<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Regedit on Adrián Lois</title><link>https://adrianlois.com/tags/regedit/</link><description>Recent content in Regedit on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Mon, 05 May 2025 08:12:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/regedit/index.xml" rel="self" type="application/rss+xml"/><item><title>Credenciales almacenadas en caché de RDP: riesgos y mitigación</title><link>https://adrianlois.com/posts/credenciales-almacenadas-cache-rdp-riesgos-mitigacion/</link><pubDate>Sat, 03 Nov 2018 18:23:00 +0000</pubDate><guid>https://adrianlois.com/posts/credenciales-almacenadas-cache-rdp-riesgos-mitigacion/</guid><description>&lt;p&gt;En el artículo anterior había comentado sobre la &lt;a href="https://www.zonasystem.com/2018/10/cache-credenciales-recursos-red-almacenadas-windows.html" target="_blank" rel="noopener"&gt;Gestión y recuperación de credenciales almacenadas en recursos y servicios de Windows&lt;/a&gt;. En relación a esto quiero abordar el caso concreto del &lt;strong&gt;almacenamiento de credenciales en caché para el servicio de RDP&lt;/strong&gt;, su comportamiento por defecto, riesgos de seguridad que esto supone y cómo mitigarlos correctamente.&lt;/p&gt;
&lt;p&gt;Windows permite de forma predeterminada que el cliente de Escritorio Remoto (RDP) recuerde las credenciales introducidas en sesiones previamente establecidas.&lt;/p&gt;</description></item><item><title>Licencias RDP entre Windows Server 2016 y Windows Mobile (RDM, Windows CE, RDP 5.x/6.x)</title><link>https://adrianlois.com/posts/solucion-licencias-rdp-windows-server-2016-windows-mobile-rdm/</link><pubDate>Thu, 19 Jul 2018 19:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/solucion-licencias-rdp-windows-server-2016-windows-mobile-rdm/</guid><description>&lt;p&gt;Actualmente &lt;a href="https://es.wikipedia.org/wiki/Remote_Desktop_Protocol" target="_blank" rel="noopener"&gt;RDP&lt;/a&gt; (&lt;em&gt;Remote Desktop Protocol&lt;/em&gt;) está en versión 10.x y versiones más actualizadas que incluyen importantes mejoras de seguridad. Mejoras como una mayor longitud de clave generada por el servidor de licencias RDS 4096 bits con un algoritmo de seguridad SHA256 soportando SSL/TLS y &lt;a href="https://en.wikipedia.org/wiki/Network_Level_Authentication" target="_blank" rel="noopener"&gt;NLA&lt;/a&gt; (&lt;em&gt;Network Level Authentication&lt;/em&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Versiones iguales o inferiores a RDP 6.x no soportan las características anteriores&lt;/strong&gt;. El límite de longitud para las claves es de 2048 bits con algoritmo de seguridad &lt;a href="https://en.wikipedia.org/wiki/SHA-1" target="_blank" rel="noopener"&gt;SHA1&lt;/a&gt; (&lt;em&gt;Secure Hash Algorithm 1&lt;/em&gt;).&lt;/p&gt;</description></item><item><title>Permitir ejecuciones remotas con cualquier usuario en C$ (LocalAccountTokenFilterPolicy)</title><link>https://adrianlois.com/posts/permitir-ejecuciones-remotas-recurso-compartido-c-localaccounttokenfilterpolicy/</link><pubDate>Sat, 25 Jun 2016 11:33:00 +0000</pubDate><guid>https://adrianlois.com/posts/permitir-ejecuciones-remotas-recurso-compartido-c-localaccounttokenfilterpolicy/</guid><description>&lt;p&gt;En Windows existen ciertos recursos compartidos establecidos por defecto con intenciones administrativas. Entre ellos está el conocido C$ (C dolar, el símbolo &amp;ldquo;$&amp;rdquo; indica que se trata de un recurso que el sistema mantiene &amp;ldquo;oculto&amp;rdquo;), que seguramente muchos usaríamos para poder conectarnos al equipo remoto de una red de forma subyacente al usuario de ese equipo, básicamente tener acceso a su disco del sistema C: (letra de unidad asignada por defecto en sistemas Windows).&lt;/p&gt;</description></item><item><title>Eliminar la caché de equipos en conexiones RDP</title><link>https://adrianlois.com/posts/eliminar-cache-equipos-conexiones-rdp/</link><pubDate>Wed, 26 Aug 2015 10:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/eliminar-cache-equipos-conexiones-rdp/</guid><description>&lt;p&gt;Si hemos realizado &lt;strong&gt;conexiones por Terminal Services (escritorio remoto&lt;/strong&gt;) veremos que estas guardan o quedan cacheadas en el panel de conexión por escritorio remoto.&lt;/p&gt;
