Cómo eliminar programáticamente un OU protegido cuando el padre tiene ACE DeleteChild Deny

Problema En entornos con cientos de unidades organizativas (OUs) es frecuente aplicar la opción “Protect object from accidental deletion” a OUs críticos. Esa opción inserta ACEs de Delete y DeleteTree con denegación en el descriptor de seguridad del OU. Además, muchas organizaciones añaden un ACE DeleteChild Deny a la OU padre para impedir que cualquier usuario elimine accidentalmente cualquiera de sus hijos. El problema surge cuando una herramienta de automatización necesita eliminar una OU específica que está protegida, pero el padre sigue teniendo el ACE DeleteChild Deny para Everyone. En la consola ADUC, desmarcar la protección del OU hijo permite la eliminación sin tocar el ACE del padre. En cambio, al usar LDAP (por ejemplo, con ldap3 en Python) o PowerShell, la lógica de autorización parece bloquear la operación antes de que el servidor AD evalúe la excepción del ACE del hijo. ...

August 30, 2026 · Ernesto

Cómo solucionar BSODs al migrar discos Windows a VirtIO SCSI en Proxmox

Problema Al importar máquinas virtuales Windows desde OVA a Proxmox, muchos administradores cambian el bus del disco de SATA a VirtIO SCSI para aprovechar mejor el rendimiento y la compatibilidad con el QEMU Guest Agent. En varios casos el arranque falla con un BSOD (Blue Screen of Death) inmediatamente después de la migración. La solución temporal de volver a conectar el disco como SATA, instalar los drivers VirtIO y volver a cambiar a SCSI a veces funciona, pero el comportamiento es inconsistente: algunas VMs arrancan al primer intento, otras requieren varios ciclos de “SATA → SCSI” antes de estabilizarse. ...

August 30, 2026 · Ernesto

Cómo diagnosticar y solucionar BSODs de SYSTEM_PTE_MISUSE y BAD_SYSTEM_CONFIG_INFO en Windows 11

Problema Los usuarios de Windows 11 a veces se encuentran con pantallas azules (BSOD) que aparecen a los pocos segundos de iniciar el sistema. Los códigos de detención más habituales en este escenario son SYSTEM_PTE_MISUSE (0xDA) y BAD_SYSTEM_CONFIG_INFO (0x74). El síntoma típico es: El equipo arranca, muestra la pantalla de inicio de sesión y, en menos de 10 segundos, se produce el BSOD. Reiniciar lleva al mismo resultado, incluso después de una reinstalación limpia del SO. Los fallos reaparecen tras la primera ronda de actualizaciones de Windows, especialmente cuando se instala o se intenta pausar Windows Update. Este patrón indica que algo que se carga muy temprano en el arranque (controlador, firmware o configuración de BIOS) está corrupto o es incompatible, y que Windows Update tiende a reinstalarlo automáticamente. ...

August 29, 2026 · Ernesto

Cómo resolver errores Access Denied en Secure Boot tras restaurar VMs con vTPM

Problema En entornos de virtualización que combinan UEFI, Secure Boot y un TPM virtual (vTPM), es frecuente encontrarse con que, después de restaurar una máquina virtual (VM) desde una copia de seguridad, el arranque falla con un mensaje Access Denied. El error suele aparecer antes de que el sistema operativo cargue y obliga al administrador a desactivar Secure Boot o a “resetear” las claves de arranque. El patrón es reproducible: cualquier VM que incluya un vTPM y que haya sido restaurada muestra el bloqueo, mientras que VMs sin vTPM o recién creadas no presentan el problema. ...

August 29, 2026 · Ernesto

Cómo solucionar errores de VSS / fs‑freeze en máquinas Windows bajo QEMU/Proxmox sin modificar DCOM

Problema En entornos de virtualización basados en QEMU/Proxmox, los backups de máquinas Windows suelen depender de la integración de Volume Shadow Copy Service (VSS). Cuando el agente de QEMU solicita un fs‑freeze para crear una instantánea consistente, Windows a veces responde con “Access denied to IVssWriterCallback”. El síntoma típico es que la tarea de backup se aborta, los logs de Proxmox Backup Server (PBS) muestran errores de VSS y, en el propio Windows, el comando vssadmin list writers indica que los escritores están en estado Failed. ...

