Saltar al contenido principal

LAPS abuse

LAPS rota la password de admin local de cada máquina y la guarda en ms-Mcs-AdmPwd (LAPS legacy) o msLAPS-Password (Windows LAPS 2023+).

Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — LAPS rota la password de admin local de cada máquina y la guarda en ms-Mcs-AdmPwd (LAPS legacy) o msLAPS-Password (Windows LAPS 2023+). Si tienes lectura sobre el atributo, lees passwords admin locales en texto claro. 🔗 Kill chain — Requisito: Read o All Extended Rights sobre el OU de computers. Salida: admin local en cada máquina del OU. 📡 Huella defensiva — LDAP queries pidiendo ms-Mcs-AdmPwd / msLAPS-Password desde un usuario que no debería leerlas. ⚠️ Falso amigo — Windows LAPS (nuevo) cifra el password con DPAPI; necesitas decrypt key del DC. LAPS legacy lo deja en plain. 🛡️ Remediación — Restringir lectura del atributo; rotar LAPS tras cada uso; auditar logon con cuenta local LAPS-rotated.

Volver al glosario completo Última actualización: 2026-06-11