Seguridad en Windows - Fundamentos y Mecanismos de Protección

📌 Introducción


🆔 Identificador de seguridad (SID)

📌 Estructura de un SID
(SID)-(revision level)-(identifier-authority)-(subauthority1)-(subauthority2)-(RID)

Número Significado Descripción
S SID Identifica la cadena como un SID.
1 Nivel de revisión Siempre ha sido 1.
5 Autoridad identificadora 48 bits que indican quién creó el SID.
21 Subautoridad1 Identifica la relación/grupo del usuario con la autoridad.
674899381-4069889467-2080702030 Subautoridad2 Identifica el equipo o dominio que creó el SID.
1002 RID Diferencia un usuario de otro (normal, admin, invitado, etc).

Ejemplo:

 whoami /user

o de otro usuario

Get-WmiObject Win32_UserAccount -Filter "Name='bob.smith'" | Select-Object Name, SID

Pasted image 20250926190522.png
o un grupo

Get-WmiObject Win32_Group -Filter "Name='HR'" | Select-Object Name, SID

{465B5B5E-CF92-4CAE-909C-A375ECD38C42}.png

📚 SAM, ACL y Tokens de acceso


👤 Control de cuentas de usuario (UAC)


🗂️ Registro de Windows

Pasted image 20250926185609.png

📌 Tipos de valores comunes:

Valor Descripción
🔢 REG_DWORD Número de 32 bits.
🔢 REG_QWORD Número de 64 bits.
🔠 REG_SZ Cadena terminada en nulo.
🌱 REG_EXPAND_SZ Cadena con variables de entorno.
📜 REG_MULTI_SZ Secuencia de cadenas múltiples.
⚙️ REG_BINARY Datos binarios.

📌 Rutas importantes:


🔄 Claves de inicio automático

Ejemplo:

reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run

{626946B9-1285-4868-904F-B1A90648CB40}.png


📋 Lista blanca y AppLocker


🖥️ Política de grupo local (gpedit.msc)


🛡️ Windows Defender

Ejemplo: verificar estado con PowerShell

Get-MpComputerStatus | findstr "True"

Salida:

AMServiceEnabled : True AntivirusEnabled : True RealTimeProtectionEnabled : True ...


✅ Resumen