Cómo diseñar Active Directory Honeypots para detección de movimiento lateral
Problema Los entornos de Active Directory (AD) son objetivo frecuente de ataques de movimiento lateral y recolección de credenciales. Los equipos de detección suelen depender de firmas estáticas (Event IDs) y, cuando el atacante usa técnicas conocidas, la señal llega tarde o se pierde entre ruido. La necesidad es disponer de “trampas” dentro del propio dominio que generen eventos claros y de alto valor sin requerir mantenimiento constante. En la práctica, muchos laboratorios de detección carecen de honeypots que cubran los vectores más explotados: Kerberoasting, AS‑REP Roasting, acceso a SYSVOL y extracción de LSASS. Sin esas trampas, los analistas pueden pasar horas revisando logs sin encontrar la pista que indique que un atacante está probando credenciales falsas. ...