Data/Locales/checks/es/ADLogonScriptChecks.json
|
{ "_family": "ADLogonScriptChecks.json", "ADSCRIPT-001": { "name": { "value": "Permisos del recurso compartido NETLOGON", "status": "machine-draft" }, "description": { "value": "El recurso compartido NETLOGON aloja scripts de inicio de sesión que se ejecutan en cada sistema unido al dominio durante el inicio de sesión del usuario. Unos permisos NTFS o de recurso compartido excesivamente permisivos en NETLOGON permiten que cualquier usuario autenticado modifique los scripts, habilitando la ejecución de código a gran escala. Solo los Domain Admins y los administradores autorizados deben tener acceso de escritura", "status": "machine-draft" }, "recommendedValue": { "value": "Recurso compartido NETLOGON: Authenticated Users solo con acceso de lectura; el acceso de escritura se limita a Domain Admins y a los administradores de GPO autorizados", "status": "machine-draft" }, "remediationSteps": { "value": "Revise los permisos NTFS de la carpeta NETLOGON (normalmente %SystemRoot%\\SYSVOL\\sysvol\\<domain>\\Scripts) en cada controlador de dominio. Elimine los permisos de escritura, modificación o control total de los grupos no administrativos. Verifique que los permisos del recurso compartido coincidan con los permisos NTFS. Asegúrese de que los permisos sean coherentes en todos los controladores de dominio mediante la replicación DFSR.", "status": "machine-draft" } }, "ADSCRIPT-002": { "name": { "value": "Permisos del recurso compartido SYSVOL", "status": "machine-draft" }, "description": { "value": "El recurso compartido SYSVOL contiene plantillas de directiva de grupo, scripts y archivos de configuración que se aplican a todos los sistemas unidos al dominio. Unos permisos incorrectos en SYSVOL pueden permitir que usuarios no autorizados modifiquen la configuración de directiva de grupo, implementen scripts maliciosos o manipulen configuraciones de seguridad que afectan a todo el dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Recurso compartido SYSVOL: Authenticated Users solo con acceso de lectura; el acceso de escritura se limita a Domain Admins y SYSTEM", "status": "machine-draft" }, "remediationSteps": { "value": "Audite los permisos NTFS del árbol de la carpeta SYSVOL en cada controlador de dominio. La carpeta raíz de SYSVOL debe conceder a Authenticated Users acceso de lectura y ejecución. Las subcarpetas de GPO deben coincidir con los permisos definidos en el objeto GPC correspondiente en Active Directory. Ejecute dcdiag /test:sysvolcheck para identificar problemas de permisos. Restablezca los permisos con icacls si es necesario.", "status": "machine-draft" } }, "ADSCRIPT-003": { "name": { "value": "Inventario de scripts de inicio de sesión", "status": "machine-draft" }, "description": { "value": "Un inventario de todos los scripts de inicio de sesión a los que hacen referencia las cuentas de usuario (atributo scriptPath), los scripts de inicio/cierre de sesión de directiva de grupo y los scripts de arranque/apagado proporciona visibilidad de todo el código que se ejecuta automáticamente en el entorno. Los scripts que existen en NETLOGON pero que no están referenciados pueden estar huérfanos o ser indicadores de un compromiso pasado", "status": "machine-draft" }, "recommendedValue": { "value": "Inventario completo de todos los scripts de inicio de sesión con su propósito documentado, propietario y fecha de última modificación", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todos los atributos scriptPath de los usuarios con Get-ADUser -Filter {scriptPath -like '*'} -Properties scriptPath. Enumere todos los scripts configurados por GPO a partir de los informes de GPO. Inventaríe todos los archivos del recurso compartido NETLOGON. Realice una referencia cruzada para identificar scripts huérfanos, scripts sin uso y scripts referenciados por cuentas de usuario pero ausentes de NETLOGON. Documente el propósito y el propietario de cada script.", "status": "machine-draft" } }, "ADSCRIPT-004": { "name": { "value": "Credenciales embebidas en scripts", "status": "machine-draft" }, "description": { "value": "Los scripts de inicio de sesión contienen con frecuencia credenciales embebidas, incluidas contraseñas para asignaciones de unidades de red, cuentas de servicio, conexiones a bases de datos y claves de API. Estas credenciales son legibles por todos los usuarios autenticados a través del recurso compartido NETLOGON y representan una oportunidad trivial de recolección de credenciales para los atacantes", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna credencial embebida, contraseña ni clave de API en ningún script de NETLOGON o SYSVOL", "status": "machine-draft" }, "remediationSteps": { "value": "Analice todos los scripts de NETLOGON y SYSVOL en busca de patrones que indiquen