
Muntar un laboratori de proves sobre Windows 11 com a sistema operatiu amfitrió s'ha convertit en una de les maneres més pràctiques d'aprendre, provar desplegaments corporatius i trastejar amb noves eines sense posar en perill el teu entorn de treball real. Tant si vols brincar amb màquines virtuals per a pentesting, com si el teu objectiu és simular una infraestructura empresarial completa amb Active Directory, Intune, Configuration Manager o Windows IoT, Windows 11 ofereix una base molt sòlida per fer-ho. Per a guies pràctiques sobre com muntar un laboratori a casa pots consultar muntar un laboratori virtual a casa.
La idea és senzilla: fer servir Windows 11 com a host i aixecar a sobre un “mini data center” virtual amb controladors de domini, clients, servidors d'aplicacions, laboratoris de depuració de controladors o entorns de Microsoft 365 llestos per trencar-se sense por. A partir de les guies i kits de laboratori oficials de Microsoft, més algunes tècniques extra per saltar certes limitacions de maquinari en equips modestos, pots tenir un entorn tremendament complet per estudiar, practicar i experimentar.
Windows 11 com a host de laboratori: enfocaments i recursos disponibles
Quan parlem de fer servir Windows 11 com a host de laboratori de proves realment estem combinant tres grans blocs: el propi sistema amfitrió, l'hipervisor (Hyper-V, VMware, VirtualBox, etc.) i les plantilles o kits de laboratori que executarem dins de les màquines virtuals. Microsoft ofereix diversos entorns prefabricats molt potents pensats justament per això.
Un dels més complets és el kit de laboratori d'implementació de Windows 11 i Microsoft 365 , un paquet de diversos fitxers autoextraïbles que despleguen de forma automatitzada un entorn de domini amb estacions de treball, servidor de Configuration Manager i porta d'enllaç a Internet. Inclou versions d'avaluació de:
- Windows 11 Enterprise (segons l'edició, 24H2, 25H2 o semblant).
- Servidor de Windows (2022 o 2025 a les versions més recents dels kits).
- Gestor de configuració de Microsoft en versions actualitzades (com 2203 o 2409).
- Windows ADK i PE per a proves de desplegament.
Aquest laboratori base està dissenyat per connectar fàcilment a serveis de Microsoft 365 en mode prova: llicències E5, Aplicacions de Microsoft 365 per a empreses i Office 365 E5 amb Enterprise Mobility + Security (EMS). La gràcia és que tot és gairebé cuinat: domini, clients units, porta d'enllaç a Internet i Configuration Manager ja operatiu com a punt central de gestió.
Un altre kit important és el laboratori d'avaluació de Microsoft Endpoint Manager , centrat a ensenyar a fer servir la consola unificada d'administració (Intune + Configuration Manager) per gestionar Windows 11 i les Apps de Microsoft 365. Aquest entorn també es basa en Windows 11 Enterprise, un servidor amb Configuration Manager i serveis preparats per associar-se amb Intune i Microsoft 365.
A més d'aquests kits corporatius, hi ha laboratoris més “tècnics” i low-level , com el dedicat a la depuració en mode kernel amb WinDbg i l'exemple de controlador KMDF Echo. Aquest tipus de laboratori està pensat per a desenvolupadors de drivers o enginyers de seguretat que vulguin entendre què passa dins del nucli de Windows, com funcionen els IRQL, piles de trucades, processos, fils, etc.
Escenaris que pots muntar sobre Windows 11 com a host
Un dels avantatges de fer servir Windows 11 com a host de laboratori és que pots aixecar diversos escenaris molt diferents en paral·lel, sense tocar el teu entorn productiu. A partir dels kits i guies oficials, els principals blocs de pràctiques que es cobreixen són:
1. Planificació i preparació d'infraestructura per a entorns empresarials : aquí entraries a la part d'infra d'escriptori modern. Entre d'altres, podeu practicar:
- Cloud Management Gateway (CMG), per gestionar equips remots a través d'Internet sense exposar directament el vostre Configuration Manager local.
- Associació d'inquilins i administració conjunta, és a dir, com combinar ConfigMgr i Intune per administrar el mateix dispositiu.
- Anàlisi de punts de connexió (Endpoint Analytics), revisant rendiment i experiència dusuari.
- Optimització de distribució d'actualitzacions de Windows 11, jugant amb Delivery Optimization i diferents polítiques.
