Saltar al contenido

Administración de Windows

Con qué se administra un Windows, dónde guarda su configuración y sus credenciales, y qué mecanismos tiene para cifrar la información y para controlar qué se ejecuta y con qué privilegios.

Las herramientas de administración

PowerShell es hoy la herramienta central de administración de Windows. Está construido sobre .NET y su unidad de trabajo es el cmdlet, una orden con un nombre siempre en formato verbo y sustantivo: se dice qué se hace y sobre qué. Esa regla de nombres es lo que permite adivinar comandos que uno no conoce, y es lo que se pregunta.

powershell
Get-Service -Name Spooler
Restart-Service -Name Spooler
Get-Process | Sort-Object CPU -Descending
Get-Command -Module ActiveDirectory

Dos rasgos más que conviene retener. PowerShell se amplía con módulos, que añaden los cmdlets de un producto concreto, como los de Active Directory. Y desde la versión 7 es multiplataforma: el mismo intérprete corre en Windows, en Linux y en macOS, de manera que se puede administrar un Linux con cmdlets.

Antes de PowerShell, la automatización se hacía con VBScript, ejecutado por el Windows Script Host. Sigue apareciendo en el temario, pero conviene saber que Microsoft lo ha declarado obsoleto y que en las versiones recientes de Windows ya es una característica opcional camino de desaparecer.

La otra pieza es la Consola de Administración de Microsoft, la MMC. No es una herramienta con funcionalidad propia, sino un marco al que se le añaden complementos, y cada complemento administra una cosa: los servicios con services.msc, los certificados digitales con certmgr.msc, las directivas locales con gpedit.msc. No hay que confundirla con msconfig, que es la utilidad de configuración del sistema y es otra cosa.

Los cmdlets son siempre verbo y sustantivo: Get-Service, Set-Service, Restart-Service. Si una opción propone otro formato, es la incorrecta.

Para el examen

  • Forma de los cmdlets: Verbo-Sustantivo, como Get-Service

  • Multiplataforma: desde PowerShell 7

  • MMC: marco de complementos con extensión .msc; no confundir con msconfig

El registro de Windows

El registro es la base de datos jerárquica donde Windows guarda su configuración, desde la de más bajo nivel (núcleo y controladores) hasta la de las aplicaciones instaladas. Está organizado en clave y valor, igual que un árbol de carpetas donde las hojas son datos. Sustituyó a los ficheros .ini que se usaban antes, dispersos por el disco.

Se edita con regedit.exe. Para sacar o meter ajustes se emplean archivos con extensión .reg, que son la forma habitual de trasladar una configuración de una máquina a otra.

RamaAbreviaturaQué guarda
HKEY_LOCAL_MACHINEHKLMLa configuración del equipo: SAM, Security, System y Software
HKEY_CLASSES_ROOTHKCRInformación de las aplicaciones instaladas y de qué programa abre cada tipo de fichero
HKEY_CURRENT_USERHKCULa configuración del usuario que está conectado ahora mismo, respaldada en ntuser.dat
HKEY_USERSHKUEl equivalente de HKCU de cada usuario que ha iniciado sesión alguna vez en la máquina
HKEY_CURRENT_CONFIGHKCCEl perfil de hardware, que se carga dinámicamente al iniciar el sistema

HKCC es lo más parecido que hay en Windows a /proc de Linux: no está guardado en disco, se construye al arrancar a partir del hardware presente.

Para el examen

  • HKLM y HKCU: el equipo y el usuario conectado

  • HKU y HKCR: todos los usuarios y las asociaciones de ficheros

  • HKCC: el perfil de hardware actual

  • Herramienta y formato de exportación: regedit y ficheros .reg

Dónde vive la SAM

La SAM, Security Account Manager, es la base de datos de cuentas de Windows y guarda los hashes de las contraseñas. Es a la vez un fichero en disco y una rama del registro, lo que a veces confunde: el fichero está en la ruta del sistema, dentro de System32, en la carpeta config, y esa misma información se ve montada en el registro bajo HKLM.

Dónde se veRuta
Como fichero%SystemRoot%\System32\config\SAM
En el registroHKLM\SAM

El temario suele citar syskey como la utilidad con la que se refuerza la seguridad de la SAM añadiéndole cifrado. Es un dato que conviene conocer porque aparece en preguntas antiguas, pero hay que saber que ya no existe: Microsoft lo retiró de Windows 10 y de Windows Server 2016 porque se estaba usando para extorsionar a usuarios, y lo que recomienda en su lugar es el cifrado de disco con BitLocker.

La SAM es fichero y rama del registro a la vez. Y syskey aparece en el temario, pero en un Windows actual ya no está disponible.

