ADTRADE-007: Superficie de escalada de migración de dMSA BadSuccessor
- Plataforma
- Active Directory
- Categoría
- AD Adversary Tradecraft Indicators
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Windows Server 2025 introdujo las cuentas de servicio administradas delegadas (dMSA, clase de objeto msDS-DelegatedManagedServiceAccount) con una función de migración: una dMSA puede marcarse como sustituta de una cuenta existente, tras lo cual hereda los privilegios y las claves Kerberos de esa cuenta. La técnica 'BadSuccessor', divulgada en 2024, abusa de esto: un principal que solo puede CREAR una dMSA en una OU (CreateChild en la clase dMSA, o permisos amplios de escritura/GenericAll sobre la OU) puede crear una, apuntarla a una cuenta privilegiada y heredar sus claves, escalando a esa cuenta sin tener nunca derechos sobre ella directamente. Esta comprobación inventaria las OU donde un principal que no es de Tier Zero tiene esa capacidad.
Valor recomendado
Ningún principal que no sea de Tier Zero puede crear ni escribir una MSA delegada (msDS-DelegatedManagedServiceAccount) en ninguna OU.
Remediación
En cada OU marcada, elimine CreateChild (para la clase msDS-DelegatedManagedServiceAccount), GenericAll, WriteDacl y WriteOwner de los principales no administrativos. Audite ampliamente los permisos delegados de las OU: las mismas ACE que habilitan BadSuccessor también habilitan otros abusos de creación de objetos. Hasta que se aplique el parche o la mitigación, supervise la creación de objetos msDS-DelegatedManagedServiceAccount (eventos 4662/5137). Esta comprobación se OMITE en bosques cuyo esquema es anterior a Server 2025.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, AC-3
- ANSSI
- vuln1_delegation_dmsa
- CIS AD Benchmark
- 6.3.1
- MITRE ATT&CK
- T1098, T1078.002