098, T1222.001, T1484.001