LAPS abuse
LAPS rota la password de admin local de cada máquina y la guarda en ms-Mcs-AdmPwd (LAPS legacy) o msLAPS-Password (Windows LAPS 2023+).
Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — LAPS rota la password de admin local de cada máquina y la guarda enms-Mcs-AdmPwd (LAPS legacy) o
msLAPS-Password (Windows LAPS 2023+). Si tienes lectura sobre el
atributo, lees passwords admin locales en texto claro.
🔗 Kill chain — Requisito: Read o All Extended Rights sobre
el OU de computers. Salida: admin local en cada máquina del OU.
📡 Huella defensiva — LDAP queries pidiendo ms-Mcs-AdmPwd /
msLAPS-Password desde un usuario que no debería leerlas.
⚠️ Falso amigo — Windows LAPS (nuevo) cifra el password con DPAPI;
necesitas decrypt key del DC. LAPS legacy lo deja en plain.
🛡️ Remediación — Restringir lectura del atributo; rotar LAPS
tras cada uso; auditar logon con cuenta local LAPS-rotated.
← Volver al glosario completo Última actualización: 2026-06-11