> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/todo-sobre-usuarios/cuentas-de-usuario-y-de-maquina.md).

# Cuentas de usuario y de máquina

## Cuentas de usuario

Las cuentas de usuario permiten a personas o servicios autenticarse en un sistema para interactuar con recursos, según los privilegios asignados. Estas cuentas se crean tanto en sistemas independientes (no unidos a un dominio) como dentro de Active Directory (AD).

Al iniciar sesión, el sistema:

* Verifica las credenciales (como la contraseña).
* Genera un **token de acceso**, que incluye:
  * La identidad del usuario.
  * Los grupos a los que pertenece.
  * Los derechos de seguridad aplicables.

Este token acompaña al usuario durante la ejecución de procesos, determinando su acceso a recursos como archivos, servicios, impresoras o configuraciones de red.

Las cuentas también se utilizan para:

* Ejecutar programas bajo un contexto de seguridad específico (por ejemplo, como un administrador).
* Controlar el acceso a objetos y propiedades del sistema.
* Representar usuarios reales o servicios del sistema.

<figure><img src="/files/hO3pVcqgvIEmLXXUfi1I" alt=""><figcaption></figcaption></figure>

***

## Grupos de usuarios y asignación de privilegios

En Active Directory, los usuarios pueden organizarse en **grupos**, lo cual facilita la administración de permisos:

* Un administrador puede otorgar derechos a un grupo, y todos sus miembros heredan esos permisos.
* Esto simplifica la gestión, especialmente para conceder o revocar accesos rápidamente.

Esta práctica mejora la eficiencia operativa y reduce errores en la asignación de privilegios individuales.

***

## Active Directory como sistema de gestión de cuentas

Active Directory es una plataforma central para la creación, administración y control de cuentas de usuario en entornos corporativos.

Consideraciones clave:

* Generalmente, cada usuario tiene una cuenta de dominio.
* Algunos roles (como TI o soporte) pueden tener cuentas adicionales con privilegios específicos.
* Existen **cuentas de servicio** para aplicaciones o procesos que requieren ejecutarse de manera automática o en segundo plano.

Una organización con 1,000 empleados puede tener más de 1,200 cuentas activas, incluyendo cuentas desactivadas de exempleados, internos o contratistas temporales.

Por razones legales o de auditoría, muchas empresas **desactivan** cuentas cuando un usuario deja la organización en lugar de eliminarlas. Estas cuentas suelen moverse a unidades organizativas (OU) como `FORMER EMPLOYEES`.

***

## Riesgos y superficie de ataque

Las cuentas de usuario constituyen una de las **mayores superficies de ataque** en un entorno de AD. Problemas comunes:

* Mala configuración de permisos (usuarios con más privilegios de los necesarios).
* Contraseñas débiles o compartidas.
* Instalación de software no autorizado.
* Errores humanos o exceso de permisividad.

Un atacante o pentester puede aprovechar estas debilidades para obtener acceso privilegiado o persistente.

Para mitigar estos riesgos:

* Se deben aplicar políticas de seguridad estrictas.
* Implementar procedimientos claros de gestión de cuentas.
* Monitorear y auditar cuentas regularmente.

***

## Tipos de cuentas

### Cuentas locales

Residen únicamente en el equipo donde fueron creadas. Sus permisos y alcance se limitan a ese sistema.

Características:

* No pueden autenticarse en otros sistemas de red.
* Se usan típicamente en estaciones de trabajo o servidores no unidos a un dominio.

### **Cuentas predeterminadas en Windows:**

#### **Administrator**

* SID: `S-1-5-domain-500`
* Cuenta con control total del sistema.
* No puede eliminarse ni bloquearse, pero sí renombrarse o deshabilitarse.
* En versiones modernas de Windows, viene deshabilitada por defecto.

#### **Guest**

* Deshabilitada por defecto.
* Permite accesos temporales sin cuenta, con permisos limitados.
* Tiene contraseña en blanco por defecto y es un riesgo de seguridad si se habilita.

#### **SYSTEM**

* También llamada `NT AUTHORITY\SYSTEM`.
* Es utilizada por el sistema operativo para ejecutar procesos críticos.
* No tiene perfil de usuario.
* No aparece en la interfaz de administración de usuarios.
* Tiene control completo del host; es el **nivel más alto de privilegios** localmente.

#### **Network Service**

* Ejecuta servicios de Windows con permisos mínimos en el sistema local.
* Presenta credenciales a recursos remotos.

**Local Service**

* Similar a `Network Service`, pero con privilegios aún más limitados.
* Se presenta como usuario anónimo en la red.

***

## Cuentas de dominio

Creadas y gestionadas desde Active Directory, permiten:

* Iniciar sesión en cualquier equipo unido al dominio.
* Acceder a recursos compartidos del dominio según los permisos definidos.

Ventajas:

* Centralización del control.
* Portabilidad de credenciales entre equipos.
* Integración con políticas de grupo (GPO).

**Cuenta KRBTGT**

Cuenta integrada en AD usada por el servicio de distribución de claves de Kerberos.

Funciones:

* Emite tickets de autenticación.
* Altamente sensible: si es comprometida, se puede usar para generar *Golden Tickets*, otorgando acceso total al dominio.

***

## Atributos clave en las cuentas de AD

Cada cuenta en Active Directory tiene múltiples atributos que definen su identidad y comportamiento:

| Atributo            | Descripción                                                                |
| ------------------- | -------------------------------------------------------------------------- |
| `UserPrincipalName` | Nombre de inicio de sesión principal, normalmente en formato de correo.    |
| `ObjectGUID`        | Identificador único del objeto, no cambia ni se reutiliza.                 |
| `SAMAccountName`    | Nombre de cuenta legible por versiones antiguas de Windows.                |
| `objectSID`         | Identificador de seguridad del objeto.                                     |
| `sIDHistory`        | Guarda SIDs previos tras migraciones entre dominios, útil para auditorías. |

#### Ejemplo: obtener atributos de una cuenta

```powershell
PS C:\htb> Get-ADUser -Identity htb-student

DistinguishedName : CN=htb student,CN=Users,DC=INLANEFREIGHT,DC=LOCAL  
Enabled           : True  
GivenName         : htb  
Name              : htb student  
ObjectClass       : user  
ObjectGUID        : aa799587-c641-4c23-a2f7-75850b4dd7e3  
SamAccountName    : htb-student  
SID               : S-1-5-21-3842939050-3880317879-2865463114-1111  
Surname           : student  
UserPrincipalName : htb-student@INLANEFREIGHT.LOCAL  
```

Es importante conocer estos atributos ya que algunos pueden contener información confidencial o ser útiles para movimientos laterales en ataques.

***

## Comparación entre equipos unidos o no a un dominio

### Equipos unidos a dominio

* Administración centralizada a través del DC.
* Aplicación automática de políticas vía GPO.
* Compartición de recursos estandarizada.
* Los usuarios pueden iniciar sesión en cualquier equipo del dominio.

### Equipos no unidos a dominio

* Administración local independiente.
* Sin políticas unificadas.
* Usuarios y contraseñas solo existen en el sistema local.
* Menor control y más difícil de gestionar en entornos grandes.
