El Administrador de cuentas de seguridad o Administrador de cuentas del sistema [ 1 ] ( SAM ) es un archivo de base de datos [ 2 ] en Windows NT, Windows 2000, Windows XP, Windows Vista, Windows 7, 8.1, 10 y 11 que almacena las contraseñas de los usuarios. Se puede utilizar para autenticar usuarios locales y remotos. A partir de Windows 2000 SP4, Active Directory autentica a los usuarios remotos. SAM utiliza medidas criptográficas para impedir que usuarios no autenticados accedan al sistema.
Las contraseñas de usuario se almacenan en formato hash en un subárbol del registro, ya sea como hash LM o como hash NTLM . Este archivo se encuentra en %SystemRoot%/System32/config/SAMy está montado en , HKLM/SAMy SYSTEMse requieren privilegios para verlo.
En un intento por mejorar la seguridad de la base de datos SAM contra el descifrado de software sin conexión, Microsoft introdujo la función SYSKEY en Windows NT 4.0. Cuando SYSKEY está habilitada, la copia en disco del archivo SAM se cifra parcialmente, de modo que los valores hash de las contraseñas para todas las cuentas locales almacenadas en SAM se cifran con una clave (generalmente también denominada "SYSKEY"). Se puede habilitar ejecutando el syskeyprograma. [ 3 ] A partir de la versión 1709 de Windows 10, syskeyse eliminó debido a una combinación de seguridad insegura [ 4 ] y uso indebido por parte de actores maliciosos para bloquear a los usuarios fuera de los sistemas.
Criptoanálisis
En 2012, se demostró que cualquier permutación posible de hash de contraseña NTLM de 8 caracteres puede descifrarse en menos de 6 horas. [ 5 ] En 2019, este tiempo se redujo a aproximadamente 2,5 horas utilizando hardware más moderno. [ 6 ] [ 7 ]
En el caso de ataques en línea, no es posible simplemente copiar el archivo SAM a otra ubicación. El archivo SAM no se puede mover ni copiar mientras Windows está en ejecución, ya que el núcleo de Windows obtiene y mantiene un bloqueo exclusivo del sistema de archivos sobre el archivo SAM, y no lo liberará hasta que el sistema operativo se apague o se produzca una excepción de " Pantalla Azul de la Muerte ". Sin embargo, la copia en memoria del contenido del SAM se puede extraer utilizando diversas técnicas (incluido pwdump ), lo que permite realizar ataques de fuerza bruta sin conexión con los hashes de las contraseñas .
Eliminando el hash LM
El protocolo hash LM es vulnerable y ha sido reemplazado por el hash NTLM. La mayoría de las versiones de Windows permiten configurar la desactivación de la creación y el almacenamiento de hashes LM válidos al cambiar la contraseña. Windows Vista y versiones posteriores desactivan el hash LM de forma predeterminada. Nota: habilitar esta configuración no elimina inmediatamente los valores hash LM de la SAM, sino que activa una comprobación adicional durante el cambio de contraseña. Esta comprobación almacena un valor ficticio en la ubicación de la base de datos SAM donde normalmente se almacena el hash LM. (Este valor ficticio no guarda relación con la contraseña del usuario; es el mismo valor que se utiliza para todas las cuentas de usuario).
Ataques relacionados
En Windows NT 3.51, NT 4.0 y 2000, se ideó un ataque para eludir el sistema de autenticación local. Si se elimina el archivo SAM del disco duro (por ejemplo, al montar el volumen del sistema operativo Windows en un sistema operativo alternativo), el atacante podría iniciar sesión como cualquier cuenta sin contraseña. Esta vulnerabilidad se corrigió con Windows XP, que muestra un mensaje de error y apaga el equipo. Sin embargo, existen utilidades de software [ 8 ] que, mediante la metodología mencionada anteriormente de usar una unidad virtual emulada o un entorno basado en un disco de arranque (generalmente Unix/Linux u otra copia de Windows como el Entorno de preinstalación de Windows ) para montar la unidad local que contiene la partición NTFS activa, y usar rutinas de software programadas y llamadas a funciones dentro de pilas de memoria asignadas para aislar el archivo SAM de la estructura de directorios de instalación del sistema Windows NT (predeterminado: %SystemRoot%/system32/config/SAM) y, dependiendo de la utilidad de software particular que se utilice, elimina los hashes de contraseña almacenados para las cuentas de usuario en su totalidad, o en algunos casos, modifica las contraseñas de las cuentas de usuario directamente desde este entorno.
