Parte: 7 — Red Team y operaciones ofensivas · Fuente: The Hacker Recipes / MITRE ATT&CK T1550 ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Dominar el movimiento lateral en Active Directory mediante reutilización de credenciales sin conocer la contraseña en claro: Pass-the-Hash (PtH), Pass-the-Ticket (PtT) y Overpass-the-Hash. El alumno aprenderá a extraer material de autenticación, reutilizarlo para autenticarse en otras máquinas del lab y entender por qué NTLM y Kerberos permiten estos abusos.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | NTLM y el hash | Base de Pass-the-Hash |
| 2 | Extracción de credenciales | LSASS, SAM, tickets |
| 3 | Pass-the-Hash (T1550.002) |
Movimiento lateral sin contraseña |
| 4 | Pass-the-Ticket (T1550.003) |
Reutilizar TGT/TGS |
| 5 | Overpass-the-Hash | Del hash NTLM a un TGT |
| 6 | Movimiento lateral | SMB/WMI/WinRM con credenciales |
| 7 | Defensas | Credential Guard, tiering, LSA |
Windows puede representar la capacidad de autenticarse mediante distintos materiales: una contraseña, claves derivadas, un hash NT empleado en intercambios NTLM o un ticket Kerberos vigente. Pass-the-Hash (PtH) y Pass-the-Ticket (PtT) reutilizan material ya derivado o emitido, sin recuperar primero la contraseña legible. Por eso la respuesta debe considerar sesiones, tickets y secretos comprometidos según el protocolo.
En NTLM, el cliente demuestra conocimiento de un secreto respondiendo a un desafío. Si alguien obtiene el hash NT adecuado, puede producir esa respuesta sin conocer la contraseña en claro. En Kerberos, un ticket robado puede presentarse dentro de su contexto y vigencia. Son rutas distintas, con artefactos y mitigaciones distintas.
Que el protocolo acepte el material confirma una identidad o sesión. El recurso todavía aplica permisos, grupos, políticas de inicio de sesión y segmentación. Un hash de una cuenta sin derechos remotos no concede administración. Un TGS sirve para el servicio y ámbito para el que fue emitido; un TGT permite solicitar tickets, pero sigue sujeto a vigencia y política. Esta separación debe aparecer en el informe para no exagerar impacto.
El llamado overpass-the-hash usa material de clave para obtener credenciales Kerberos en vez de continuar mediante NTLM. Lo relevante no es memorizar nombres de herramientas, sino reconocer la transición de protocolo y su telemetría: solicitud de TGT, posterior TGS y acceso al servicio.
LSASS participa en autenticación y mantiene material necesario para sesiones; su contenido y aislamiento varían por versión, configuración y tipo de inicio de sesión. Credential Guard usa seguridad basada en virtualización para aislar determinados secretos. No es una protección absoluta: reduce rutas de extracción concretas, mientras siguen siendo necesarios cuentas separadas, restricción de administración, reducción de NTLM y endpoints privilegiados.
La pregunta defensiva decisiva es dónde una identidad privilegiada deja material reutilizable. Si un administrador inicia sesión en un equipo de menor confianza, ese equipo puede convertirse en puente hacia otros recursos. El modelo de niveles administrativos y estaciones privilegiadas reduce esa exposición mejor que perseguir únicamente la firma de una herramienta.
Los eventos se correlacionan entre equipo origen, destino y controlador de dominio. Un inicio de sesión de red no demuestra PtH por sí solo. Se buscan combinaciones: protocolo inesperado, cuenta privilegiada desde un host no administrativo, secuencia Kerberos anómala, acceso a varios sistemas y señales de acceso a credenciales. La contención protege primero las cuentas y endpoints de mayor alcance sin destruir evidencia.
psexec.py, wmiexec.py, secretsdump.py); NetExec (nxc); Rubeus para tickets.⚠️ Extraer credenciales de LSASS y reutilizarlas se practica solo en tu laboratorio. En un engagement real es una de las acciones más monitorizadas: hazla comprendiendo la telemetría. Nunca en sistemas ajenos sin autorización escrita.
text
secretsdump.py lab.local/adminlocal:pass@10.10.10.20
o pypykatz lsa minidump lsass.dmp sobre un volcado.
2. Pass-the-Hash con nxc:
bash
nxc smb 10.10.10.30 -u Administrator -H <NTLM_HASH> --local-auth
Autentícate sin conocer la contraseña. 3. Ejecución remota por PtH:
bash
psexec.py -hashes :<NTLM_HASH> Administrator@10.10.10.30
Rubeus.exe asktgt /user:svc /rc4:<HASH> /ptt para obtener e inyectar un TGT.Rubeus dump / mimikatz sekurlsa::tickets /export) e inyéctalo con Rubeus.exe ptt /ticket:ticket.kirbi.4624 con tipo/paquete anómalo y accesos a LSASS (Sysmon EID 10) que delatan la técnica.klist.Partiendo de admin local en una máquina del lab, muévete lateralmente a otras dos máquinas usando Pass-the-Hash y Pass-the-Ticket (una técnica cada una), sin conocer contraseñas en claro. Criterio de aceptación: obtienes ejecución de comandos en dos máquinas destino distintas, una vía PtH y otra vía PtT, mostrando los comandos empleados y el material (hash/ticket) reutilizado. Todo en tu laboratorio.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
PtH rechazado (STATUS_LOGON_FAILURE) |
Hash o usuario incorrecto, o cuenta de dominio (usa --local-auth para local) |
| No puedo leer LSASS | Falta admin local o Credential Guard activo; consíguelo o cambia de técnica |
| PtT no autentica | Ticket expirado o para otro servicio; verifica caducidad y SPN |
| Overpass falla | Etype/hash equivocado; usa el hash NTLM correcto con /rc4 |
| Detectado al dumpear | Acceso a LSASS muy vigilado; asume telemetría (Sysmon EID 10) |
❓ ¿PtH sigue funcionando en Windows moderno? Sí, mientras se use NTLM. Credential Guard, LSA protection y el modelo de tiering lo dificultan, pero muchos entornos siguen siendo vulnerables.
❓ ¿Diferencia entre PtH y PtT? PtH reutiliza el hash NTLM (autenticación NTLM); PtT reutiliza un ticket Kerberos ya emitido. Overpass-the-Hash es el puente: del hash a un TGT.
❓ ¿Cómo se defiende una organización? Credential Guard, deshabilitar NTLM donde se pueda, tiering administrativo, LAPS para contraseñas locales únicas y monitorización de accesos a LSASS.
T1550.002). https://attack.mitre.org/techniques/T1550/002/ — definición, mitigaciones y detección específicas de PtH.T1550.003). https://attack.mitre.org/techniques/T1550/003/ — definición y fuentes de telemetría específicas de PtT.Clase 171 — Active Directory: Kerberoasting y ataques a Kerberos