Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

ADTRADE-007: Superficie de escalada de migración de dMSA BadSuccessor

Plataforma
Active Directory
Categoría
AD Adversary Tradecraft Indicators
Severidad
Critical
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Windows Server 2025 introdujo las cuentas de servicio administradas delegadas (dMSA, clase de objeto msDS-DelegatedManagedServiceAccount) con una función de migración: una dMSA puede marcarse como sustituta de una cuenta existente, tras lo cual hereda los privilegios y las claves Kerberos de esa cuenta. La técnica 'BadSuccessor', divulgada en 2024, abusa de esto: un principal que solo puede CREAR una dMSA en una OU (CreateChild en la clase dMSA, o permisos amplios de escritura/GenericAll sobre la OU) puede crear una, apuntarla a una cuenta privilegiada y heredar sus claves, escalando a esa cuenta sin tener nunca derechos sobre ella directamente. Esta comprobación inventaria las OU donde un principal que no es de Tier Zero tiene esa capacidad.

Valor recomendado

Ningún principal que no sea de Tier Zero puede crear ni escribir una MSA delegada (msDS-DelegatedManagedServiceAccount) en ninguna OU.

Remediación

En cada OU marcada, elimine CreateChild (para la clase msDS-DelegatedManagedServiceAccount), GenericAll, WriteDacl y WriteOwner de los principales no administrativos. Audite ampliamente los permisos delegados de las OU: las mismas ACE que habilitan BadSuccessor también habilitan otros abusos de creación de objetos. Hasta que se aplique el parche o la mitigación, supervise la creación de objetos msDS-DelegatedManagedServiceAccount (eventos 4662/5137). Esta comprobación se OMITE en bosques cuyo esquema es anterior a Server 2025.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADTRADE-007
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6, AC-3
ANSSI
vuln1_delegation_dmsa
CIS AD Benchmark
6.3.1
MITRE ATT&CK
T1098, T1078.002