Para el examen

  • Qué guarda: los hashes de las contraseñas locales

  • Dónde vive: en System32\config\SAM y en HKLM\SAM

  • syskey: retirado; hoy la protección es BitLocker

Cifrado: BitLocker y EFS

Los permisos protegen mientras el sistema operativo esté al mando. En cuanto alguien se lleva el disco y lo conecta a otro equipo, los permisos dejan de servir de nada: el disco se lee entero. Contra eso está el cifrado, y Windows ofrece dos herramientas que resuelven problemas distintos.

BitLocker cifra volúmenes completos con el algoritmo AES. Al ser el volumen entero lo que está cifrado, el equipo necesita obtener la clave antes de poder arrancar, y de ahí salen sus tres modos de funcionamiento.

ModoQué hace falta al arrancar
TransparenteNada: la clave la custodia el chip TPM, el módulo de plataforma de confianza integrado en la placa
Autenticación de usuarioQue la persona introduzca un PIN o una contraseña
Llave USBQue esté conectada una memoria USB con la clave

EFS, el sistema de cifrado de ficheros, va por otro lado: cifra ficheros o carpetas concretos dentro de un volumen NTFS, y lo hace ligado a la identidad del usuario. Sirve para que, en un equipo compartido, unos documentos no sean legibles para el resto aunque estén en el mismo disco.

BitLocker cifra el volumen entero; EFS cifra lo que tú elijas dentro del volumen. Y el modo transparente de BitLocker es el que se apoya en el TPM.

Para el examen

  • BitLocker: cifra volúmenes completos con AES

  • Modo transparente: usa el chip TPM; los otros modos piden PIN o llave USB

  • EFS: cifra ficheros o carpetas en NTFS, ligados al usuario

Control de ejecución: AppLocker y UAC

AppLocker decide qué software se puede ejecutar en un equipo. Funciona como una especie de antimalware preventivo: en lugar de reconocer lo malo, define lo que está permitido, de forma que cualquier cosa que llegue por fuera de esa lista simplemente no arranca. Admite reglas sobre cuatro clases de contenido: programas ejecutables, paquetes de instalación, archivos de secuencias de órdenes y aplicaciones empaquetadas.

Se le asocian tres medidas de seguridad: la configuración de seguridad, la gestión de la configuración y la protección frente a código dañino. El Centro Criptológico Nacional publica guías de bastionado de Windows que incluyen cómo implantarlo en el marco del Esquema Nacional de Seguridad.

El Control de Cuentas de Usuario, UAC, resuelve un problema distinto: no decide qué se ejecuta, sino con qué privilegios. Cuando una operación necesita permisos de administrador, como escribir en zonas protegidas del registro o instalar software, UAC interrumpe y pide autorización expresa en lugar de dejar que ocurra en silencio.

AppLocker decide QUÉ puede ejecutarse. UAC decide CON QUÉ PRIVILEGIOS se ejecuta. Son controles complementarios, no alternativos.

Para el examen

  • AppLocker: define lo permitido: ejecutables, instaladores, scripts y aplicaciones empaquetadas

  • UAC: pide autorización cuando una operación necesita privilegios de administrador

Instalar software y clonar equipos

Windows también tiene gestores de paquetes que instalan desde la línea de comandos sin pasar por asistentes, lo que permite reconstruir un equipo con un script. WinGet es el de Microsoft y viene incluido en el sistema; Chocolatey y Scoop son de la comunidad y son anteriores.

powershell
winget install Git.Git
choco install googlechrome
scoop install curl

Cuando hay que desplegar decenas de equipos iguales no se instalan uno a uno: se prepara una maqueta, se captura su imagen y se clona. Para capturar y restaurar imágenes se han usado herramientas como Norton Ghost, hoy descontinuada, o Acronis True Image.

La pieza clave del proceso es Sysprep, la utilidad de preparación del sistema de Windows. Ejecutada con la opción de generalizar, limpia los controladores y los datos concretos de la instalación, de modo que la imagen se pueda restaurar en un equipo con hardware distinto y el sistema detecte e instale los suyos en el primer arranque. Y hace algo más, que es lo que se pregunta: borra el identificador único de seguridad, el SID, para que cada clon reciba uno nuevo.

Dos equipos clonados con el mismo SID dan problemas en un dominio. Por eso sysprep con la opción de generalizar lo elimina.

Para el examen

  • WinGet: el gestor de paquetes oficial de Microsoft

  • Chocolatey y Scoop: gestores de la comunidad

  • Sysprep con generalizar: limpia controladores y borra el SID antes de clonar