ADTRADE-009: Pertenencia al grupo Cert Publishers
- Plataforma
- Active Directory
- Categoría
- AD Adversary Tradecraft Indicators
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los miembros del grupo Cert Publishers (RID de dominio 517) tienen permiso para publicar certificados en el almacén NTAuth y en objetos de usuario/equipo. De forma predeterminada, el grupo contiene únicamente las cuentas de equipo de la CA empresarial. Una cuenta de usuario o de servicio incluida en este grupo obtiene la capacidad de influir en qué certificados son de confianza para la autenticación, lo que constituye un peldaño en varias rutas de escalada de AD CS (ataques de clase ESC) y puede habilitar la suplantación basada en certificados. La pertenencia de cuentas de equipo (los propios hosts de la CA) es esperada; cualquier miembro que no sea un equipo es un hallazgo.
Valor recomendado
Cert Publishers contiene únicamente las cuentas de equipo de la CA empresarial: ninguna cuenta de usuario o de servicio.
Remediación
Elimine cualquier cuenta de usuario o de servicio del grupo Cert Publishers; solo las cuentas de equipo de la CA empresarial pertenecen a él. Revise el contenido del almacén NTAuth (certutil -viewstore -enterprise NTAuth) en busca de certificados de CA inesperados. Refuerce AD CS de forma amplia: audite los permisos de inscripción de plantillas de certificados y la superficie de configuración incorrecta ESC1-ESC8.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, IA-5
- ANSSI
- vuln1_adcs_cert_publishers
- CIS AD Benchmark
- 6.4.1
- MITRE ATT&CK
- T1649, T1556.004