- ¿Qué derechos tienen realmente los operadores de copias de seguridad?
- Por qué los privilegios de los operadores de copias de seguridad provocan un problema en el dominio — y muy rápido
- Aunque no se tenga acceso al controlador de dominio, el riesgo sigue siendo grave
- Vías de escalación de los operadores de copias de seguridad
- Por qué la gente subestima los riesgos del grupo de operadores de copias de seguridad
- Entonces, ¿qué hacemos?
- Primero: Aplicar la clasificación por niveles
- Cómo auditar el uso indebido de SeBackupPrivilege
- Cómo detectar el uso indebido de las copias de seguridad
- En resumen: «Backup Operators» merece toda nuestra atención.
- Para saber más
No todos los grupos peligrosos de Active Directory parecen suponer un riesgo.
Llevo suficiente tiempo dedicándome a la respuesta ante incidentes, el análisis forense de identidades y la recuperación tras una intrusión como para tener una lista actualizada de grupos de AD a los que se descarta como «nada grave». Operadores de copias de seguridad. Operadores de impresión. Operadores de servidores. Esos por los que nadie se preocupa porque no son administradores de dominio.
¿Por qué debería importarte? Porque los atacantes no necesitan ser administradores de dominio . En lo que respecta a estos grupos, solo necesitan un grupo que se haya pasado por alto, que tenga los permisos adecuados y que nadie vigile.
Ese es el patrón que esta serie está llamada a romper.
En cada entrada de esta serie, analizaremos en profundidad un grupo de seguridad de AD concreto, y explicaré lo siguiente:
- Los derechos específicos que tiene ese grupo
- Los riesgos que pueden acarrear
- Cómo los aprovechan realmente los atacantes
- Qué debes comprobar hoy en tu propio entorno
Al final de esta serie, tendrás una auténtica lista de grupos poco conocidos a los que merece la pena prestar más atención.
Lee esta primera entrada sobre los operadores de copia de seguridad y te llevarás una lista de comprobación concreta para la auditoría y la supervisión que podrás poner en práctica esta misma semana. Después, vuelve para ver el siguiente grupo de la lista.
Vamos a sumergirnos.
¿Qué derechos tienen realmente los operadores de copias de seguridad?
Este es uno de esos grupos de Active Directory que parece aburrido… pero que, en realidad, es peligroso.
Los administradores de seguridad suelen restarle importancia porque no es tan llamativo como el grupo «Domain Admins». Eso es un error. En realidad, cuenta con derechos que pueden dar lugar a abusos graves —y, en manos equivocadas, catastróficos—.
Los miembros de Backup Operators tienen:
SeBackupPrivilege: Leer cualquier archivo del sistema, sin tener en cuenta las listas de control de acceso (ACL) de NTFSSeRestorePrivilege: Escribir o sobrescribir cualquier archivo del sistema, ignorando de nuevo las ACLSeShutdownPrivilege: Apagar el sistema- Posibilidad de iniciar sesión de forma local de forma predeterminada en los controladores de dominio y los servidores
Por qué los privilegios de los operadores de copias de seguridad provocan un problema en el dominio — y muy rápido
Los derechos de este grupo son, técnicamente, derechos locales, pero en un controlador de dominio tienen un impacto inmediato en todo el dominio. Un «Backup Operator» comprometido puede acceder a un controlador de dominio, apagarlo o leer, escribir y sobrescribir archivos críticos, independientemente de los permisos NTFS. Esto incluye ntds.dit, ramas del Registro, archivos binarios protegidos, rutas de servicios y destinos de tareas programadas.
ntds.dit es la base de datos de AD, así que aquí es donde todo se va al traste. Si un atacante consigue crear una copia de sombra de ese archivo y hacerse con el SYSTEM colmena, pueden extracto los hash NTLM de los usuarios del dominio, las claves Kerberos, los secretos relacionados con DPAPI y la información de las cuentas de servicio con privilegios, sin conexión.
Traducción: Te tienen en sus manos.
Básicamente, se trata de unataque DCSync… sinutilizar DCSync. Los equipos que se protegen contra este tipo de ataques suelen estar atentos a los derechos de replicación, a la actividad del puerto 4662 u otros indicadores de replicación. Los operadores de copias de seguridad pueden eludir esos controles copiando la base de datos directamente: el resultado final es el mismo, pero el método es diferente y mucho más fácil de pasar por alto.
La restauración de los permisos también es importante. Un atacante puede sobrescribir archivos protegidos, sustituir archivos binarios como sethc.exe o utilman.exe, modificar los ejecutables de los servicios o cambiar los destinos de las tareas programadas.
En otras palabras, un operador de copias de seguridad que haya sido víctima de un ataque puede robar las claves e instalar una puerta trasera.
Aunque no se tenga acceso al controlador de dominio, el riesgo sigue siendo grave
En cualquier servidor en el que la cuenta pueda iniciar sesión, los operadores de copias de seguridad pueden leer todo, incluidos los archivos que pertenecen a SYSTEM. Ese acceso puede dejar al descubierto datos del registro, directorios de aplicaciones, repositorios de copias de seguridad y cualquier otro elemento guardado en el disco, partiendo de la base de que los permisos NTFS lo protegerán. (¡JA! ¡NI DE COÑA!)