2. Implementació de Windows 11 en massa : usant l'entorn preconfigurat pots simular desplegaments típics d'una organització:
- Seqüències de tasques de implementació de SO amb Configuration Manager.
- Escenaris de Pilot automàtic de Windows, des de l'alta del dispositiu fins al registre a Azure AD i l'assignació de perfils.
3. Manteniment del sistema una vegada desplegat Windows 11, practicant diferents vies de servei:
- Actualitzacions via Directiva de grup (WSUS/GPO).
- Manteniment amb Microsoft Intune, configurant anells d'actualització, terminis i finestres de reinici.
- Manteniment amb Configuration Manager, administrant col·leccions, grups d'actualitzacions i monitorització.
4. Gestió de dispositius i aplicacions amb Intune , incloent:
- Administració de dispositius Windows 11 amb perfils de configuració, scripts i polítiques.
- Administració dinàmica basada en atributs dusuari i dispositiu.
- Distribució de aplicacions Win32 usant Intune.
- Escenaris de assistència remota usuaris.
5. Desplegament i manteniment d'Aplicacions de Microsoft 365 per a empreses , tant en equips units a domini com en dispositius híbrids o sense AD clàssic:
- Implementacions gestionades al núvol des d'Intune.
- Implementacions gestionades de forma local amb Configuration Manager.
- Instal·lacions sobre dispositius no units a AD però gestionats.
- Manteniment de les apps amb les dues plataformes.
- Distribució de Teams i aplicacions de línia de negoci (LOB).
- ús de filtres d'assignació per segmentar desplegaments.
6. Administració de Microsoft Edge en entorns empresarials:
- Desplegament i actualització controlada del navegador.
- configuració de mode Internet Explorer (IE mode) per a apps heretades.
- Personalització de la pàgina de nova pestanya corporativa.
7. Seguretat i compliment , on la cosa es posa interessant per a xarxa teams i equips de seguretat defensiva:
- Configuració i proves de BitLocker.
- Gestió de Antivirus de Microsoft Defender i les seues polítiques.
- Desplegament de Windows Hello per a empreses.
- Determinació de Guàrdia de credencials i altres proteccions de credencials.
- proves d' Microsoft Defender Application Guard, Application Control i protecció contra vulnerabilitats.
- integració amb Microsoft Defensar per a endpoint en entorns de prova.
Laboratoris de depuració i desenvolupament de controladors a Windows 11
Més enllà del pla “IT corporatiu”, Windows 11 com a host permet muntar laboratoris de depuració en mode kernel que són or pur per a desenvolupadors de drivers i analistes de seguretat. Un laboratori típic d'aquest tipus es basa en dues màquines amb Windows 11: un equip amfitrió i un equip destí, units per xarxa Ethernet per a la sessió de depuració.
El laboratori d'exemple de WinDbg per a depuració de kernel amb un controlador KMDF Echo se centra a ensenyar, pas a pas, com treballar amb:
- Ordres bàsiques del depurador de Windows (WinDbg).
- Ordres estàndard sobre piles de trucades, IRQL, fils i processos.
- Ordres avançades específiques de drivers (ordres de tipus
!extensión). - Ús correcte de símbols i fitxers PDB.
- Establiment i gestió de punts dinterrupció en temps real.
- Visualització d'arbres de dispositiu Plug and Play, mòduls carregats, etc.
Per muntar aquest entorn, el maquinari mínim del laboratori inclou :
- Un PC host amb Windows 11.
- Un segon PC (o VM) destí també amb Windows 11.
- Un switch o router senzill i cablejat Ethernet.
- Accés a Internet per descarregar símbols i eines.
A nivell de programari al host necessites Visual Studio, el SDK de Windows 11, el WDK i el controlador d'exemple Echo per a Windows 11. Amb això pots descarregar el codi de GitHub, compilar-lo, signar-lo en mode prova i desplegar-lo a l'equip destí, on després l'instal·laràs amb eines com DevCon.
El flux típic d'aquest laboratori inclou diverses fases molt ben explicades a les guies:
- Configurar la depuració de kernel per xarxa usant KDNET, registrant la IP del host i habilitant la depuració al BCD de l'equip de destinació.
- Arrencar WinDbg al host amb la cadena de connexió adequada (
-k net:port=...,key=...), esperar que la destinació reiniciï i s'estableixi la connexió. - Aprendre a manejar la finestra d'ordres de WinDbg, on s'introdueixen ordres i es veu la sortida.
