0Pricing
Cloud & IT Cert Prep · Lección

Movimiento lateral: Pass-the-Hash y Pass-the-Ticket

Comprenda cómo los atacantes reutilizan hashes NTLM y tickets de Kerberos para desplazarse lateralmente sin conocer las contraseñas en texto plano, y conozca las defensas que los detienen.

Movimiento lateral: Pass-the-Hash y Pass-the-Ticket es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Movimiento lateral: propagación por la red

El movimiento lateral hace referencia a las técnicas que utilizan los atacantes para desplazarse progresivamente por una red después de establecer un punto de apoyo inicial, con el objetivo de alcanzar objetivos de mayor valor, como controladores de dominio, bases de datos y estaciones de trabajo administrativas. A diferencia del acceso inicial (que normalmente se dirige a un único endpoint), el movimiento lateral aprovecha las relaciones de confianza entre sistemas —mecanismos de autenticación, credenciales compartidas, conectividad de red y herramientas administrativas— de las que los usuarios legítimos dependen a diario. Un movimiento lateral eficaz permite que una única cuenta comprometida con pocos privilegios termine llegando a todos los sistemas de un entorno.

Cómo funciona la autenticación de Windows: NTLM

NTLM (NT LAN Manager) es un protocolo de autenticación antiguo de Windows basado en un mecanismo de desafío-respuesta. Cuando un cliente se autentica en un servidor, el servidor envía un desafío aleatorio; el cliente responde aplicando un hash al desafío junto con el hash NT del usuario (un hash fijo derivado de la contraseña). El defecto de diseño crítico es que el propio hash NT basta para autenticarse; no se necesita la contraseña. El hash NT se almacena en la base de datos del Security Account Manager (SAM) de las estaciones de trabajo y en NTDS.DIT de los controladores de dominio. Si un atacante obtiene el hash NT, puede autenticarse como ese usuario sin llegar a conocer la contraseña.

# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLM

Pass-the-Hash (PtH): autenticación sin contraseñas

Pass-the-Hash (PtH) es una técnica de ataque en la que el atacante utiliza un hash NTLM capturado para autenticarse en otros sistemas sin conocer la contraseña en texto plano subyacente. Después de comprometer un sistema y extraer hashes de la memoria (LSASS) o de la base de datos SAM, el atacante sustituye su propio material de credenciales por el hash robado en las solicitudes de autenticación. Esto resulta especialmente devastador porque las contraseñas compartidas de administradores locales (comunes en entornos sin LAPS) hacen que un solo hash comprometa cientos o miles de máquinas. Herramientas como Mimikatz, Impacket's psexec.py y CrackMapExec automatizan los ataques PtH.

# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100

# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised system

Defensa contra Pass-the-Hash

Varias medidas de mitigación reducen la eficacia de los ataques PtH: Local Administrator Password Solution (LAPS) — herramienta de Microsoft que asigna contraseñas de administrador local únicas y rotatorias a cada máquina, de modo que un hash robado de una máquina solo permite desbloquear esa máquina; Credential Guard (Windows 10/11) — utiliza seguridad basada en virtualización para aislar LSASS en un enclave seguro del que no se pueden extraer hashes; deshabilitar NTLM y favorecer Kerberos cuando sea posible; restringir el acceso administrativo mediante estaciones de trabajo de acceso privilegiado (PAW) y modelos de administración por niveles; y utilizar el grupo de seguridad Protected Users de Active Directory, que impide el almacenamiento en caché de hashes para las cuentas miembros.

# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd | 
  Where {$_.'ms-Mcs-AdmPwd' -ne $null} | 
  Select-Object Name, 'ms-Mcs-AdmPwd'

Descripción general de Kerberos: cómo funcionan los tickets

Kerberos es el protocolo de autenticación predeterminado en los entornos de Active Directory y evita enviar contraseñas o hashes por la red mediante el uso de tickets cifrados. El proceso es el siguiente: (1) el cliente se autentica en el Key Distribution Center (KDC) —función que desempeña el controlador de dominio— y recibe un Ticket Granting Ticket (TGT) cifrado con el hash de la cuenta KRBTGT; (2) cuando el cliente necesita acceder a un servicio, presenta el TGT para recibir un Service Ticket (TGS/ST) cifrado con la clave del servicio de destino; (3) el cliente presenta el ticket de servicio al destino, que lo valida sin ponerse en contacto con el KDC. Los tickets tienen una duración predeterminada de 10 horas.

# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>

Pass-the-Ticket (PtT): robo de tickets de Kerberos

Pass-the-Ticket (PtT) es el equivalente de Pass-the-Hash en Kerberos: el atacante extrae un ticket de Kerberos válido de la memoria de un sistema comprometido y lo importa en su propia sesión para autenticarse como el propietario del ticket. Los tickets de Kerberos se almacenan en la memoria de Windows y se pueden extraer con los comandos Mimikatz's kerberos::list y kerberos::ptt. Los TGT robados son los más valiosos porque pueden utilizarse para solicitar tickets de servicio para cualquier servicio al que pueda acceder el propietario del ticket. Los Service Tickets (TGS) robados son más limitados: solo conceden acceso al servicio específico para el que se emitieron.

# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export   <- dumps all tickets to .kirbi files

# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi  <- injects stolen ticket
# Now authenticated as the ticket's owner for its service

Over-Pass-the-Hash: convertir un hash en un ticket

Over-Pass-the-Hash (oPtH), también denominado Pass-the-Key, conecta el robo de hashes NT con la obtención de tickets de Kerberos. El atacante utiliza un hash NT o una clave AES robados para solicitar un TGT de Kerberos al controlador de dominio, incluso sin conocer la contraseña en texto plano. Esto convierte un hash robado en un TGT de Kerberos completo, lo que proporciona toda la flexibilidad de los ataques PtT. Esta técnica es valiosa porque muchas organizaciones han deshabilitado NTLM en favor de Kerberos: oPtH permite que los ataques basados en hashes tengan éxito en entornos que solo utilizan Kerberos. Mimikatz implementa esta técnica como sekurlsa::pth.

Protocolos de movimiento lateral: SMB, WMI y RDP

Los atacantes utilizan varios protocolos para desplazarse lateralmente con credenciales o tickets robados: SMB (Server Message Block) permite ejecutar comandos de forma remota mediante PsExec, además de proporcionar acceso remoto a archivos y creación de servicios; WMI (Windows Management Instrumentation) permite ejecutar comandos de forma remota y tanto los administradores como los atacantes lo utilizan ampliamente debido a su presencia generalizada y a las deficiencias de registro; RDP (Remote Desktop Protocol) proporciona una sesión de escritorio interactiva; y WinRM/PowerShell Remoting permite ejecutar comandos de PowerShell en sistemas remotos. Los defensores deben establecer una línea base de los sistemas que utilizan legítimamente estos protocolos y generar alertas ante patrones de uso anómalos.

# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
#   NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddress

BloodHound: visualización de rutas de ataque

BloodHound es una herramienta de código abierto que utilizan tanto los equipos red team como los defensores para visualizar las rutas de escalada de privilegios y movimiento lateral en Active Directory. Recopila datos sobre relaciones (quién pertenece a cada grupo, quién tiene derechos de administrador en cada máquina y qué cuentas tienen habilitada la delegación) y los muestra como un grafo cuyos nodos son usuarios, máquinas y grupos, y cuyos enlaces representan permisos. La consulta 'Find Shortest Paths to Domain Admins' de BloodHound puede mostrar a atacantes y defensores exactamente qué secuencia de compromisos podría conducir al control total del dominio. Los defensores utilizan BloodHound para eliminar rutas de privilegios innecesarias antes de que los atacantes las exploten.

# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database

# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync Rights

Detección del movimiento lateral

La detección del movimiento lateral requiere correlacionar eventos entre varios sistemas. Entre las señales de detección clave se incluyen: Windows Event ID 4648 (inicio de sesión con credenciales explícitas, común en PtH/PtT); Event ID 4769 (solicitud de un ticket de servicio de Kerberos, anómala cuando se solicitan tickets para servicios a los que rara vez se accede); Event ID 7045/4697 (instalación de un servicio nuevo, común en el movimiento lateral basado en PsExec); uso inusual de herramientas administrativas desde estaciones de trabajo que no son de administradores (wmic.exe, psexec.exe); y anomalías de autenticación SMB en las que las estaciones de trabajo se autentican en otras estaciones de trabajo (el tráfico normal fluye de las estaciones de trabajo a los servidores, no entre pares). Las plataformas EDR con detección basada en el comportamiento identifican estos patrones en toda la red.

Modelo de administración por niveles

El modelo de administración por niveles (el diseño de Active Directory recomendado por Microsoft) evita que el robo de credenciales de un nivel comprometa niveles superiores: Tier 0 (plano de control de identidades: controladores de dominio y Azure AD): solo las cuentas de administrador de Tier 0 pueden administrarlos, y estas cuentas nunca inician sesión en sistemas Tier 1 o 2; Tier 1 (servidores y servicios en la nube): cuentas de administrador de Tier 1 dedicadas; Tier 2 (estaciones de trabajo y dispositivos): cuentas del servicio de asistencia y cuentas de administrador estándar. Al aislar las credenciales en niveles, una cuenta de administrador de una estación de trabajo comprometida no puede utilizarse para atacar los controladores de dominio. Esto contrarresta directamente el movimiento lateral mediante PtH y PtT.

Comprobación rápida

Ponga a prueba su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.

Resumen de la lección

En esta lección aprendió lo siguiente: Pass-the-Hash aprovecha el diseño de NTLM, que usa el hash como credencial: el hash NT por sí solo autentica sin necesidad de la contraseña, y sus principales contramedidas son LAPS y Credential Guard; Pass-the-Ticket roba de la memoria tickets de Kerberos válidos para autenticarse como otro usuario, y los TGT robados son especialmente poderosos porque pueden generar tickets de servicio para cualquier servicio; además, el modelo de administración por niveles evita que el robo de credenciales en un nivel permita el movimiento lateral a niveles con privilegios superiores. A continuación, exploraremos los ataques Kerberoasting y Golden Ticket dirigidos contra la implementación de Kerberos de Active Directory.

Preguntas frecuentes

¿La lección «Movimiento lateral: Pass-the-Hash y Pass-the-Ticket» es gratis?

Sí — el texto completo de «Movimiento lateral: Pass-the-Hash y Pass-the-Ticket» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Movimiento lateral: Pass-the-Hash y Pass-the-Ticket»?

Comprenda cómo los atacantes reutilizan hashes NTLM y tickets de Kerberos para desplazarse lateralmente sin conocer las contraseñas en texto plano, y conozca las defensas que los detienen. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Movimiento lateral: Pass-the-Hash y Pass-the-Ticket»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Ciclo de vida de una APT: del acceso inicial a la persistencia
  2. Movimiento lateral: Pass-the-Hash y Pass-the-Ticket
  3. Kerberoasting y ataques Golden Ticket
  4. Marco MITRE ATT&CK para detección y respuesta
← Volver a Cloud & IT Cert Prep