Introdução
Antes de conquistar o reino, você precisa entender como ele é organizado. O Active Directory (AD) é o coração administrativo de praticamente toda empresa que usa Windows — e entender sua estrutura é o pré-requisito para tudo que vem depois.
Imagine uma empresa com 5 mil funcionários e 3 mil computadores. Como gerenciar quem pode logar em quê, quem é chefe de quem, quem acessa qual pasta, sem enlouquecer? A resposta é o Active Directory: um banco de dados central que guarda todos os usuários, computadores, grupos e regras da organização, e um servidor (o Controlador de Domínio) que responde "sim, você pode" ou "não, você não pode" a cada tentativa de acesso na rede inteira.
Pelo Método A.P.: por que o AD existe? Porque gerenciar milhares de contas máquina por máquina seria impossível. O AD centraliza — você cria um usuário uma vez, e ele loga em qualquer computador do domínio. Essa centralização é uma dádiva para o administrador... e para o atacante. Porque o que é centralizado pode ser conquistado de uma vez. Comprometa o centro, e o reino inteiro é seu.
História
A Microsoft lançou o Active Directory em 2000, com o Windows 2000 Server, e ele se tornou tão dominante que hoje é quase impossível encontrar uma empresa de médio ou grande porte que não o use. Bancos, hospitais, governos, universidades, multinacionais — todos rodam Active Directory. Essa onipresença é justamente o que o torna o alvo mais valioso da segurança ofensiva: dominar a tecnologia de AD é ter a chave para atacar (e defender) praticamente qualquer organização do planeta.
E há uma verdade desconfortável que a indústria demorou a admitir: o Active Directory foi projetado numa época em que a preocupação era funcionar e ser conveniente, não resistir a atacantes internos. Muitas das falhas que você vai aprender nesta temporada não são bugs — são recursos do AD, funcionando exatamente como foram desenhados, mas que se tornam armas nas mãos de quem já está dentro da rede. O AD é seguro contra quem está de fora; contra quem já entrou (via pivoting, T7), ele é um campo minado de conveniências que viram brechas.
Analogia
O Active Directory é o cartório central de um reino. Ele tem o registro de todos os súditos (usuários), todos os castelos (computadores), todas as guildas (grupos) e todas as regras de quem manda em quem. O Controlador de Domínio é o cartório físico — e quem dominar o cartório governa o reino inteiro, porque pode forjar qualquer documento, dar a si mesmo qualquer título, abrir qualquer porta.
Num reino sem cartório central, você teria que conquistar cada castelo separadamente. Com um cartório central, há um atalho: dominar o cartório. Quem controla o registro pode declarar-se rei, dar a si mesmo a chave de todos os castelos, e ninguém pode contestar — porque o cartório é a autoridade. O Active Directory é esse cartório, e a temporada inteira é a jornada de um súdito comum (um usuário qualquer que você comprometeu) até o controle do cartório.
Explicação
1. O Domínio — o reino.
Um domínio é a unidade central do AD: um agrupamento de usuários, computadores e recursos sob uma administração comum (ex.: empresa.local). Todos os membros do domínio confiam no cartório central para autenticar e autorizar.
2. O Controlador de Domínio (DC) — o cartório. O Domain Controller é o servidor que roda o Active Directory — guarda o banco de dados de tudo e responde às autenticações. É o alvo final desta temporada: dominar o DC é dominar o domínio. Ele guarda, inclusive, os hashes de senha de todos os usuários, num arquivo chamado NTDS.dit.
3. Usuários, Grupos e a hierarquia.
- Usuários: cada funcionário tem uma conta no domínio.
- Grupos: conjuntos de usuários com permissões comuns. O grupo mais cobiçado é o Domain Admins — os "reis", que controlam tudo.
- Contas de serviço: contas especiais que rodam serviços (bancos de dados, aplicações) — e que, você vai ver, são um alvo delicioso (Kerberoasting, Cap. 4).
4. Por que o AD é o "jogo dentro do jogo". Um pentest de AD tem uma lógica própria: você raramente ataca o DC diretamente (ele é bem protegido). Em vez disso, você compromete um usuário comum (via T6/T7), e a partir dele escala pelo domínio — coletando credenciais, pulando de conta em conta, de máquina em máquina, subindo a hierarquia até chegar a Domain Admin. É xadrez, não força bruta. E o tabuleiro é o reino inteiro.