Esto suele significar que se puede acceder a las credenciales de cuentas de servicio, a las credenciales de dominio almacenadas que utilizan las aplicaciones o las tareas de copia de seguridad, a las cadenas de conexión a bases de datos, a los tokens de API, a la información de Kerberos y a las claves privadas de los certificados.
Los operadores de copia de seguridad suelen ser un paso intermedio durante los ataques, no el objetivo final.
Vías de escalación de los operadores de copias de seguridad
Los atacantes también pueden hacer un uso indebido de los derechos de restauración para escribir DLL maliciosas en rutas protegidas, sustituir binarios de servicios, modificar la configuración de arranque o de recuperación y forzar la ejecución como SYSTEM.
Dado que las cuentas del grupo «Backup Operators» suelen considerarse de confianza, pueden acabar en servidores de copias de seguridad, eludir algunos controles de seguridad o funcionar con menos supervisión que los grupos de administradores más evidentes.
Por qué la gente subestima los riesgos del grupo de operadores de copias de seguridad
Esto es algo que oigo constantemente:
- «No son administradores».
- «No pueden modificar objetos de AD».
- «Las cuentas de respaldo necesitan un acceso amplio».
- «Nuestras herramientas ya detectan los abusos en la replicación».
Todo eso se viene abajo en cuanto un atacante copia el ntds.dit y el registro.
«Entonces, ¿qué hacemos?»
Es sencillo: vacía el grupo, supervisa los cambios en los miembros y manténlo vacío. Si no hay nadie en «Operadores de copias de seguridad», nadie podrá hacer un uso indebido de él.
Esa es la mejor respuesta posible y, sinceramente, la que me gustaría que más equipos aceptaran antes de que un proveedor les convenza para hacer algo imprudente.
Pero rara vez es tan sencillo. En la gestión de incidentes, lo veo constantemente:
- Un proveedor afirma que su aplicación «necesita» operadores de copias de seguridad.
- Las cuentas se añaden al grupo.
- Todo el mundo sigue adelante.
Si te encuentras en esa situación, el objetivo es reducir el riesgo de la forma más enérgica posible y dejar de considerar estas cuentas como de bajo impacto.
Primero: Aplicar la clasificación por niveles
Las cuentas de los operadores de copias de seguridad deben considerarse identidades adyacentes al Nivel 0. Si una cuenta puede ayudar a un atacante a acceder a tu base de datos de Active Directory, a tus secretos privilegiados o a tus servidores más sensibles, se trata de una cuenta de Nivel 0.
- Mantén el grupo vacío, supervisa los cambios en la composición del mismo y considera cualquier excepción como de alto riesgo.
- Nunca permitas que los operadores de copias de seguridad inicien sesión en los controladores de dominio a menos que no haya ninguna alternativa viable. Utiliza
Deny log on locallyyDeny log on through Remote Desktop Services. Y limita el acceso de estas cuentas únicamente a servidores de copia de seguridad específicos. - Supervisa los inicios de sesión interactivos. Las cuentas de operador de copias de seguridad deben comportarse como identidades de servicio, no como personas que utilizan el teclado.
- Habilitar la auditoría avanzada del acceso a los archivos en
ntds.dit, elSYSTEMHive, repositorios de copia de seguridad y ubicaciones de configuración de aplicaciones. Avisar de «lecturas imposibles», como 4663—contra archivos a los que la cuenta no debería tener acceso únicamente a través de NTFS. - Ten cuidado con las herramientas como, por ejemplo,
diskshadow.exe,vssadmin.exe,wbadmin.exe,ntdsutil.exeyesentutl.exe, sobre todo en los servidores de dominio, fuera de las franjas horarias de copia de seguridad o desde sesiones interactivas. - Reduzca el alcance del impacto mediante gMSA, API específicas para cada aplicación, herramientas modernas de copia de seguridad con privilegios reducidos y, siempre que sea posible, una infraestructura de copia de seguridad dedicada o aislada.
Cómo auditar el uso indebido de SeBackupPrivilege
Auditoría SeBackupPrivilege Su uso resulta complicado porque Windows no registra SeBackupPrivilege was used directamente.
Se puede ver cuándo se asignan privilegios especiales a un inicio de sesión, pero no existe un evento claro que muestre el privilegio ejercido sobre un archivo concreto. La detección se basa en el contexto, el acceso a los archivos, el comportamiento de los procesos y la correlación.
Empieza por el evento 4672, que muestra cuándo un usuario inicia sesión y recibe SeBackupPrivilege o SeRestorePrivilege. Te indica cuándo comenzó la sesión y reduce el margen de búsqueda. Los operadores de copia de seguridad en los servidores de dominio, en servidores que no son de copia de seguridad o en sesiones interactivas deberían destacar de inmediato.