credenciales: password, passwd, pwd, credential, secret, apikey, token, connectionstring y palabras clave similares. Sustituya las credenciales embebidas por alternativas seguras como el Administrador de credenciales de Windows, cuentas gMSA o archivos de configuración cifrados con acceso restringido. Rote de inmediato cualquier credencial encontrada en los scripts.", "status": "machine-draft" } }, "ADSCRIPT-005": { "name": { "value": "Uso de LOLBins en scripts", "status": "machine-draft" }, "description": { "value": "Los binarios Living Off The Land (LOLBins) son ejecutables legítimos de Windows que se pueden abusar con fines maliciosos. Su presencia en los scripts de inicio de sesión puede indicar que un atacante ha inyectado comandos maliciosos que se camuflan entre las operaciones normales. Entre los LOLBins comunes se incluyen certutil, bitsadmin, mshta, regsvr32, rundll32 y wscript, utilizados para descargar o ejecutar cargas útiles", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún uso de LOLBins en los scripts de inicio de sesión salvo que esté documentado y justificado operativamente", "status": "machine-draft" }, "remediationSteps": { "value": "Analice todos los scripts en busca de referencias a LOLBins conocidos, incluidos certutil, bitsadmin, mshta, regsvr32, rundll32, wscript, cscript, msiexec, installutil, regasm, regsvcs, msconfig y control. Revise cada ocurrencia para determinar si el uso es legítimo. Sustituya los LOLBins por alternativas más seguras siempre que sea posible. Documente cualquier uso de LOLBins requerido operativamente.", "status": "machine-draft" } }, "ADSCRIPT-006": { "name": { "value": "Contraseñas en texto plano en scripts", "status": "machine-draft" }, "description": { "value": "Los scripts que contienen contraseñas en texto plano en comandos net use, cadenas de conexión a bases de datos o asignaciones de variables exponen las credenciales a todo usuario del dominio autenticado que pueda leer el recurso compartido NETLOGON. Esto incluye contraseñas de cuentas de servicio, cuentas de bases de datos y recursos de red que pueden proporcionar rutas de movimiento lateral", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna contraseña en texto plano en ningún archivo de script; toda la autenticación utiliza seguridad integrada o almacenamiento seguro de credenciales", "status": "machine-draft" }, "remediationSteps": { "value": "Busque en todos los archivos de script patrones como 'net use * /user:', asignaciones de contraseñas en PowerShell o batch, cadenas de conexión con Password= o Pwd=, y llamadas WScript.Network.MapNetworkDrive con credenciales. Sustituya todo uso de credenciales en texto plano por autenticación integrada de Windows, el Administrador de credenciales o cuentas gMSA. Rote de inmediato todas las contraseñas expuestas.", "status": "machine-draft" } }, "ADSCRIPT-007": { "name": { "value": "Permisos de scripts con escritura para todos", "status": "machine-draft" }, "description": { "value": "Los archivos de script individuales en NETLOGON o SYSVOL que conceden permisos de escritura o modificación a usuarios no administrativos pueden ser modificados por cualquier atacante con credenciales del dominio. Aunque los permisos a nivel de recurso compartido sean correctos, unos permisos NTFS a nivel de archivo excesivamente permisivos en scripts individuales crean una oportunidad de ejecución de código", "status": "machine-draft" }, "recommendedValue": { "value": "Todos los archivos de script en NETLOGON y SYSVOL con escritura únicamente para Domain Admins y SYSTEM; sin acceso de escritura para Domain Users o Authenticated Users", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere los permisos NTFS de cada archivo del recurso compartido NETLOGON y de las carpetas de scripts de SYSVOL. Identifique los archivos en los que Domain Users, Authenticated Users, Everyone u otros grupos amplios tengan permisos de escritura, modificación o control total. Restablezca los permisos con icacls para conceder lectura y ejecución a Authenticated Users y control total únicamente a Domain Admins y SYSTEM.", "status": "machine-draft" } }, "ADSCRIPT-008": { "name": { "value": "Referencias a recursos externos", "status": "machine-draft" }, "description": { "value": "Los scripts de inicio de sesión que hacen referencia a recursos externos como URL de internet, rutas UNC ajenas al dominio o ubicaciones de almacenamiento en la nube introducen riesgo en la cadena de suministro. Si el recurso externo se ve comprometido, todos los sistemas que ejecuten el script descargarán y ejecutarán contenido malicioso. Las referencias externas también crean oportunidades de exfiltración de datos", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna referencia a URL externas, recursos de internet ni rutas UNC ajenas al