August 29, 2026 · Ernesto

Guía práctica para hardening de Jump Servers Tier 0 en Windows Server 2022

Problema Los entornos críticos requieren un punto de acceso controlado que permita a los administradores gestionar controladores de dominio, firewalls y otros dispositivos de infraestructura sin exponer credenciales ni abrir puertos innecesarios. Un jump server Tier 0 mal configurado se convierte en un puente fácil de explotar: RDP abierto a toda la red, software no auditado, y políticas de autenticación débiles. El desafío es crear una plantilla reproducible que combine defensa en profundidad con usabilidad para un pequeño equipo de administradores. ...

August 27, 2026 · Ernesto

Cómo diagnosticar y solucionar errores de NX / SVM / NPT ocultos en BIOS que impiden Hyper‑V y WSL2

Problema En entornos Windows 11 con procesadores AMD, es frecuente encontrarse con la imposibilidad de iniciar Hyper‑V o una distribución WSL2. Los síntomas típicos son: HCS_E_HYPERV_NOT_INSTALLED o “virtualization is not enabled”. systeminfo muestra Virtualization Enabled In Firmware: Yes, pero coreinfo indica que los flags NX, SVM y NP están desactivados. Los logs de Hyper‑V reportan el error ID 44: Hypervisor launch failed; Either VMX not present or not enabled in BIOS. La BIOS tiene la opción SVM marcada como Enabled y, sin embargo, el hipervisor no se detecta. Este patrón aparece en mini‑PCs, notebooks OEM y placas madre de fabricantes poco documentados, donde el firmware oculta deliberadamente o por error los bits de CPUID que exponen las capacidades de ejecución sin‑ejecución (NX), virtualización asistida (SVM/AMD‑V) y tablas de páginas anidadas (NPT/SLAT). El resultado es que Windows cree que la virtualización está disponible, pero el hipervisor no puede usarla. ...

August 26, 2026 · Ernesto

Cómo diagnosticar y solucionar problemas de WMI filters en Group Policy

Problema En entornos con Active Directory, los filtros WMI se usan para limitar la aplicación de un GPO a equipos que cumplen una condición. Cuando se elimina un filtro sin antes desvincularlo de los GPO que lo usan, esos GPO quedan con una referencia interna (gPCWQLFilter) que apunta a un objeto inexistente. El resultado típico es que la política aparece como “Denied” en gpresult o en el visor de eventos, con el mensaje “WMI filter”. El GPO sigue existiendo, pero nunca se aplica porque el motor de Group Policy interpreta la referencia faltante como una denegación implícita. ...

August 26, 2026 · Ernesto

Cómo diagnosticar y reparar bucles de Lock Screen en Windows 11

Problema En varios equipos con Windows 11 (especialmente versiones 25H2 y posteriores) los usuarios pueden encontrarse con un bucle infinito en la pantalla de bloqueo: el Lock Screen muestra la hora y el fondo, luego se inicia la animación de desenfoque, la pantalla se vuelve negra y, sin llegar a la pantalla de ingreso de credenciales, vuelve a cargar el Lock Screen. El ciclo se repite cada pocos segundos, impidiendo el acceso al escritorio. El sistema no muestra BSOD ni reinicios; simplemente la sesión gráfica de LogonUI.exe o dwm.exe se reinicia continuamente. En modo seguro (Safe Mode) el problema desaparece, lo que indica que algún componente cargado solo en arranque normal está fallando. ...

August 24, 2026 · Ernesto

Cómo diagnosticar y solucionar caídas a NTLM en entornos 802.1X con Windows 11

Problema En entornos corporativos donde los equipos Windows 11 se conectan a puertos de switch configurados con 802.1X, es frecuente observar una breve interrupción de la conectividad justo después de que se aplican las GPO. Durante esa ventana el cliente intenta autenticarse contra recursos CIFS usando Kerberos, pero la solicitud se dirige al SPN cifs/ourdomain.org (nombre de dominio sin controlador específico). Al no existir ese SPN, Kerberos falla y el sistema recurre a NTLM. Si la política de dominio bloquea NTLM, la obtención de GPO y la redirección de carpetas se quedan en estado de error hasta que el cliente vuelve a intentar la operación unos minutos después. ...

August 24, 2026 · Ernesto