> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/todo-sobre-usuarios/derechos-y-privilegios-en-ad.md).

# Derechos y privilegios en AD

Los derechos y privilegios son fundamentales en la administración de AD y un mal manejo puede ser aprovechado por atacantes. Entender su diferencia y aplicación es clave para proteger el entorno de AD.

***

## Diferencia entre Derechos y Privilegios

* **Derechos de acceso**: Controlan qué usuarios/grupos pueden realizar acciones sobre objetos (como archivos).
* **Privilegios**: Permiten realizar acciones específicas a nivel de sistema (como apagar el sistema, depurar procesos, etc.).

En Windows, esto se administra como **User Rights Assignment**, los cuales son técnicamente privilegios.

***

## Grupos Integrados de AD

Algunos grupos tienen privilegios elevados. Una mala gestión de su membresía es una falla común que puede derivar en escaladas de privilegios.

| Grupo                                  | Descripción                                                                 |
| -------------------------------------- | --------------------------------------------------------------------------- |
| **Account Operators**                  | Crear/modificar cuentas (no admin).                                         |
| **Administrators**                     | Acceso total a computadoras o dominio.                                      |
| **Backup Operators**                   | Backup/restauración de archivos y acceso local a DCs.                       |
| **DnsAdmins**                          | Acceso a la configuración de DNS.                                           |
| **Domain Admins**                      | Control total del dominio y administración local en todos los hosts unidos. |
| **Domain Computers**                   | Todas las computadoras (excepto DCs).                                       |
| **Domain Controllers**                 | Todos los DCs del dominio.                                                  |
| **Domain Guests**                      | Cuenta de invitado del dominio.                                             |
| **Domain Users**                       | Todas las cuentas de usuario del dominio.                                   |
| **Enterprise Admins**                  | Control total en el bosque AD (solo en dominio raíz).                       |
| **Event Log Readers**                  | Leer registros de eventos.                                                  |
| **Group Policy Creator Owners**        | Crear/modificar GPOs.                                                       |
| **Hyper-V Administrators**             | Control total de Hyper-V.                                                   |
| **IIS\_IUSRS**                         | Grupo para servicios de IIS.                                                |
| **Pre-Windows 2000 Compatible Access** | Compatibilidad con versiones antiguas de Windows.                           |
| **Print Operators**                    | Administrar impresoras en DCs (riesgo de cargas maliciosas).                |
| **Protected Users**                    | Protección extra contra robo de credenciales.                               |
| **Read-only Domain Controllers**       | Todos los RODCs del dominio.                                                |
| **Remote Desktop Users**               | Permite acceso por RDP.                                                     |
| **Remote Management Users**            | Permite acceso remoto por WinRM.                                            |
| **Schema Admins**                      | Modificar el esquema AD (solo en dominio raíz).                             |
| **Server Operators**                   | Administración de servicios y recursos en DCs.                              |

***

## Detalles de Grupos Críticos

### Server Operators

* Grupo local de dominio.
* **Por defecto**: Sin miembros.
* Pueden acceder a recursos y modificar servicios en DCs.

```powershell
Get-ADGroup -Identity "Server Operators" -Properties *
```

### Domain Admins

* Grupo **global** de seguridad.
* Control total del dominio.
* Múltiples miembros, incluyendo cuentas de servicio.

```powershell
Get-ADGroup -Identity "Domain Admins" -Properties *
```

***

## Cesión de Derechos de Usuario (Privilegios)

Asignados mediante GPOs o membresía en grupos, pueden usarse para:

| Privilegio                        | Descripción                                     |
| --------------------------------- | ----------------------------------------------- |
| **SeRemoteInteractiveLogonRight** | Permite inicio de sesión por RDP.               |
| **SeBackupPrivilege**             | Copiar archivos críticos como SAM o NTDS.dit.   |
| **SeDebugPrivilege**              | Leer memoria de procesos (usado con Mimikatz).  |
| **SeImpersonatePrivilege**        | Suplantar tokens (usado con JuicyPotato, etc.). |
| **SeLoadDriverPrivilege**         | Cargar controladores potencialmente maliciosos. |
| **SeTakeOwnershipPrivilege**      | Tomar propiedad de objetos (como archivos).     |

📌 *Herramientas como `SharpGPOAbuse` permiten abusar de estos derechos si se puede modificar un GPO.*

***

## Visualización de Privilegios

Usar el comando:

```powershell
whoami /priv
```

Permite ver los derechos activos del usuario actual.

#### 🧍 Usuario Estándar de Dominio

```
SeChangeNotifyPrivilege       Enabled
SeIncreaseWorkingSetPrivilege Disabled
```

#### 👮 Administrador de Dominio (no elevado)

```
SeShutdownPrivilege           Disabled
SeChangeNotifyPrivilege       Enabled
...
```

#### ⚡ Administrador de Dominio (elevado)

```
SeDebugPrivilege              Enabled
SeBackupPrivilege             Disabled
SeTakeOwnershipPrivilege      Disabled
SeImpersonatePrivilege        Enabled
...
```

📌 *Privilegios elevados requieren iniciar PowerShell o CMD con derechos de administrador.*

***

## Ejemplo: Backup Operators

Aunque no tengan muchos derechos habilitados en sesiones normales, tienen:

```
SeShutdownPrivilege           Enabled
```

Esto les permite apagar un DC, causando posibles interrupciones.