Este software tiene un uso muy práctico y beneficioso como utilidad para borrar contraseñas o recuperar cuentas de usuarios que han perdido u olvidado sus contraseñas de Windows, así como un posible uso como utilidad para eludir la seguridad de software malicioso. Básicamente, otorga a un usuario con la habilidad, experiencia y familiaridad suficientes tanto con el software de descifrado como con las rutinas de seguridad del núcleo de Windows NT (así como acceso local inmediato y sin conexión al equipo objetivo) la capacidad de eludir o eliminar por completo las contraseñas de las cuentas de Windows de un equipo objetivo potencial. Recientemente, Microsoft lanzó una utilidad llamada LockSmith, que forma parte de Microsoft Diagnostics and Recovery Toolset (DaRT). [ 9 ] Sin embargo, DaRT no está disponible gratuitamente para los usuarios finales. [ 10 ]
En julio de 2021, se reveló que existía una vulnerabilidad en Windows 10 y Windows 11 que permitía a usuarios con privilegios limitados acceder a archivos confidenciales de la base de datos del Registro, incluido el archivo SAM. [ 11 ]
Véase también
Referencias
- ↑ Este artículo se basa en material tomado de SAM en el Diccionario en línea gratuito de informática antes del 1 de noviembre de 2008 e incorporado bajo los términos de "relicencia" de la GFDL , versión 1.3 o posterior.
- ↑ "Administrador de cuentas de seguridad (SAM)" . TechNet . Microsoft . Consultado el 11 de abril de 2014 .
- ↑ "Cómo usar la utilidad SysKey para proteger la base de datos del Administrador de cuentas de seguridad de Windows" . Soporte . Microsoft Corporation . Consultado el 12 de abril de 2014 .
- ↑ Deland-Han. "La utilidad Syskey.exe ya no es compatible - Windows Server" . learn.microsoft.com . Consultado el 17 de enero de 2023 .
- ↑ Goodin, Dan (10 de diciembre de 2012). "Un clúster de 25 GPU descifra todas las contraseñas estándar de Windows en menos de 6 horas" . Ars Technica . Consultado el 23 de noviembre de 2020 .
- ↑ Claburn, Thomas (14 de febrero de 2019). "¿Usas una contraseña NTLM de Windows de 8 caracteres? No lo hagas. Todas se pueden descifrar en menos de 2,5 horas" . www.theregister.co.uk . Consultado el 26 de noviembre de 2020 .
- ↑ hashcat (13 de febrero de 2019). "Hashcat 6.0.0 beta optimizado manualmente y 2080Ti (frecuencias de reloj estándar) rompe la marca de velocidad de descifrado NTLM de 100 GH/s en un solo dispositivo de cómputo" . @hashcat . Consultado el 26 de febrero de 2019 .
- ↑ Un ejemplo de utilidad de ataque de contraseñas NT sin conexión: http://cdslow.org.ru/en/ntpwedit/index.html
- ↑ "Descripción general de las herramientas en DaRT 10 - Microsoft Desktop Optimization Pack" . Microsoft Learn . 20 de abril de 2021. Consultado el 15 de noviembre de 2024 .
- ↑ "Acerca de DaRT 10 - Microsoft Desktop Optimization Pack" . Microsoft Learn . 20 de abril de 2021. Consultado el 15 de noviembre de 2024 .
- ↑ Abrams, Lawrence (2021-07-20). "Nueva vulnerabilidad de Windows 10 permite a cualquiera obtener privilegios de administrador" . Bleeping Computer . Recuperado el 12 de noviembre de 2024 .
- Tecnología de seguridad de Microsoft Windows
- Software de control de acceso