A continuación, activa la auditoría avanzada del sistema de archivos y aplica las SACL a lo que realmente importa:
C:\Windows\NTDS\ntds.dit- En
SYSTEMcolmena SAM- Repositorios de copias de seguridad
- Directorios de configuración de las aplicaciones
Eventos como el 4663 y, cuando resulte útil, el 4656, muestran lo que realmente se ha modificado.
La señal más clara es la «lectura imposible»: una lectura realizada con éxito en un archivo al que el usuario no debería poder acceder basándose únicamente en los permisos de NTFS. Si la cuenta es de un operador de copias de seguridad, es el privilegio de copia de seguridad lo que lo ha hecho posible.
- 4672: ¿Quién ha iniciado sesión con ese privilegio?
- 4663: ¿Qué archivos protegidos o rutas de instantáneas se han leído?
- 4688: ¿Qué proceso o herramienta lo hizo posible?
- Contexto: dónde ocurrió, cuándo ocurrió, si fue interactivo y si tenía sentido desde el punto de vista operativo
La telemetría de creación de procesos añade una nueva capa. Activar 4688 con el registro de la línea de comandos y estar atento a ntdsutil.exe, diskshadow.exe, wbadmin.exe, esentutl.exe, vssadmin.exe, y comandos «copy» o de PowerShell dirigidos a rutas confidenciales. La combinación de 4672, 4688y 4663 Es ahí donde comienzan las detecciones de alta fiabilidad.
Cómo detectar el uso indebido de las copias de seguridad
El uso indebido de las copias de seguridad en segundo plano merece una atención especial, ya que es una de las formas más discretas de eludir los bloqueos de archivos y copiar de forma silenciosa datos confidenciales de un sistema en funcionamiento. En un servidor de dominio, eso suele significar ntds.dit y el SYSTEM colmena. En otros contextos, puede referirse a las «colmenas» del registro, a los secretos de las aplicaciones y al material de copia de seguridad.
Para detectarlo correctamente, es necesario contar con auditoría de la creación de procesos, auditoría del sistema de archivos en rutas sensibles y visibilidad de los inicios de sesión con privilegios. El registro de la línea de comandos es importante porque el nombre del proceso por sí solo no indica si se ha creado, expuesto o copiado una instantánea.
Entre los indicadores de señal alta se incluyen vssadmin.exe, diskshadow.exe, wbadmin.exe, ntdsutil.exey esentutl.exe dirigida por una organización no...SYSTEM usuario, especialmente en un servidor de dominio, fuera de las franjas horarias de copia de seguridad conocidas o desde una sesión interactiva. Los scripts de DiskShadow ejecutados desde directorios temporales merecen un análisis más minucioso.
Uno de los indicadores más significativos es el acceso a caminos que contienen HarddiskVolumeShadowCopy. Lee desde esas rutas, centrándose especialmente en ntds.dit, SYSTEMo SAM—por un no-SYSTEM Se debe considerar que el usuario ha cometido un abuso hasta que se demuestre lo contrario.
- 4672 mostrando
SeBackupPrivilegeasignado a un operador de copias de seguridad o a una cuenta con privilegios similares - 4688 que muestra la ejecución de herramientas relacionadas con VSS, como
diskshadow,vssadmin,wbadmin,ntdsutiloesentutl - 4663 que muestra las lecturas de una ruta de copia de seguridad,
ntds.dit, elSYSTEMcolmena,SAM, u otro objetivo protegido - Actividad que tiene lugar en un breve intervalo de tiempo, especialmente en un controlador de dominio u otro sistema de nivel 0
- El uso interactivo, la programación ad hoc o la ejecución fuera del horario habitual de copias de seguridad aumentan aún más la confianza.
En resumen: «Backup Operators» merece toda nuestra atención.
Los «operadores de copia de seguridad» parecen inofensivos, pero en la práctica suponen un riesgo muy cercano a la compromisión total del dominio.
El abuso de este grupo en un servidor de dominio (DC) puede dejar al descubierto la base de datos de directorios, eludir las detecciones centradas en la replicación, recopilar credenciales sin conexión y establecer persistencia mediante la sustitución de archivos protegidos. Incluso sin acceso al servidor de dominio, esos mismos derechos pueden dejar al descubierto credenciales de servicios, secretos de aplicaciones y vías de escalada en todo el parque de servidores.
La respuesta adecuada es tratar estas cuentas como altamente sensibles. Mantén el grupo vacío siempre que sea posible, restringe los lugares en los que las cuentas pueden iniciar sesión, supervisa los inicios de sesión con privilegios y el acceso a archivos sensibles, presta atención al comportamiento de las copias de seguridad y da por hecho que la violación de seguridad es grave hasta que puedas descartar el acceso a los datos importantes.
Sigue la conversación sobre los operadores de copias de seguridad en LinkedIn.
Y si necesitas ayuda de expertos para detectar y subsanar las brechas de seguridad de tu Active Directory, solicita una Evaluación de seguridad de Active Directory. Estamos a tu disposición.
