ADTRADE-006: Credenciales en la sombra (msDS-KeyCredentialLink) en principales privilegiados
- Plataforma
- Active Directory
- Categoría
- AD Adversary Tradecraft Indicators
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
El atributo msDS-KeyCredentialLink contiene claves públicas utilizadas para el inicio de sesión PKINIT sin contraseña / Windows Hello para Empresas. Un atacante con acceso de escritura a este atributo en un objetivo puede añadir su PROPIO par de claves (Whisker / pyWhisker) y luego solicitar un TGT de Kerberos como esa cuenta usando la clave privada correspondiente: una técnica sigilosa de persistencia y suplantación conocida como 'credenciales en la sombra'. Cualquier credencial de clave inesperada en un objeto de Tier Zero (un administrador de dominio, un controlador de dominio o cualquier cuenta con adminCount=1) debe tratarse como una posible puerta trasera hasta que se demuestre que es una inscripción legítima de WHfB.
Valor recomendado
Ningún valor msDS-KeyCredentialLink no reconocido en principales privilegiados/de Tier Zero; cada clave corresponde a una inscripción conocida de WHfB/sin contraseña.
Remediación
Para cada principal marcado, inspeccione las credenciales de clave (Get-ADObject -Properties msDS-KeyCredentialLink, o el cmdlet Get-ADKeyCredential de DSInternals) y correlacione cada clave de dispositivo con una inscripción legítima de Windows Hello para Empresas. Elimine cualquier entrada que no pueda atribuir a una inscripción autorizada. Restrinja quién puede escribir msDS-KeyCredentialLink (audite Key Admins / Enterprise Key Admins y las DACL de OU/objeto que conceden esa escritura). Restablezca las cuentas afectadas si se sospecha un compromiso.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5, AC-6, AU-6
- ANSSI
- vuln1_permissions_keycredentiallink
- CIS AD Benchmark
- 6.2.1
- MITRE ATT&CK
- T1556, T1098