Conceptos

Hardening de sistemas Windows

#crypto#defense#endpoint#iam#logging

Windows hardening es el proceso de aplicar configuraciones y controles para reducir superficie de ataque, disminuir el impacto de un compromiso, mejorar detección y respuesta.

Definición

Windows hardening es el proceso de aplicar configuraciones y controles para:

  • Reducir superficie de ataque (servicios, puertos, apps).
  • Disminuir el impacto de un compromiso (mínimo privilegio, aislamiento, cifrado).
  • Mejorar detección y respuesta (logs, auditoría, políticas).

Contexto

  • En endpoints Windows, el atacante suele buscar: ejecución inicial (navegador/Office), persistencia (servicios/registro), escalada (credenciales/UAC), y movimiento lateral (SMB/RDP/red).
  • Principio guía: Defensa en profundidad. No hay “un control único” que lo arregle todo.
  • Hardening es continuo: parches, cambios de negocio, nuevas técnicas y “defender’s dilemma”.

Desarrollo (MIT-style)

1) Conceptos base de Windows (para entender qué endurecer)

Servicios (services.msc)

  • Servicios críticos (red, almacenamiento, credenciales, backups) corren en segundo plano.
  • Riesgo: más servicios = más superficie y más rutas de persistencia.
  • Práctica: deshabilitar/limitar servicios que no se usan (con pruebas y rollback).

Registro (regedit)

  • El registro guarda configuración de Windows y apps.
  • Es una zona típica de abuso para persistencia (p.ej., claves “Run”/“RunOnce”).
  • Control: limitar acceso administrativo, revisar cambios y auditar.

Visor de eventos (eventvwr)

  • Fuente principal para investigar: logs de Aplicación, Sistema y Seguridad.
  • Nota práctica: los .evtx suelen estar en C:\Windows\System32\winevt\Logs (el RAW menciona otra ruta; se conserva en la sección RAW).

2) Telemetría (DiagTrack / UTC)

  • Telemetría recopila datos para mejorar software y detectar fallos.
  • Consideración: equilibrio entre privacidad/telemetría y necesidades corporativas.
  • Si se ajusta/limita, hacerlo vía políticas (GPO/MDM) y con compliance.

3) Gestión de identidad y acceso (IAM)

Cuentas estándar vs administrador

  • Buen patrón: usar cuenta estándar para tareas diarias y cuenta admin solo para tareas elevadas (instalar, cambios de sistema, etc.).

Windows Hello

  • Alternativas de autenticación por “algo que tienes/sabes/eres” (según soporte y política).

UAC (User Account Control)

  • Reduce impacto de malware y dificulta escaladas directas.
  • Recomendación del RAW: mantener “Notificar siempre”.
  • Relacionado: principio de mínimo privilegio (CISA).

Políticas locales / de grupo

  • Herramientas clave para endurecer configuración (password policy, lockout, restricciones).
  • Nota: algunas ediciones (Home) no incluyen editor de políticas (RAW lo indica).

Política de contraseñas + bloqueo

  • Objetivo: reducir guessing y credenciales débiles.
  • Equilibrio importante: lockout demasiado agresivo puede facilitar DoS.

4) Gestión de red

Windows Defender Firewall (WF.msc)

  • Control de entrada/salida por perfiles (Domain, Private, Public).
  • Mejor práctica: bloqueo por defecto de inbound y excepciones mínimas.
  • Riesgo: reglas permisivas facilitan conexiones entrantes (backdoors o abuso de excepciones).

Superficie de red local

  • Deshabilitar adaptadores no usados (reduce vectores).
  • SMB: deshabilitar SMB1 cuando no sea necesario (PowerShell en RAW). Ojo: en entornos corporativos puede romper shares/servicios si no se evalúa.

DNS local (hosts file)

  • El archivo hosts actúa como resolución local y es objetivo típico de manipulación.
  • Control: proteger permisos, monitorear cambios.

ARP (envenenamiento / MitM en LAN)

Acceso remoto (RDP)

  • Si no es necesario: deshabilitarlo.
  • Si se necesita (no cubierto por el RAW): restringir por allowlist/VPN, MFA, NLA, y monitoreo.

5) Gestión de aplicaciones

Fuente de instalación confiable

  • Preferir Microsoft Store y restringir instalación fuera de Store cuando sea viable.