dominio en los scripts de inicio de sesión", "status": "machine-draft" }, "remediationSteps": { "value": "Analice todos los scripts en busca de URL HTTP/HTTPS, referencias FTP, rutas UNC ajenas al dominio y URL de almacenamiento en la nube (OneDrive, SharePoint Online, Azure Blob, AWS S3). Sustituya las referencias externas por copias alojadas localmente en recursos compartidos de archivos internos. Si se requieren recursos externos, implemente la verificación de integridad (comprobaciones de hash) antes de la ejecución. Documente todas las dependencias de recursos externos aprobadas.", "status": "machine-draft" } }, "ADSCRIPT-009": { "name": { "value": "Scripts con formato incorrecto", "status": "machine-draft" }, "description": { "value": "Los scripts con errores de sintaxis, problemas de codificación o contenido corrupto pueden fallar de forma silenciosa durante la ejecución, dando lugar a una configuración de seguridad incompleta o a asignaciones de unidades ausentes. Los scripts con formato incorrecto también pueden indicar manipulación, donde un atacante modificó un script pero introdujo errores, o donde los problemas de codificación enmascaran contenido malicioso inyectado", "status": "machine-draft" }, "recommendedValue": { "value": "Todos los scripts superan la validación de sintaxis sin anomalías de codificación ni errores estructurales", "status": "machine-draft" }, "remediationSteps": { "value": "Valide la sintaxis de los scripts con las herramientas apropiadas: scripts de PowerShell con Test-ScriptFileInfo o PSScriptAnalyzer, archivos batch con revisión manual en busca de bloques sin cerrar y comandos no válidos, VBScript con la comprobación de sintaxis de WSH. Compruebe la codificación de los archivos en busca de secuencias de bytes inesperadas o codificación mixta. Revise los scripts con codificación inusual (UTF-16 con BOM en archivos batch, bytes nulos) por posible inyección.", "status": "machine-draft" } }, "ADSCRIPT-010": { "name": { "value": "Rutas UNC a ubicaciones que no son controladores de dominio", "status": "machine-draft" }, "description": { "value": "Los scripts de inicio de sesión que hacen referencia a rutas UNC que apuntan a recursos compartidos de archivos que no son controladores de dominio crean una dependencia de sistemas adicionales y amplían la superficie de ataque. Si el servidor de archivos referenciado se ve comprometido, un atacante puede modificar los recursos compartidos para entregar cargas útiles maliciosas a través del mecanismo de confianza de los scripts de inicio de sesión. Las rutas UNC también pueden explotarse para ataques de retransmisión NTLM", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las rutas UNC de los scripts hacen referencia a SYSVOL o NETLOGON en controladores de dominio; sin referencias a recursos compartidos de archivos que no sean controladores de dominio para el contenido de los scripts", "status": "machine-draft" }, "remediationSteps": { "value": "Analice todos los scripts en busca de rutas UNC (patrones \\\\server\\share). Identifique las rutas que no apuntan a los recursos compartidos SYSVOL o NETLOGON del dominio. Migre los recursos referenciados al recurso compartido NETLOGON cuando sea apropiado. Para las referencias legítimas a recursos compartidos de archivos, asegúrese de que los servidores de destino sean activos de Tier 0 o Tier 1 con el refuerzo apropiado. Documente todas las dependencias aprobadas de rutas UNC que no sean de controladores de dominio.", "status": "machine-draft" } }, "ADSCRIPT-011": { "name": { "value": "Análisis del contenido de los scripts", "status": "machine-draft" }, "description": { "value": "Un análisis exhaustivo del contenido de todos los scripts de inicio de sesión puede revelar patrones sospechosos más allá de comprobaciones específicas, como código ofuscado, comandos codificados en base64, download cradles de PowerShell, ejecutables codificados y técnicas antianálisis. Estos patrones son indicadores sólidos de inyección de scripts maliciosos o de puertas traseras implantadas por atacantes", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún código ofuscado, carga útil codificada, download cradle ni técnica antianálisis presente en ningún script de inicio de sesión", "status": "machine-draft" }, "remediationSteps": { "value": "Analice todos los scripts en busca de patrones sospechosos, incluidos codificación base64 (Convert-FromBase64, certutil -decode), download cradles (Invoke-WebRequest, Net.WebClient, BitsTransfer), técnicas de ofuscación (concatenación de cadenas, códigos de caracteres, sustitución de variables para ocultar comandos) y técnicas antianálisis (temporizadores de espera, comprobaciones de entorno). Investigue y sustituya cualquier script que contenga patrones sospechosos.", "status": "machine-draft" } } } |