Parte: 7 — Red Team y operaciones ofensivas · Fuente: The Hacker Recipes / MITRE ATT&CK T1003.006, T1558.001 ⏱️ Duración estimada: 110 min · Nivel: Experto
Ejecutar las técnicas que representan el "game over" de un dominio: DCSync (replicar el directorio para robar todos los hashes, incluido el de krbtgt) y Golden Ticket (forjar un TGT válido para cualquier usuario). El alumno comprenderá por qué estas técnicas otorgan control total y persistente, y cómo se detectan pese a su sigilo.
Al finalizar, el alumno podrá:
krbtgt y de cualquier cuenta.krbtgt es la clave maestra del dominio.| # | Tema | Por qué importa |
|---|---|---|
| 1 | Derechos de replicación | Base del abuso DCSync |
| 2 | DCSync (T1003.006) |
Robar hashes sin tocar el DC directamente |
| 3 | El hash de krbtgt | Clave para forjar TGTs |
| 4 | Golden Ticket (T1558.001) |
TGT forjado = acceso total |
| 5 | Silver Ticket | TGS forjado para un servicio |
| 6 | Persistencia y peligro | Sobrevive a cambios de contraseña |
| 7 | Detección | DCSync y tickets anómalos |
DS-Replication-Get-Changes) para pedir al DC los hashes. Característica: se ve como replicación legítima entre DCs.secretsdump.py para DCSync; Mimikatz para DCSync y forja de tickets; Rubeus como alternativa.⚠️ Estas son las técnicas más críticas del curso: se practican exclusivamente en tu AD lab / GOAD. Un Golden Ticket real es un compromiso catastrófico. Nunca las uses fuera de un laboratorio propio o un engagement con autorización escrita explícita.
DS-Replication-Get-Changes-All.bash
secretsdump.py lab.local/dauser:pass@10.10.10.10 -just-dc-user krbtgt
Extrae el hash NTLM de krbtgt (y de cuentas objetivo).
3. Anota el SID del dominio: Get-DomainSID o con lookupsid.py.
4. Forja el Golden Ticket (Mimikatz):
text
kerberos::golden /user:Administrator /domain:lab.local /sid:<DOMAIN_SID> /krbtgt:<HASH> /ptt
dir \\dc01.lab.local\C$ o psexec.py sin credenciales adicionales.4662 (acceso a objeto con GUID de replicación) para DCSync y anomalías en la vida/PAC de los tickets para Golden Ticket.Logra acceso total al DC de tu AD lab mediante DCSync + Golden Ticket: extrae el hash de krbtgt, forja un TGT de Administrator y úsalo para leer un recurso del DC sin credenciales adicionales.
Criterio de aceptación: muestras el hash de krbtgt obtenido por DCSync, el comando de forja del Golden Ticket y una acción con éxito sobre el DC usando ese ticket; además identificas el evento 4662 que delató la replicación. Todo en tu laboratorio.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
DCSync access denied |
Falta el derecho de replicación; usa una cuenta/ruta que lo tenga |
| Golden Ticket no funciona | SID o hash de krbtgt incorrectos; verifica ambos |
| El ticket expira raro | Vida por defecto muy larga delata; ajusta tiempos realistas |
| Silver no accede | Hash o SPN equivocado; usa el hash de la cuenta correcta |
| Detectado por 4662 | DCSync desde un host no-DC es anómalo; asúmelo como telemetría |
❓ ¿Por qué DCSync no "toca" el DC como un dump? Porque usa el protocolo de replicación legítimo (MS-DRSR): pide los datos como lo haría otro DC. Por eso es sigiloso, aunque el evento 4662 lo revela.
❓ ¿Cambiar la contraseña de Administrator invalida el Golden Ticket? No. Solo resetear krbtgt (dos veces) invalida los golden tickets. Por eso es la peor persistencia posible.
❓ ¿Golden o Silver Ticket? Golden da acceso total pero es más detectable; Silver es acotado a un servicio pero más sigiloso porque no solicita TGS al DC.
T1003.006), Golden Ticket (T1558.001). https://attack.mitre.org/secretsdump. https://github.com/fortra/impacketClase 173 — BloodHound y análisis de rutas de ataque