- Provar comandes com
vertarget,lm,lm v,x,!lmi,!dh, etc., per inspeccionar el sistema. - Configurar rutes de símbols amb
.symfixy.sympath+, i recarregar amb.reload /fper tenir informació completa de depuració.
Un cop instal·lat el controlador Echo a l'equip destí (preparant el sistema per acceptar controladors de prova, instal·lant el certificat, usant devcon install echo.inf root\ECHO i verificant el dispositiu a l'Administrador de dispositius), entra en joc la depuració real: establir punts d'interrupció en funcions com EchoEvtDeviceAdd o EchoEvtIoWrite, executar l'aplicació de prova EchoApp.exe i observar el flux dexecució en mode kernel. Per a tècniques d'anàlisi d'amenaces de baix nivell convé revisar guies sobre com detectar rootkits amb RootkitRevealer.
La guia cobreix aspectes clau com :
- Ús de punts d'interrupció
bp,bu,bmi punts d'interrupció de dadesba. - Navegació pel codi font amb mode d'origen activat i configuració de
.srcpath. - Visualització de variables locals i globals amb
dvi finestres dentorn local. - Exploració de la pila de trucades amb
kb,kpokn. - Inspecció de processos i fils amb
!process,!threadi canvi de context amb.thread. - Comprovació de l'IRQL amb
!irqli registres ambr.
Windows 11 en maquinari modest: saltant comprovacions per a laboratoris
No tothom té un servidor amb 128 GB de RAM a casa , i tot i així és possible utilitzar Windows 11 com a host de laboratori en màquines força més humils. En equips antics o mini PCs amb CPU modesta i poca memòria, l'instal·lador de Windows 11 es pot bloquejar per no complir requisits com ara TPM, RAM mínima o Secure Boot.
Alguns entusiastes s'han dedicat a trastejar precisament amb aquesta part , modificant el registre que l'instal·lador carrega en memòria quan arrenca des de l'USB per aplicar una sèrie de “bypass” a aquestes comprovacions:
- Bypass TPA (relacionat amb requisits de plataforma).
- Bypass RAM Check, per reduir la memòria mínima exigida.
- Bypass Secure Boot Check, sortejant la necessitat d'arrencada segura.
Amb aquestes modificacions és possible instal·lar Windows 11 en dispositius força justos , com compactes d'oficina antics o portàtils de gamma baixa. Tot i així, hi ha advertiments clars: no fer servir el mateix disc que el teu sistema de treball, limitar aquest tipus d'instal·lacions a usos educatius i de proves, i no confiar en aquest entorn per a tasques crítiques fins que no estigui adequadament llicenciat i pegat. A més, cal conèixer com configurar Memory Integrity i altres proteccions abans de posar en producció qualsevol imatge.
Per a un laboratori amb Windows 11 host i diverses VM , l'ideal és un equip amb 16 GB de RAM o més, un SSD decent i, si es pot, suport per a virtualització per maquinari activada a BIOS. A partir d'aquí ja és qüestió de repartir recursos entre l'amfitrió i les màquines virtuals segons el que facis.
Crear el laboratori: hipervisor, VMs i bones pràctiques
Sobre Windows 11 com a host, tens diverses opcions per virtualitzar : Hyper-V (inclòs a les edicions Pro/Enterprise), VMware Workstation o Player i Oracle VirtualBox. Cadascú té els seus matisos, però l'enfocament general és similar: una VM per rol (DC, client, servidor SQL, etc.) i, si vols simplificar, utilitzar les VMs que ja vénen preconfigurades als kits de laboratori de Microsoft.
En un cas típic de laboratori mixt amb dos VMs (una Windows i una Linux), el més assenyat és deixar a Windows 11 host una part raonable de RAM i CPU per mantenir-se fluid, i repartir la resta entre les VMs. Per exemple, en un equip amb 32 GB de RAM pots donar-li 8-10 GB a l'amfitrió i 10-12 GB a cada VM, ajustant segons càrrega. En processadors multinucli, reservar 2-4 nuclis per al host i la resta per a les màquines virtuals sol funcionar força bé.
