Estimados amigos de Inseguros !!! Hoy vamos a hablar sobre AS-REP Roasting Active Directory.
AS-REP Roasting es otro ejemplo perfecto de algo que en muchas auditorías aparece sin que nadie sepa muy bien por qué. Un usuario con la opción “no requerir preautenticación Kerberos” activada. Una excepción que se creó por compatibilidad. Un sistema antiguo. Una prueba que se hizo hace años. Un cambio temporal que se quedó para siempre.
El problema es que esa casilla cambia mucho el comportamiento de Kerberos. En condiciones normales, la preautenticación obliga al usuario a demostrar que conoce su secreto antes de que el controlador de dominio le entregue determinada información. Cuando esa protección se desactiva, un atacante puede solicitar una respuesta para esa cuenta y llevarse material que después intentará romper fuera de línea.
Lo importante aquí no es aprender a ejecutar el ataque. Lo importante es entender la pregunta defensiva: ¿por qué una cuenta de mi dominio no requiere preautenticación? En un entorno moderno, la respuesta casi siempre debería ser: por nada bueno.
En empresas grandes se acumulan excepciones. Cuentas de aplicaciones antiguas, integraciones Unix viejas, pruebas de laboratorio que pasaron a producción, usuarios privilegiados que se tocaron durante una incidencia y nunca se devolvieron a su estado normal. Active Directory no olvida. Si nadie revisa, las configuraciones se quedan.
La revisión defensiva debería ser muy directa: listar cuentas con preautenticación deshabilitada, justificar cada una, eliminar la excepción siempre que sea posible y prestar especial atención a cualquier cuenta con privilegios administrativos. Si una cuenta de Domain Admin aparece con esta opción activada, no estamos ante una mejora pendiente. Estamos ante una urgencia.
La detección también es agradecida comparada con otros ataques más silenciosos. En un entorno sano, los eventos asociados a solicitudes sin preautenticación deberían ser raros. Si aparecen de repente, hay que investigar. Pero para poder investigar, primero hay que recoger logs de los controladores de dominio, centralizarlos y entenderlos.
A veces se vende la ciberseguridad como si todo dependiera de herramientas nuevas. Pero muchas veces proteger Microsoft empieza por revisar bien lo que ya tienes. Kerberos, GPO, cuentas, grupos, delegaciones, certificados, logs. Lo aburrido. Lo que no luce en una demo. Lo que de verdad te salva.
Por eso un buen curso de ciberseguridad Microsoft no debería limitarse a decirte qué botón pulsar. Tiene que enseñarte por qué existe ese botón, qué riesgo introduce, cómo lo detecta un atacante y cómo lo conviertes en un control operativo.
En SeguridadSi tenemos formación orientada precisamente a profesionales IT y responsables técnicos que quieren entender Active Directory desde la seguridad real. Además, si eres empresa en España, puedes valorar cursos de ciberseguridad para empresas con FUNDAE para formar al equipo sin que la excusa sea siempre el presupuesto.
AS-REP Roasting no es magia. Es una consecuencia de permitir una excepción peligrosa en un sistema crítico. Y la lección es bastante clara: en Active Directory, todo ajuste raro merece una explicación. Si no la tiene, probablemente debe desaparecer.
Más información sobre la formación relacionada: Curso de Ciberseguridad Microsoft para Empresas
Gracias por leerme !!!