Qué es
Enumerar grupos privilegiados lista los miembros de los grupos que controlan el dominio. Cualquier usuario autenticado pide esa lista, sin privilegios extra. El atacante ve a quién atacar después: administradores, cuentas de servicio y cuentas olvidadas.
Cómo funciona
El directorio guarda la membresía de grupo en atributos LDAP (member y memberOf). Cualquier usuario autenticado los lee. Está así por diseño: los servicios necesitan resolver permisos. El atacante usa ese mismo acceso para mapear quién controla el dominio. La consulta recursiva descubre la membresía anidada: quien está dentro de un grupo anidado en Domain Admins es Domain Admin de hecho.
Comandos
Desde Windows, con el comando integrado:
net group "Domain Admins" /domainCon PowerView, en una sesión ya autenticada, incluyendo miembros anidados:
Get-DomainGroupMember -Identity "Domain Admins" -RecurseCon netexec, sobre SMB, para listar los miembros de un grupo:
nxc smb <IP> -u <USER> -p <PASSWORD> --groups "Domain Admins"Con ldapsearch, desde cualquier plataforma con credenciales del dominio:
ldapsearch -x -H ldap://<IP> -D "<USER>@<DOMAIN>" -w <PASSWORD> -b "<BASE_DN>" "(cn=Domain Admins)" memberRecolectar el grafo completo con BloodHound para ver los caminos indirectos:
bloodhound-python -d <DOMAIN> -u <USER> -p <PASSWORD> -ns <IP> -c AllCómo defenderse
Reduce la membresía de los grupos Tier 0 al mínimo justificado: cada miembro de más es un objetivo de más.