Microsoft Defender Antivirus

  • Controles clave: protección en tiempo real, integración con navegador, sandboxing/guard, acceso controlado a carpetas.

Hardening de Microsoft Office

  • Riesgo: macros/objetos/funcionalidades legítimas usadas para RCE.
  • Buen enfoque: políticas por contexto (universidad vs banca) + ASR rules (RAW enlaza referencia).

AppLocker (allowlisting)

  • Control para bloquear ejecutables/scripts/instaladores por reglas.
  • Cuidado: mal configurado puede bloquear software legítimo (hacer en piloto con evidencia).

Navegador (Microsoft Edge)

  • SmartScreen: protección anti-phishing/malware y reputación de descargas.
  • Tracking prevention: configurar “Estricto” según el RAW.

6) Gestión de almacenamiento y ejecución segura

BitLocker

  • Cifrado de disco. Requisito típico: TPM.
  • Regla crítica: guardar la recovery key fuera del equipo.

Windows Sandbox

  • Entorno temporal aislado para abrir/ejecutar elementos sospechosos.

Secure Boot (UEFI)

  • Verifica integridad del arranque; no se recomienda deshabilitar.

Backups (File History)

  • Copias de seguridad como última línea de defensa (malware/fallo hardware).

7) Actualizaciones (Windows Update)

  • Activar actualizaciones automáticas reduce ventana de exposición.
  • Mantener versiones soportadas; sistemas antiguos aumentan riesgo.

Ejemplos

Ejemplo 1 — Baseline rápido (laptop personal)

  • Cuenta estándar para uso diario + UAC alto.
  • Firewall activo (perfil Private) con inbound bloqueado.
  • BitLocker si está disponible + recovery key guardada fuera.
  • Windows Update automático.
  • Edge con SmartScreen + tracking prevention estricto.

Ejemplo 2 — Estación corporativa (alto riesgo)

  • Prohibir instalación fuera de Store (si aplica) o permitir solo allowlist.
  • AppLocker/ASR rules en piloto antes de generalizar.
  • RDP deshabilitado salvo necesidad (o restringido por VPN/allowlist).
  • Logs y auditoría listos para IR.

Pitfalls / Errores comunes

  • “Todo admin siempre”: aumenta impacto del malware.
  • Lockout/política de contraseñas sin balance (DoS o fricción excesiva → shadow IT).
  • Reglas firewall permisivas o sin documentación.
  • Deshabilitar SMB/RDP sin evaluar dependencias.
  • No guardar recovery key de BitLocker fuera del equipo.
  • No parchear (Windows Update) o usar versiones sin soporte.

Diagrama

flowchart TD
  A[IAM: cuentas estándar/admin + UAC] --> B[Políticas: password/lockout/GPO]
  B --> C[Red: Firewall + SMB/RDP + DNS/ARP]
  C --> D[Apps: Store + Defender + Office/ASR + AppLocker]
  D --> E[Datos: BitLocker + backups]
  E --> F[Ejecución segura: Sandbox + Secure Boot]
  F --> G[Logging/Auditoría: Event Viewer]
  G --> H[Actualizaciones: Windows Update]
  H --> I[Mejora continua]

Checklist (si aplica)

  • Windows Hardening Checklist

Referencias

  1. https://tryhackme.com/room/windowsfundamentals1xbx
  2. https://tryhackme.com/room/windowsfundamentals2x0x
  3. https://tryhackme.com/room/windowsfundamentals3xzx
  4. https://tryhackme.com/room/bypassinguac
  5. https://tryhackme.com/room/redteamfirewalls
  6. https://www.cisa.gov/uscert/bsi/articles/knowledge/principles/least-privilege
  7. https://docs.microsoft.com/en-us/windows-server/storage/file-server/troubleshoot/detect-enable-and-disable-smbv1-v2-v3
  8. https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/attack-surface-reduction-rules-reference?view=o365-worldwide
  9. https://support.microsoft.com/en-us/windows/finding-your-bitlocker-recovery-key-in-windows-6b71ad27-0b89-ea08-f143-056f5ab347d6
  10. https://docs.microsoft.com/en-us/windows-hardware/manufacture/desktop/disabling-secure-boot?view=windows-11
  11. https://www.rand.org/pubs/research_reports/RR1024.html
  12. BlueKeep
  13. SmartScreen/AppLocker/Windows Sandbox docs

Título original en mis apuntes: Windows System Hardening