Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

ADTRADE-006: Credenciales en la sombra (msDS-KeyCredentialLink) en principales privilegiados

Plataforma
Active Directory
Categoría
AD Adversary Tradecraft Indicators
Severidad
Critical
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

El atributo msDS-KeyCredentialLink contiene claves públicas utilizadas para el inicio de sesión PKINIT sin contraseña / Windows Hello para Empresas. Un atacante con acceso de escritura a este atributo en un objetivo puede añadir su PROPIO par de claves (Whisker / pyWhisker) y luego solicitar un TGT de Kerberos como esa cuenta usando la clave privada correspondiente: una técnica sigilosa de persistencia y suplantación conocida como 'credenciales en la sombra'. Cualquier credencial de clave inesperada en un objeto de Tier Zero (un administrador de dominio, un controlador de dominio o cualquier cuenta con adminCount=1) debe tratarse como una posible puerta trasera hasta que se demuestre que es una inscripción legítima de WHfB.

Valor recomendado

Ningún valor msDS-KeyCredentialLink no reconocido en principales privilegiados/de Tier Zero; cada clave corresponde a una inscripción conocida de WHfB/sin contraseña.

Remediación

Para cada principal marcado, inspeccione las credenciales de clave (Get-ADObject -Properties msDS-KeyCredentialLink, o el cmdlet Get-ADKeyCredential de DSInternals) y correlacione cada clave de dispositivo con una inscripción legítima de Windows Hello para Empresas. Elimine cualquier entrada que no pueda atribuir a una inscripción autorizada. Restrinja quién puede escribir msDS-KeyCredentialLink (audite Key Admins / Enterprise Key Admins y las DACL de OU/objeto que conceden esa escritura). Restablezca las cuentas afectadas si se sospecha un compromiso.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADTRADE-006
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
IA-5, AC-6, AU-6
ANSSI
vuln1_permissions_keycredentiallink
CIS AD Benchmark
6.2.1
MITRE ATT&CK
T1556, T1098