Administración de Windows
Con qué se administra un Windows, dónde guarda su configuración y sus credenciales, y qué mecanismos tiene para cifrar la información y para controlar qué se ejecuta y con qué privilegios.
Las herramientas de administración
PowerShell es hoy la herramienta central de administración de Windows. Está construido sobre .NET y su unidad de trabajo es el cmdlet, una orden con un nombre siempre en formato verbo y sustantivo: se dice qué se hace y sobre qué. Esa regla de nombres es lo que permite adivinar comandos que uno no conoce, y es lo que se pregunta.
Get-Service -Name Spooler
Restart-Service -Name Spooler
Get-Process | Sort-Object CPU -Descending
Get-Command -Module ActiveDirectoryDos rasgos más que conviene retener. PowerShell se amplía con módulos, que añaden los cmdlets de un producto concreto, como los de Active Directory. Y desde la versión 7 es multiplataforma: el mismo intérprete corre en Windows, en Linux y en macOS, de manera que se puede administrar un Linux con cmdlets.
Antes de PowerShell, la automatización se hacía con VBScript, ejecutado por el Windows Script Host. Sigue apareciendo en el temario, pero conviene saber que Microsoft lo ha declarado obsoleto y que en las versiones recientes de Windows ya es una característica opcional camino de desaparecer.
La otra pieza es la Consola de Administración de Microsoft, la MMC. No es una herramienta con funcionalidad propia, sino un marco al que se le añaden complementos, y cada complemento administra una cosa: los servicios con services.msc, los certificados digitales con certmgr.msc, las directivas locales con gpedit.msc. No hay que confundirla con msconfig, que es la utilidad de configuración del sistema y es otra cosa.
Los cmdlets son siempre verbo y sustantivo: Get-Service, Set-Service, Restart-Service. Si una opción propone otro formato, es la incorrecta.
Para el examen
Forma de los cmdlets: Verbo-Sustantivo, como Get-Service
Multiplataforma: desde PowerShell 7
MMC: marco de complementos con extensión .msc; no confundir con msconfig
El registro de Windows
El registro es la base de datos jerárquica donde Windows guarda su configuración, desde la de más bajo nivel (núcleo y controladores) hasta la de las aplicaciones instaladas. Está organizado en clave y valor, igual que un árbol de carpetas donde las hojas son datos. Sustituyó a los ficheros .ini que se usaban antes, dispersos por el disco.
Se edita con regedit.exe. Para sacar o meter ajustes se emplean archivos con extensión .reg, que son la forma habitual de trasladar una configuración de una máquina a otra.
| Rama | Abreviatura | Qué guarda |
|---|---|---|
| HKEY_LOCAL_MACHINE | HKLM | La configuración del equipo: SAM, Security, System y Software |
| HKEY_CLASSES_ROOT | HKCR | Información de las aplicaciones instaladas y de qué programa abre cada tipo de fichero |
| HKEY_CURRENT_USER | HKCU | La configuración del usuario que está conectado ahora mismo, respaldada en ntuser.dat |
| HKEY_USERS | HKU | El equivalente de HKCU de cada usuario que ha iniciado sesión alguna vez en la máquina |
| HKEY_CURRENT_CONFIG | HKCC | El perfil de hardware, que se carga dinámicamente al iniciar el sistema |
HKCC es lo más parecido que hay en Windows a /proc de Linux: no está guardado en disco, se construye al arrancar a partir del hardware presente.
Para el examen
HKLM y HKCU: el equipo y el usuario conectado
HKU y HKCR: todos los usuarios y las asociaciones de ficheros
HKCC: el perfil de hardware actual
Herramienta y formato de exportación: regedit y ficheros .reg
Dónde vive la SAM
La SAM, Security Account Manager, es la base de datos de cuentas de Windows y guarda los hashes de las contraseñas. Es a la vez un fichero en disco y una rama del registro, lo que a veces confunde: el fichero está en la ruta del sistema, dentro de System32, en la carpeta config, y esa misma información se ve montada en el registro bajo HKLM.
| Dónde se ve | Ruta |
|---|---|
| Como fichero | %SystemRoot%\System32\config\SAM |
| En el registro | HKLM\SAM |
El temario suele citar syskey como la utilidad con la que se refuerza la seguridad de la SAM añadiéndole cifrado. Es un dato que conviene conocer porque aparece en preguntas antiguas, pero hay que saber que ya no existe: Microsoft lo retiró de Windows 10 y de Windows Server 2016 porque se estaba usando para extorsionar a usuarios, y lo que recomienda en su lugar es el cifrado de disco con BitLocker.
La SAM es fichero y rama del registro a la vez. Y syskey aparece en el temario, pero en un Windows actual ya no está disponible.
Para el examen
Qué guarda: los hashes de las contraseñas locales
Dónde vive: en System32\config\SAM y en HKLM\SAM
syskey: retirado; hoy la protección es BitLocker
Cifrado: BitLocker y EFS
Los permisos protegen mientras el sistema operativo esté al mando. En cuanto alguien se lleva el disco y lo conecta a otro equipo, los permisos dejan de servir de nada: el disco se lee entero. Contra eso está el cifrado, y Windows ofrece dos herramientas que resuelven problemas distintos.