🔬 Na real, tecnicamente... A estrutura do AD tem camadas: Floresta (forest) contém um ou mais Domínios; domínios se organizam em Unidades Organizacionais (OUs); e há relações de confiança (trusts) entre domínios. Os objetos (usuários, grupos, computadores) têm atributos, e as permissões entre eles formam um grafo complexo — que o BloodHound (Cap. 2) mapeia visualmente. O banco de dados vive no DC, no arquivo NTDS.dit; extraí-lo (Cap. 9, via DCSync) entrega os hashes de todo o domínio. O protocolo de autenticação padrão é o Kerberos (Cap. 3), com o NTLM (Cap. 6) como legado ainda muito presente.
Sigla
AD = Active Directory — o sistema da Microsoft que centraliza a gestão de usuários, computadores e permissões de uma organização.
DC = Domain Controller — o servidor que roda o AD; o alvo final.
Domínio = o "reino": o agrupamento central de contas e recursos (ex.: empresa.local).
Domain Admins = o grupo dos "reis"; controlam todo o domínio.
NTDS.dit = o arquivo no DC que guarda os hashes de senha de todos os usuários.
↓ o que isso faz?
Centraliza o controle de uma organização inteira — o que, para o atacante, significa um único alvo cuja conquista entrega tudo.
Tradução
Quando ler "comprometi um user de baixo privilégio e escalei até Domain Admin, com acesso ao NTDS.dit", leia:
"peguei um funcionário comum e, subindo pelo domínio, virei 'rei' — com acesso ao cofre que tem a senha de todo mundo da empresa."
Curiosidade
Quando você lê que uma grande empresa foi "totalmente paralisada por ransomware" — hospitais que voltam ao papel e caneta, fábricas que param, redes de lojas fora do ar por dias —, o que aconteceu, quase invariavelmente, foi que os atacantes conquistaram o Active Directory. Uma vez com controle de Domain Admin, eles conseguem enviar o ransomware para todas as máquinas do domínio de uma vez, usando as próprias ferramentas de administração do AD. A mesma centralização que facilita a vida do administrador é o que permite ao atacante criptografar 10 mil computadores com um comando.
É a ironia central do reino: o Active Directory é uma obra-prima de engenharia de conveniência — ele resolve o pesadelo de gerenciar milhares de máquinas. Mas essa conveniência tem um custo de segurança embutido: ao centralizar o poder, ele cria um ponto único de conquista. Proteger o AD é a tarefa mais crítica da defesa corporativa moderna, e atacá-lo (com ética) é a habilidade mais valiosa da segurança ofensiva. Toda esta temporada gira em torno dessa única verdade.
Mão na Massa
Aqui na Academia do Pentester a gente não acredita em mágica. A gente pergunta para a tecnologia.
⚠️ Só no seu lab de AD. Nada aqui se faz em domínio alheio. Monte um lab (GOAD, ou um DC + cliente no VirtualBox) ou use as trilhas de AD do HackTheBox/TryHackMe.
Num domínio de lab, a primeira enumeração básica (a partir de um usuário comprometido):
Comando
whoami /fqdn (seu nome completo no domínio)
net user /domain (lista usuários do domínio)
net group "Domain Admins" /domain (quem são os "reis")
nltest /dclist:DOMINIO (quais são os Controladores de Domínio)
Explicação do comando
whoami /fqdn— mostra seu nome completo dentro do domínio, confirmando que você está num domínio (e qual). O primeiro passo é saber que reino é este.net user /domain— lista todos os usuários do domínio. Você acabou de ver o censo do reino — cada súdito é um alvo potencial. Num domínio real, essa lista tem centenas ou milhares de nomes.net group "Domain Admins" /domain— revela quem são os reis (os Domain Admins). Este é o objetivo: comprometer uma dessas contas (ou o próprio DC) é vencer o jogo. Saber quem eles são orienta toda a estratégia.nltest /dclist:DOMINIO— mostra os Controladores de Domínio (os cartórios). São o alvo final. Num pentest, você marca esses servidores no mapa e planeja como chegar até eles — sem atacá-los de frente, mas escalando pelo domínio até controlá-los.
Repare: nenhum ataque ainda. Você está lendo o mapa do reino — quem existe, quem manda, onde fica o trono. Como sempre, a conquista começa pelo entendimento.
🛡️ Como se defende
- Menor privilégio no domínio (Tiering). A defesa mais importante do AD moderno: separar as contas em "camadas" (tiers). Contas de Domain Admin nunca devem logar em estações de trabalho comuns (onde um atacante as capturaria). Isolar o poder impede que comprometer uma máquina comum leve ao topo.
- Poucos Domain Admins. Quanto menos "reis", menor o alvo. Muitas empresas têm dezenas de Domain Admins desnecessários — cada um é uma porta.
