> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/todo-sobre-usuarios/grupos-de-active-directory.md).

# Grupos de Active Directory

Los grupos son un componente esencial de Active Directory. Permiten agrupar usuarios con características similares para asignar permisos de forma masiva. Esto no solo facilita la administración, sino que también puede convertirse en un punto crítico para atacantes y testers de penetración, ya que una configuración incorrecta puede otorgar privilegios excesivos o innecesarios.

Una mala gestión puede causar un crecimiento descontrolado en el número de grupos, haciendo que la administración sea compleja y se generen accesos no deseados. Por ello, es clave auditar periódicamente qué grupos existen, qué permisos otorgan y quiénes son sus miembros.

***

## Grupos vs. Unidades Organizativas (OU)

Una duda frecuente es la diferencia entre **grupos** y **OU**:

* **OU (Unidades Organizativas):** Agrupan usuarios, grupos y equipos para aplicar políticas de grupo (GPO) y facilitar la administración.
* **Grupos:** Se enfocan en asignar permisos a recursos y delegar tareas administrativas. También se pueden usar para operaciones como restablecer contraseñas sin conceder derechos administrativos completos.

***

## Tipos de grupos

Los grupos permiten administrar el acceso a recursos como archivos, carpetas compartidas o impresoras de forma eficiente.

Por ejemplo, si un departamento tiene 50 usuarios que necesitan acceso a una carpeta compartida, en vez de asignar permisos individualmente, se crea un grupo, se le otorgan permisos, y se añaden usuarios a este grupo. Si un usuario ya no necesita acceso, basta con quitarlo del grupo.

<figure><img src="/files/oNi8iSzjFvWkLyuBj0l9" alt=""><figcaption></figcaption></figure>

***

## Características de los grupos

Los grupos en AD tienen dos características clave:

* **Tipo de grupo (`group type`):**
  * **Security:** Usados para otorgar permisos de acceso a recursos.
  * **Distribution:** Usados en aplicaciones como Microsoft Exchange para enviar correos a múltiples usuarios.
* **Ámbito del grupo (`group scope`):** Determina el alcance en el que puede aplicarse un grupo dentro del dominio o bosque.

***

## Ámbitos del grupo

### Grupo Local de Dominio (Domain Local)

* Solo pueden otorgar permisos dentro del dominio donde fueron creados.
* Pueden contener usuarios de otros dominios.
* Se pueden anidar entre sí, pero **no** en grupos globales.

### Grupo Global

* Usados para dar acceso a recursos en **otros dominios**.
* Solo pueden contener cuentas del dominio donde se crearon.
* Pueden ser miembros de otros grupos globales o locales.

### Grupo Universal

* Pueden contener usuarios de **cualquier dominio** dentro del mismo bosque.
* Replicados en el **Catálogo Global (GC)**.
* Cambios en sus miembros generan **replicación a nivel de bosque**, lo que puede afectar el rendimiento.
* Se recomienda que contengan **otros grupos**, no usuarios individuales.

```powershell
PS C:\htb> Get-ADGroup  -Filter * |select samaccountname,groupscope

samaccountname                           groupscope
--------------                           ----------
Administrators                          DomainLocal
Users                                   DomainLocal
Guests                                  DomainLocal
Print Operators                         DomainLocal
Backup Operators                        DomainLocal
Replicator                              DomainLocal
Remote Desktop Users                    DomainLocal
Network Configuration Operators         DomainLocal
Distributed COM Users                   DomainLocal
IIS_IUSRS                               DomainLocal
Cryptographic Operators                 DomainLocal
Event Log Readers                       DomainLocal
Certificate Service DCOM Access         DomainLocal
RDS Remote Access Servers               DomainLocal
RDS Endpoint Servers                    DomainLocal
RDS Management Servers                  DomainLocal
Hyper-V Administrators                  DomainLocal
Access Control Assistance Operators     DomainLocal
Remote Management Users                 DomainLocal
Storage Replica Administrators          DomainLocal
Domain Computers                             Global
Domain Controllers                           Global
Schema Admins                             Universal
Enterprise Admins                         Universal
Cert Publishers                         DomainLocal
Domain Admins                                Global
Domain Users                                 Global
Domain Guests                                Global

<SNIP>
```

***

## Conversión de tipos de grupo

Los grupos pueden cambiar su ámbito, pero con restricciones:

* Un **grupo global** puede convertirse en **universal** **solo si no pertenece a otro grupo global**.
* Un **grupo local de dominio** puede cambiar a **universal** **si no contiene otros grupos locales**.
* Un **grupo universal** puede cambiar a **local** sin restricciones.
* Un **grupo universal** puede cambiar a **global** **solo si no contiene otros grupos universales**.

***

## Grupos integrados vs. personalizados

* AD incluye **grupos integrados** predefinidos al crear el dominio, por ejemplo: `Domain Admins`, `Administrators`, `Backup Operators`.
* Estos grupos suelen tener alcance **Domain Local** y privilegios elevados.
* No permiten la anidación (no se pueden incluir otros grupos).
* Las organizaciones pueden crear **grupos personalizados** según sus necesidades. Ej: Al instalar Microsoft Exchange, se crean automáticamente varios grupos nuevos.

***

## Membresía de grupos anidados

Un grupo puede ser miembro de otro grupo. Esto permite que un usuario herede permisos **indirectamente**.

Ejemplo:

* Usuario `DCorner` no es miembro directo de `Helpdesk Level 1`.
* Pero al pertenecer a `Help Desk`, que a su vez es miembro de `Helpdesk Level 1`, **hereda los privilegios** de este último.
* Esto puede llevar a privilegios elevados difíciles de detectar.

🛠️ Herramientas como **BloodHound** permiten visualizar y analizar estas relaciones, muy útiles para testers y administradores.

***

## **Examinando grupos anidados mediante BloodHound**

<figure><img src="/files/LeBT5qVXLY5O3miSCSZk" alt=""><figcaption></figcaption></figure>

***

## Atributos importantes del grupo

| Atributo    | Descripción                                                                    |
| ----------- | ------------------------------------------------------------------------------ |
| `cn`        | Nombre común (Common Name) del grupo.                                          |
| `member`    | Lista de objetos (usuarios, grupos, contactos) que son miembros del grupo.     |
| `groupType` | Entero que indica el tipo y ámbito del grupo.                                  |
| `memberOf`  | Lista de grupos a los que pertenece este grupo (útil para analizar anidación). |
| `objectSid` | Identificador de seguridad único (SID) del grupo.                              |
