Cryptology Academy · Lección

Técnicas de ataque contra Kerberos: Kerberoasting y Golden Ticket

Estudie los ataques Kerberoasting, Pass-the-Ticket y Golden/Silver Ticket, así como sus fundamentos criptográficos.

Lección 3 de 413 pasos

Técnicas de ataque contra Kerberos: Kerberoasting y Golden Ticket es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Kerberoasting explicado

Kerberoasting es un ataque en el que se solicitan tickets de servicio de Kerberos para cuentas registradas con SPN (cuentas de servicio) y después se extrae la parte cifrada de esos tickets para romperla sin conexión. Cualquier usuario del dominio puede solicitar tickets de servicio para cualquier SPN, por lo que no se requieren privilegios especiales para realizar la extracción inicial.

Por qué las contraseñas de las cuentas de servicio son débiles

Las contraseñas de las cuentas de servicio las establecen los administradores y rara vez se cambian; en ocasiones permanecen durante años o indefinidamente. Muchas organizaciones usan contraseñas débiles y fáciles de recordar para las cuentas de servicio en lugar de cadenas aleatorias seguras. Esto hace que Kerberoasting sea muy eficaz: la ruptura sin conexión de un ticket de servicio suele completarse correctamente en cuestión de horas o días.

Ataque Pass-the-Ticket

Los ataques Pass-the-Ticket (PtT) consisten en robar tickets de Kerberos de la memoria de un sistema comprometido e inyectarlos en otra sesión. Como los tickets de Kerberos son tokens de portador (son válidos durante toda su vigencia independientemente del lugar donde se utilicen), los tickets robados conceden acceso a los servicios sin conocer la contraseña de la cuenta.

Mimikatz y extracción de LSASS

Mimikatz es una herramienta de código abierto capaz de extraer tickets de Kerberos, hashes NTLM y otras credenciales de la memoria del proceso Windows LSASS (Local Security Authority Subsystem Service). El comando sekurlsa::tickets vuelca todos los tickets de Kerberos almacenados en caché, lo que permite realizar ataques Pass-the-Ticket desde una estación de trabajo comprometida.

Ataque Golden Ticket

Un Golden Ticket es un TGT falsificado creado mediante el hash de la contraseña de la cuenta krbtgt. Con el hash de krbtgt (obtenido mediante un ataque DCSync o tras comprometer un controlador de dominio), un atacante puede falsificar TGT para cualquier usuario, con cualquier pertenencia a grupos y cualquier período de validez, lo que permite mantener el acceso a todo el dominio incluso después de restablecer las contraseñas.

Ataque Silver Ticket

Un Silver Ticket es un ticket de servicio falsificado creado mediante el hash de la contraseña de la cuenta de servicio. A diferencia de un Golden Ticket, un Silver Ticket no requiere el hash de krbtgt y el KDC no lo valida durante su uso. Los Silver Tickets son más limitados (solo sirven para un servicio), pero son más difíciles de detectar porque no generan tráfico hacia el KDC.

AS-REP Roasting

AS-REP Roasting ataca las cuentas que tienen habilitada la opción "No requerir la preautenticación de Kerberos". Sin preautenticación, cualquier atacante puede solicitar un AS-REP para esa cuenta y recibir la parte cifrada del TGT, que después puede romperse sin conexión. Las cuentas que tienen establecida esta opción suelen ser cuentas de servicio o configuraciones de compatibilidad heredadas.

Ataque Skeleton Key

El malware Skeleton Key modifica en memoria el proceso KDC de un controlador de dominio e inyecta una contraseña universal de "esqueleto" que funciona para todas las cuentas, mientras sus contraseñas legítimas siguen funcionando con normalidad. Este ataque requiere acceso de administrador del dominio para implementarse, pero crea una puerta trasera persistente que sobrevive a la mayoría de los métodos de detección.

Detección de ataques de Kerberos

El ID de evento 4769 de Windows (solicitud de ticket de servicio Kerberos) con el tipo de cifrado RC4 (0x17) indica Kerberoasting, ya que los clientes modernos legítimos utilizan AES. El ID de evento 4768 sin preautenticación indica posibles objetivos de AS-REP roasting. Las solicitudes inusuales de tickets para cuentas que no se utilizan habitualmente también indican una posible actividad Pass-the-Ticket.

Defensa: cuentas de servicio administradas

Las cuentas de servicio administradas por grupos (gMSA) son la principal defensa contra Kerberoasting. Las gMSA tienen contraseñas de 240 caracteres generadas aleatoriamente y rotadas automáticamente cada 30 días por Active Directory. Desde el punto de vista criptográfico, es imposible romper estas contraseñas durante el período de rotación, por lo que los ataques Kerberoasting contra gMSA resultan ineficaces.

Defensa: grupo Protected Users

El grupo de seguridad Protected Users aplica políticas estrictas de Kerberos a sus miembros: no permite la autenticación NTLM, el cifrado RC4 ni la delegación de credenciales, y establece una duración mínima de 4 horas para los TGT. Incluir cuentas sensibles (ejecutivos y administradores) en Protected Users reduce considerablemente la superficie de ataque para el robo de credenciales y los ataques basados en tickets.

Comprobación de Kerberoasting

¿Por qué Kerberoasting es especialmente eficaz contra las cuentas de servicio con contraseñas establecidas por personas?

Repaso de la lección: ataques de Kerberos

Kerberoasting rompe sin conexión los tickets de servicio usando contraseñas débiles de cuentas de servicio. Pass-the-Ticket reutiliza tickets robados de la memoria. Golden Ticket falsifica TGT mediante el hash de krbtgt. Silver Ticket falsifica tickets de servicio sin validación del KDC. AS-REP roasting ataca las cuentas que no tienen preautenticación. Defensas: gMSA (inmunes a Kerberoasting), grupo Protected Users, aplicación del cifrado exclusivo AES y supervisión del ID de evento 4769.

Gratis para empezar

Aprende Cryptology Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
67
Lecciones
261

Preguntas frecuentes

¿La lección «Técnicas de ataque contra Kerberos: Kerberoasting y Golden Ticket» es gratis?

Sí — el texto completo de «Técnicas de ataque contra Kerberos: Kerberoasting y Golden Ticket» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Técnicas de ataque contra Kerberos: Kerberoasting y Golden Ticket»?

Estudie los ataques Kerberoasting, Pass-the-Ticket y Golden/Silver Ticket, así como sus fundamentos criptográficos. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Técnicas de ataque contra Kerberos: Kerberoasting y Golden Ticket»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Arquitectura de Kerberos y flujo de tickets
  2. Integración de Active Directory y Kerberos
  3. Técnicas de ataque contra Kerberos: Kerberoasting y Golden Ticket
  4. Identidad moderna: SAML, OIDC y enfoques híbridos
← Volver a Cryptology Academy