- Monitoramento (o AD grita quando atacado). Ferramentas de detecção (Microsoft Defender for Identity, EDRs) reconhecem os padrões de ataque desta temporada. Um AD bem monitorado alerta o defensor no meio da conquista.
- Higiene de credenciais. Trocar senhas, remover contas antigas, revisar quem tem acesso a quê — a manutenção que fecha as brechas que os próximos capítulos exploram.
A defesa do reino não é uma muralha única; é uma arquitetura de contenção — assumir que o atacante vai entrar, e impedir que "entrar numa máquina" vire "dominar tudo".
Erros comuns
Atacar o DC de frente. O Controlador de Domínio é bem protegido e monitorado. A conquista do AD é indireta: comprometer um usuário comum e escalar pelo domínio. Xadrez, não marreta.
Achar que AD é "só um monte de Windows". O AD tem uma lógica própria — Kerberos, confianças, grupos, delegações. Tratá-lo como máquinas isoladas é perder o jogo. É um reino, com regras de reino.
Ignorar a enumeração inicial. Você não conquista o que não mapeou. Saber quem são os usuários, os grupos e os DCs (este capítulo) é o pré-requisito de toda a estratégia.
Subestimar contas comuns. Um usuário "sem importância" pode ter uma permissão esquecida que dá caminho ao topo. No AD, o valor de uma conta não é óbvio — o BloodHound (Cap. 2) revela caminhos surpreendentes.
Resumo
- O Active Directory é o "cartório central" que governa usuários, computadores, grupos e permissões de quase toda empresa Windows.
- O Controlador de Domínio (DC) roda o AD e guarda os hashes de todos (no NTDS.dit) — é o alvo final.
- O objetivo do pentest de AD é chegar a Domain Admin (o "rei") — comprometendo um usuário comum e escalando pelo domínio (xadrez, não força).
- A centralização do AD é sua força administrativa e sua fraqueza de segurança: conquistar o centro entrega o reino inteiro (é como o ransomware paralisa empresas).
- Muitas falhas do AD são recursos funcionando como projetado — perigosos contra quem já está dentro (via pivoting, T7). Defesa: contenção e menor privilégio (tiering).
🎯 Isso cai na prova
Active Directory é o maior e mais decisivo domínio da OSCP moderna:
"Active Directory é o serviço de diretório que centraliza autenticação e autorização em redes Windows corporativas. O comprometimento do domínio (obtenção de Domain Admin ou acesso ao NTDS.dit) representa o objetivo típico de um engajamento de AD. A enumeração inicial de usuários, grupos e Domain Controllers é o passo fundamental."
Tradução: a OSCP tem uma seção inteira dedicada a AD, e o objetivo é claro — chegar a Domain Admin. A prova espera que você entenda a estrutura (domínio, DC, grupos, Domain Admins) e comece pela enumeração. Sem dominar AD, não se passa na OSCP moderna. Esta temporada inteira é o que separa o candidato aprovado do reprovado.
Missão
Se você tiver um lab de AD (ou uma trilha de AD do TryHackMe/HTB), rode a enumeração básica: liste os usuários do domínio, veja quem está em Domain Admins, e identifique os DCs. Desenhe, no papel, o "mapa do reino": os súditos, os reis, os cartórios. Se ainda não tem lab de AD, pesquise o GOAD (Game of Active Directory) — ele monta um domínio vulnerável pronto para você praticar toda esta temporada. Montar o lab de AD é a sua primeira missão do reino.
Desafio
Raciocínio de estratégia. Você comprometeu, via um web shell (T6) e escalação (T7), uma única estação de trabalho comum num domínio corporativo de 5 mil máquinas. Você é agora administrador daquela máquina só — mas não do domínio.
Pergunta: por que dominar uma máquina não é, nem de longe, o fim do jogo num ambiente de Active Directory? Descreva o que você realmente quer alcançar e por quê. E explique, em termos de estratégia, por que atacar o Controlador de Domínio diretamente seria um erro — e qual é a abordagem correta (a "escalada pelo reino"). Conecte com a analogia do cartório: por que o poder no AD se conquista indiretamente?
(Resposta comentada no Gabarito.)
🎓 Academia do Pentester Aqui você não decora tecnologia. Você finalmente entende como ela funciona.
Próximo fundamento → Enumeração de AD: você viu o mapa básico do reino. Agora, a ferramenta que revela os caminhos escondidos — o BloodHound, que transforma o Active Directory num grafo visual e mostra, literalmente, o caminho mais curto do seu usuário comum até o trono de Domain Admin.