Preferencias de directiva de grupo (GPP) es una poderosa extensión de políticas de grupo de Windows que facilita la configuración y administración del parque de computadoras y es una especie de sustitución de diferentes scripts en GPO. Una de las oportunidades de GPP es administrar contraseñas de cuentas locales y de servicio ampliamente utilizadas por muchos administradores, que ni siquiera tienen idea de que esta tecnología es insegura. En este artículo, explicaremos por qué no debe utilizar las funciones de administración de contraseñas de las Preferencias de políticas de grupo.
Hay 5 políticas diferentes que permiten establecer una contraseña de usuario / administrador en las Preferencias de la política de grupo.
- Usuarios locales y grupos – con GPP, un administrador puede crear / cambiar una cuenta local y establecer su contraseña (esta política se usa con bastante frecuencia para cambiar la contraseña del administrador local en todas las PC corporativas)
- Mapas de Drive – GPP permite al usuario conectar un mapa de unidades con el nombre de usuario y la contraseña definidos
- Fuentes de datos – al crear una fuente de datos, puede establecer un nombre de usuario y una contraseña para la cuenta desde la que conectarse.
- Tareas programadas de Windows – las tareas programadas se pueden ejecutar desde una determinada cuenta de usuario
- Servicios – GPP permite especificar una cuenta y su contraseña desde la que se ejecuta un determinado servicio (en lugar de la cuenta del sistema local).
Una vez que el administrador guarda la contraseña en cualquiera de los GPP enumerados anteriormente, se almacena en un archivo XML especial en el directorio de GPO correspondiente y, posteriormente, en los controladores de dominio de la carpeta SYSVOL. La contraseña se almacena cifrada en el archivo XML, pero para cifrar / descifrar la contraseña se utiliza un algoritmo simétrico AES 32 muy inestable (es reconocido por la propia Microsoft).
Supongamos que el administrador ha establecido la política que cambia la contraseña del administrador local en todas las PC que utilizan GPP. Luego, el sistema guarda la contraseña encriptada en el archivo groups.xml en el directorio de GPO. Veamos qué contiene este archivo (en nuestro ejemplo, este archivo se almacena en el \ woshub.com SYSVOL woshub.com Policies {POLICY_ID} Machine Preferences Groups directorio).
Importante. Todos los usuarios de dominio autorizados tienen acceso de lectura a los archivos almacenados en el GPO. Esto significa que alguna el usuario puede ver su contraseña cifrada.
La contraseña cifrada es el valor del campo CPASSWORD. Lo más interesante es que Microsoft ha publicado una clave AES de 32 bits que se utiliza para cifrar la contraseña en MSDN. (http://msdn.microsoft.com/en-us/library/2c15cbf0-f086-4c74-8b70-1f2fa45dd4be.aspx#endNote2)

Entonces, cualquiera puede escribir un script que permita descifrar la contraseña que está almacenada en el archivo XML (el algoritmo AES es simétrico y la clave de cifrado permite obtener un texto fuente fácilmente).
Nota. Puede descargar un script para descifrar una contraseña almacenada en el GPP aquí: Get-GPPPassword. Obviamente, cargamos este archivo solo como referencia y no debe usarse con fines lucrativos.
Los desarrolladores de Microsoft han agregado la advertencia de la inseguridad de esta forma de almacenar contraseñas en Windows Server 2012 / Windows Server 2012 R2. Al intentar especificar la contraseña con el GPP, aparece la siguiente advertencia:
Esta contraseña se almacena como parte del GPO en SYSOL y es visible, aunque oculta.
También es importante señalar que el módulo MetaSploit para obtener y descifrar contraseñas almacenadas en el GPP existe desde 2012. Significa que los piratas informáticos pueden implementar este vector de ataque casi automáticamente.
Entonces, ¿continuará usando las Preferencias de políticas de grupo para administrar las contraseñas?