Pel que fa al programari de virtualització per a laboratoris de proves amb Windows 11 :
- Hyper-V és ideal si vols acostar-te al que es fa servir en moltes empreses i seguir al peu de la lletra les guies de Microsoft, sobretot per als kits de Windows 11 + Microsoft 365 o Windows IoT Enterprise.
- VMware segueix sent molt còmode per als qui ja el coneixen i s'integra bé amb snapshots i xarxes virtuals una mica més avançades.
- VirtualBox és una opció gratuïta molt popular per començar i trastejar, suficient per a la majoria descenaris daprenentatge.
Un punt interessant són les fonts d'instal·lació de les VM Windows . En un host que porta Windows 11 preinstal·lat, podeu crear una unitat USB de recuperació, però no sempre és la millor font per instal·lar una VM. El més net sol ser descarregar imatges ISO oficials d'avaluació o ús intern (Windows 11, Windows Server, Windows 11 IoT Enterprise LTSC) des del Centre d'avaluació o portals de llicències, i utilitzar aquestes ISO directament com a mitjà d'instal·lació a l'hipervisor.
Per a Windows IoT Enterprise, per exemple, el flux bàsic inclou preparar un PC tècnic amb Windows 11, instal·lar ADK i les eines de desplegament, tenir a mà la ISO d'IoT Enterprise LTSC i crear un mitjà d'instal·lació (USB o ISO associada a una VM de referència). Després arrenques el dispositiu de referència, fas la instal·lació estàndard de Windows, passes per la fase OOBE i entres en mode auditoria amb Ctrl+Maj+F3 per poder personalitzar la imatge amb Sysprep.
Si el teu és el pentesting o la seguretat ofensiva , Windows 11 com a host et serveix com a base per muntar un domini Windows Server 2022/2025, unir-li una o diverses estacions Windows 11 i després corrompre'l “a propòsit” amb projectes com BadBlood.
La idea és senzilla: primer aixeques un controlador de domini amb Windows Server, creeu el domini (per exemple, thehackerway.local) i després muntes una estació Windows 11 virtual que apuntes a la IP del DC com a DNS. Des d'aquesta estació:
- Renombres l'equip amb un nom clar, tipus THW-WORKSTATION.
- Configures la targeta de xarxa per utilitzar com a DNS la IP del DC.
- Fes servir l'assistent de “Unir aquest dispositiu a un domini local d'Active Directory” per incorporar-la al domini.
- Comproveu a “Usuaris i equips d'Active Directory” que la màquina apareix sota el contenidor de “Computers”.
Un cop tens el domini i algun client aixecat entra en escena BadBlood, un script de PowerShell que omple l'Active Directory d'objectes aleatoris (usuaris, equips, OUs, grups, ACLs amb configuracions poc segures, etc.) simulant un entorn d'empresa “de veritat”, però ple de males pràctiques. És perfecte per a proves datac i detecció.
El procés a grans trets consisteix en :
- Copiar l'script
Invoke-BadBlood.ps1al controlador de domini. - Obrir PowerShell com a administrador, relaxar la política d'execució amb
Set-ExecutionPolicy unrestricted. - Executar l'script, acceptar les advertències i escriure
badbloodquan ho sol·licite. - Espereu pacientment mentre es pobla el domini amb centenars d'objectes i configuracions vulnerables.
És important tenir en compte que BadBlood no ofereix un mecanisme de revertir canvis , així que el que és sensat és crear un snapshot de la màquina virtual del DC abans d'executar-lo. D'aquesta manera, podeu tornar enrere quan acabeu de fer les vostres proves de pentesting o de hardening.
Amb aquest tipus de laboratori aixecat sobre Windows 11 com a host , pots practicar atacs a Kerberos, escalades de privilegis en AD, enumeració d'objectes insegurs i, paral·lelament, provar com responen eines defensives com Microsoft Defender for Endpoint, polítiques de seguretat d'Intune, restriccions d'execució, etc.
Al final, utilitzar Windows 11 com a sistema operatiu amfitrió de laboratori et permet replicar a casa (o en un entorn controlat) molts dels escenaris que trobes en empreses: desplegaments massius amb Configuration Manager i Autopilot, ús de Microsoft 365 E5, Edge gestionat, Windows IoT, desenvolupament i depuració de drivers a baix nivell, i dominis. Amb una mica de maquinari decent, una mica de paciència i els kits de laboratori de Microsoft, pots convertir un simple PC amb Windows 11 en una autèntica “fàbrica” daprenentatge tècnic.