&lt;p&gt;La caché guarda temporalmente los datos recientemente procesados de modo que la siguiente vez que nos queramos conectar a otro equipo lo tengamos más cómodo a la hora de introducir los datos necesarios.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="eliminar-cache-equipos-conexiones-rdp_01.png" alt="Figura 1: Nombres de equipo en los que se tuvo alguna vez conexión RDP."&gt;&lt;/p&gt;</description></item><item><title>Iniciar aplicaciones antes de la carga de perfiles de usuario</title><link>https://adrianlois.com/posts/iniciar-aplicaciones-antes-perfiles-usuario-windows/</link><pubDate>Sun, 23 Aug 2015 22:33:00 +0000</pubDate><guid>https://adrianlois.com/posts/iniciar-aplicaciones-antes-perfiles-usuario-windows/</guid><description>&lt;p&gt;Si queremos &lt;strong&gt;iniciar una determinada aplicación en background antes de la carga de cualquier perfil de usuario&lt;/strong&gt;, de modo que ya esté disponible cuando encendamos el equipo y nos aparezca la pantalla de bienvenida de Windows sin necesidad de iniciar sesión en la máquina local.&lt;/p&gt;
&lt;blockquote class="al-alert al-alert-caution"&gt;
 &lt;p class="al-alert-title"&gt;
 &lt;i class="fa-solid fa-circle-exclamation" aria-hidden="true"&gt;&lt;/i&gt;
 &lt;span&gt;Vector clásico de persistencia&lt;/span&gt;
 &lt;/p&gt;&lt;p&gt;Modificar &lt;code&gt;HKLM\...\Winlogon\Userinit&lt;/code&gt; es una técnica documentada de persistencia (MITRE ATT&amp;amp;CK T1547.004). Cualquier alteración será marcada por EDR/AV maduros y queda en logs forenses. Si lo usas como administrador legítimo, documenta el binario añadido y notifica al equipo de seguridad para evitar incidentes.&lt;/p&gt;</description></item><item><title>Registro de Windows desde CLI: estructura y jerarquía (regedit)</title><link>https://adrianlois.com/posts/registro-windows-linea-comandos-jerarquia-regedit/</link><pubDate>Tue, 07 Jul 2015 23:42:00 +0000</pubDate><guid>https://adrianlois.com/posts/registro-windows-linea-comandos-jerarquia-regedit/</guid><description>&lt;p&gt;Dejo una estupenda guía muy detallada y extensa de &amp;ldquo;© &lt;strong&gt;Fernando Reyes López&lt;/strong&gt;&amp;rdquo; es ya de 2005, pero al tratarse de una guía que habla sobre el registro de Windows y su interacción en consola no varía prácticamente nada en su uso hasta la fecha actual.&lt;/p&gt;
&lt;p&gt;Debido a que no es una guía mía y es muy extensa mejor dejo el enlace directo a la propia web del autor:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="http://freyes.svetlian.com/registro/registro.htm" target="_blank" rel="noopener"&gt;http://freyes.svetlian.com/registro/registro.htm&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Guía detallada de la estructura jerárquica del registro de Windows (regedit).&lt;/p&gt;</description></item><item><title>WER (Windows Error Reporting): logs de crashes y bloqueos</title><link>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</link><pubDate>Fri, 26 Dec 2014 12:27:00 +0000</pubDate><guid>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</guid><description>&lt;p&gt;En ocasiones ocurren inesperados crashes en aplicaciones o procesos del sistema que provocan a su vez comportamientos anómalos (cuelgues/congelados) en software de terceros.&lt;/p&gt;
&lt;p&gt;Errores habituales del tipo: &amp;ldquo;explorer.exe dejó de responder&amp;rdquo;, &amp;ldquo;iexplorer.exe dejó de funcionar&amp;rdquo;, &amp;ldquo;ocurrió un error inesperado con outlook.exe, dejó de funcionar&amp;rdquo;, etc.&lt;/p&gt;
&lt;p&gt;Para este tipo de casos y poder generar un log en el que podamos analizar por qué dicha aplicación se quedó bloqueada, es necesario &lt;strong&gt;habilitar el servicio Windows Error Reporting (WER)&lt;/strong&gt; en los servicios de Windows, por defecto suele estar habilitado.&lt;/p&gt;</description></item></channel></rss>