> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/descripcion-general-de-active-directory/investigacion-sobre-active-directory-a-lo-largo-de-los-anos.md).

# Investigación sobre Active Directory a lo largo de los años

## Enfoque investigativo y evolución del ataque a AD

Durante la última década, **Active Directory (AD)** ha sido un tema prioritario para investigadores de seguridad ofensiva y defensiva. A partir de **2014**, comenzaron a surgir investigaciones más profundas y herramientas avanzadas que facilitaron el descubrimiento de múltiples técnicas de ataque. Muchas de estas aún siguen vigentes y representan una amenaza crítica para entornos empresariales. La superficie de ataque de AD, y ahora también de **Azure AD**, continúa expandiéndose, lo que ha impulsado la constante aparición de nuevas herramientas y vectores de ataque. Mantenerse actualizado con estas técnicas es indispensable para proteger adecuadamente estos entornos.

***

## Ciclo constante de descubrimiento

La cronología de eventos de los últimos años demuestra que **las vulnerabilidades críticas en AD siguen surgiendo con frecuencia**. Por ejemplo, el ataque **noPac**, revelado en diciembre de **2021**, permite a un atacante obtener el control completo de un dominio a partir de una cuenta de usuario estándar, siempre que existan las condiciones adecuadas. Esta amenaza fue anunciada mientras la comunidad de seguridad aún estaba centrada en el incidente de **Log4j**, lo que resalta lo dinámico y riesgoso que puede ser el ecosistema de AD. En este contexto, tanto pentesters como defensores deben seguir formándose y adaptándose constantemente.

***

## Importancia de herramientas y comunidad investigadora

La comunidad ha desarrollado herramientas que se han convertido en estándares tanto para la ofensiva como para la defensa de entornos Active Directory. Si bien el listado cronológico de herramientas y técnicas no pretende ser exhaustivo, sí destaca algunos de los aportes más influyentes. Estas contribuciones han ayudado a descubrir fallos críticos y a construir metodologías sólidas de auditoría y explotación. Muchas de las herramientas creadas por estos investigadores siguen vigentes hoy en día y son parte esencial del arsenal de cualquier profesional de seguridad.

***

## 🗓Cronología resumida de ataques y herramientas relevantes

**2021**\
Se descubrió la vulnerabilidad **PrintNightmare**, una falla de ejecución remota de código en el servicio de impresión de Windows. También se publicó el ataque **Shadow Credentials**, que permite a usuarios con bajos privilegios suplantar otras cuentas mediante abusos de objetos de credenciales. Más tarde, en diciembre, se reveló **noPac**, un ataque crítico que, si se dan ciertas condiciones, permite a un atacante obtener privilegios de administrador de dominio desde una cuenta estándar.

**2020**\
Se presentó **Zerologon**, una vulnerabilidad crítica que permite suplantar a cualquier controlador de dominio no parcheado en una red. Su impacto fue masivo debido a su simplicidad y potencia.

**2019**\
Se publicó una nueva visión sobre **Kerberoasting** con la charla "Kerberoasting Revisited" de **harmj0y**. El investigador **Elad Shamir** documentó técnicas para abusar de la **delegación restringida basada en recursos (RBCD)**. También se relanzó el framework **Empire 3.0**, ahora reescrito en Python 3.

**2018**\
Se descubrió el bug de impresora conocido como **Printer Bug**, aprovechado por la herramienta **SpoolSample** para forzar autenticaciones remotas. **harmj0y** lanzó **Rubeus**, una herramienta especializada en ataques a Kerberos. Además, se presentó **DCShadow**, una técnica para insertar entradas maliciosas en AD, y **PingCastle**, una herramienta de auditoría que genera informes detallados sobre la seguridad del dominio.

**2017**\
Se introdujo el ataque **ASREPRoast**, que apunta a cuentas que no requieren preautenticación Kerberos. **\_wald0** y **harmj0y** presentaron los ataques a través de **ACLs de AD** en su charla "ACE Up the Sleeve". También se publicó una guía sobre cómo atacar confianzas de dominio.

**2016**\
Se lanzó **BloodHound**, herramienta que revolucionó el análisis de rutas de ataque en AD al graficar relaciones de privilegios entre objetos. Su visualización cambió por completo cómo se planifican ataques y defensas dentro de un dominio.

**2015**\
Fue un año crucial para AD. Se publicaron **PowerShell Empire** y **PowerView 2.0**, herramientas clave para la post-explotación y el reconocimiento. También se presentó el ataque **DCSync** como parte de **mimikatz**, permitiendo replicar hashes directamente del controlador de dominio. Se lanzó la versión 1.0 de **CrackMapExec** y el kit de herramientas **Impacket**, hoy en día indispensables para evaluación ofensiva. Además, **Sean Metcalf** dio una charla clave sobre la **delegación sin restricciones de Kerberos**.

**2014**\
Se lanzó **Veil-PowerView**, que más adelante se integró a PowerSploit. También se presentó por primera vez el famoso ataque **Kerberoasting**, introducido por **Tim Medin** en SANS Hackfest 2014.

**2013**\
**Responder** fue publicado por **Laurent Gaffie**. Esta herramienta permite realizar ataques de envenenamiento LLMNR/NBT-NS/MDNS y capturar hashes en redes AD. Desde entonces, ha evolucionado y sigue siendo ampliamente utilizada.