BitLocker cifra volúmenes completos con el algoritmo AES. Al ser el volumen entero lo que está cifrado, el equipo necesita obtener la clave antes de poder arrancar, y de ahí salen sus tres modos de funcionamiento.
| Modo | Qué hace falta al arrancar |
|---|---|
| Transparente | Nada: la clave la custodia el chip TPM, el módulo de plataforma de confianza integrado en la placa |
| Autenticación de usuario | Que la persona introduzca un PIN o una contraseña |
| Llave USB | Que esté conectada una memoria USB con la clave |
EFS, el sistema de cifrado de ficheros, va por otro lado: cifra ficheros o carpetas concretos dentro de un volumen NTFS, y lo hace ligado a la identidad del usuario. Sirve para que, en un equipo compartido, unos documentos no sean legibles para el resto aunque estén en el mismo disco.
BitLocker cifra el volumen entero; EFS cifra lo que tú elijas dentro del volumen. Y el modo transparente de BitLocker es el que se apoya en el TPM.
Para el examen
BitLocker: cifra volúmenes completos con AES
Modo transparente: usa el chip TPM; los otros modos piden PIN o llave USB
EFS: cifra ficheros o carpetas en NTFS, ligados al usuario
Control de ejecución: AppLocker y UAC
AppLocker decide qué software se puede ejecutar en un equipo. Funciona como una especie de antimalware preventivo: en lugar de reconocer lo malo, define lo que está permitido, de forma que cualquier cosa que llegue por fuera de esa lista simplemente no arranca. Admite reglas sobre cuatro clases de contenido: programas ejecutables, paquetes de instalación, archivos de secuencias de órdenes y aplicaciones empaquetadas.
Se le asocian tres medidas de seguridad: la configuración de seguridad, la gestión de la configuración y la protección frente a código dañino. El Centro Criptológico Nacional publica guías de bastionado de Windows que incluyen cómo implantarlo en el marco del Esquema Nacional de Seguridad.
El Control de Cuentas de Usuario, UAC, resuelve un problema distinto: no decide qué se ejecuta, sino con qué privilegios. Cuando una operación necesita permisos de administrador, como escribir en zonas protegidas del registro o instalar software, UAC interrumpe y pide autorización expresa en lugar de dejar que ocurra en silencio.
AppLocker decide QUÉ puede ejecutarse. UAC decide CON QUÉ PRIVILEGIOS se ejecuta. Son controles complementarios, no alternativos.
Para el examen
AppLocker: define lo permitido: ejecutables, instaladores, scripts y aplicaciones empaquetadas
UAC: pide autorización cuando una operación necesita privilegios de administrador
WMI y Windows Search
WMI, Windows Management Instrumentation, es la infraestructura que expone toda la máquina como un conjunto de objetos que se pueden consultar y modificar: procesador, discos, servicios, red, sucesos. Su papel es equivalente al que juega SNMP en la administración de red, con su base de información gestionada: un catálogo normalizado de datos que un administrador o una herramienta de monitorización pueden preguntar de forma remota.
La herramienta clásica de línea de comandos era wmic, y así aparece en el material de estudio. Conviene saber que está en desuso y en proceso de retirada; lo que se usa hoy son los cmdlets CIM de PowerShell.
Get-CimInstance -ClassName Win32_Processor |
Select-Object Name, NumberOfCores
Get-CimInstance -ClassName Win32_LogicalDisk |
Select-Object DeviceID, FreeSpaceWindows Search es el servicio de indexación: recorre el contenido de los ficheros y construye un índice para que las búsquedas sean casi instantáneas. Tiene una contrapartida conocida, y es que ese trabajo de indexación consume recursos y resta rendimiento mientras se hace, motivo por el cual a veces se desactiva en servidores.
WMI es a un equipo Windows lo que SNMP con su MIB es a un dispositivo de red: la forma normalizada de preguntarle por su estado.
Para el examen
WMI: expone la máquina como objetos consultables, como SNMP en red
wmic: en desuso; hoy se usan los cmdlets CIM
Windows Search: indexa contenido y resta rendimiento mientras lo hace
Instalar software y clonar equipos
Windows también tiene gestores de paquetes que instalan desde la línea de comandos sin pasar por asistentes, lo que permite reconstruir un equipo con un script. WinGet es el de Microsoft y viene incluido en el sistema; Chocolatey y Scoop son de la comunidad y son anteriores.
winget install Git.Git
choco install googlechrome
scoop install curlCuando hay que desplegar decenas de equipos iguales no se instalan uno a uno: se prepara una maqueta, se captura su imagen y se clona. Para capturar y restaurar imágenes se han usado herramientas como Norton Ghost, hoy descontinuada, o Acronis True Image.
La pieza clave del proceso es Sysprep, la utilidad de preparación del sistema de Windows. Ejecutada con la opción de generalizar, limpia los controladores y los datos concretos de la instalación, de modo que la imagen se pueda restaurar en un equipo con hardware distinto y el sistema detecte e instale los suyos en el primer arranque. Y hace algo más, que es lo que se pregunta: borra el identificador único de seguridad, el SID, para que cada clon reciba uno nuevo.
Dos equipos clonados con el mismo SID dan problemas en un dominio. Por eso sysprep con la opción de generalizar lo elimina.
Para el examen
WinGet: el gestor de paquetes oficial de Microsoft
Chocolatey y Scoop: gestores de la comunidad
Sysprep con generalizar: limpia controladores y borra el SID antes de clonar