Cyber Security Academy · Lección

Pass-the-Hash y Pass-the-Ticket

Reutilice credenciales robadas.

Lección 3 de 413 pasos

Pass-the-Hash y Pass-the-Ticket es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Credenciales sin contraseñas

La autenticación de Windows a menudo no requiere la contraseña en texto plano en el momento de utilizarla. Tanto los hashes NTLM como los tickets de Kerberos pueden autenticarse por sí solos. Los atacantes se aprovechan de ello: roban el artefacto y lo reutilizan.

  • Pass-the-Hash (PtH) reutiliza un hash NTLM.
  • Pass-the-Ticket (PtT) reutiliza un ticket de Kerberos.
  • Ninguno de los dos requiere crackear la contraseña.

Dónde se almacenan las credenciales

Durante el funcionamiento normal, el material de credenciales se almacena en caché, tanto en la memoria como en el disco. Entre las fuentes habituales se incluyen:

  • La memoria del proceso LSASS contiene hashes y tickets de los usuarios que han iniciado sesión.
  • La base de datos SAM almacena los hashes de las cuentas locales.
  • NTDS.dit en los DC almacena todos los hashes del dominio.
  • Almacenes de credenciales protegidos por DPAPI y almacenes de los navegadores.

Volcar LSASS es el paso de recopilación más habitual.

# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords

# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp full

Funcionamiento de Pass-the-Hash

La autenticación NTLM demuestra que conoce la contraseña utilizando su hash como secreto en un desafío-respuesta. Si dispone del hash, puede completar el intercambio sin conocer nunca la contraseña.

Esto convierte el hash NT en un equivalente de la contraseña. Se puede acceder a cualquier servicio que acepte NTLM utilizando únicamente el hash.

# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe

# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20

Funcionamiento de Pass-the-Ticket

Los tickets de Kerberos son tokens de portador: quien tenga un TGT o TGS válido puede utilizarlo hasta que caduque. Los atacantes extraen tickets de LSASS y los inyectan en su propia sesión.

  • Robar un TGT permite solicitar tickets de servicio como ese usuario.
  • Robar un TGS concede acceso a un servicio específico.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)

# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi

Overpass-the-Hash

Overpass-the-Hash (también conocido como pass-the-key) conecta NTLM y Kerberos. Se utiliza una clave NTLM (o AES) robada para solicitar un TGT de Kerberos legítimo y, después, operar completamente dentro de Kerberos.

Esto es más sigiloso que el PtH directo porque el tráfico resultante parece una autenticación Kerberos normal.

# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt

# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /ptt

Golden Tickets y Silver Tickets

Con un acceso más profundo, los atacantes falsifican tickets directamente.

  • Un Golden Ticket es un TGT falsificado firmado con el hash de krbtgt. Concede cualquier identidad y es válido hasta que krbtgt se rote dos veces.
  • Un Silver Ticket es un TGS falsificado para un servicio, firmado con el hash de la cuenta de servicio correspondiente. Nunca contacta con el DC, por lo que es discreto.
  • Un Diamond Ticket modifica un TGT emitido legítimamente para evadir las detecciones de falsificación de tickets.

Patrones de movimiento lateral

Las credenciales reutilizadas impulsan el movimiento lateral. Entre los canales de ejecución habituales se incluyen:

  • SMB + creación de servicios, al estilo de psexec.
  • Creación remota de procesos mediante WMI.
  • WinRM / PowerShell Remoting.
  • Creación de instancias de objetos mediante DCOM.

El mismo hash o ticket robado puede desbloquear muchos hosts en los que la cuenta es administradora local.

Por qué perjudica reutilizar administradores locales

Una única contraseña compartida de administrador local entre varias máquinas es catastrófica. Si la vuelca una vez, puede utilizar PtH para acceder a todos los hosts que la compartan.

LAPS resuelve este problema estableciendo una contraseña única y rotatoria de administrador local para cada máquina, almacenada en AD con acceso de lectura restringido.

Detección

Estos ataques dejan telemetría si sabe qué buscar.

  • Tipo de inicio de sesión 3 / 9 con NTLM cuando se espera Kerberos.
  • Evento 4624 con seclogon o NTLM inusual procedente de cuentas con privilegios.
  • Anomalías en los tickets: un TGS sin un TGT previo (Silver Ticket) o tickets con duraciones anómalas (Golden Ticket).
  • Acceso a LSASS desde procesos no estándar (evento 10 de Sysmon).

Defensas

El endurecimiento se centra en proteger y aislar las credenciales.

  • Active Credential Guard para aislar los secretos de LSASS en un enclave de VBS.
  • Añada las cuentas confidenciales a Protected Users (sin NTLM, sin delegación y con una duración breve de los tickets).
  • Implemente LAPS y aplique una administración por niveles para impedir que las credenciales de Tier 0 lleguen a las estaciones de trabajo.
  • Rote krbtgt dos veces si se sospecha un compromiso mediante Golden Ticket.

Pruebas responsables

Volcar LSASS y falsificar tickets son acciones de alto impacto. Realícelas únicamente con autorización explícita y sobre los objetivos acordados. Evite volcar los DC de producción salvo que estén incluidos en el alcance, y destruya de forma segura los hashes y tickets recopilados después de informar.

Documente cada reutilización de credenciales para que los equipos de defensa puedan validar que sus detecciones se activaron.

Comprobación rápida

Compruebe que comprende los ataques de reutilización de credenciales.

Resumen

Ha visto cómo los hashes y tickets robados evitan por completo las contraseñas.

  • PtH reutiliza hashes NTLM; PtT reutiliza tickets de Kerberos.
  • Overpass-the-Hash convierte un hash en un TGT de Kerberos limpio.
  • Los tickets Golden, Silver y Diamond se falsifican para mantener la persistencia.
  • Credential Guard, LAPS, Protected Users y la rotación de krbtgt son las defensas principales.

A continuación: convertir un acceso inicial en el control total del dominio.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Pass-the-Hash y Pass-the-Ticket» es gratis?

Sí — el texto completo de «Pass-the-Hash y Pass-the-Ticket» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Pass-the-Hash y Pass-the-Ticket»?

Reutilice credenciales robadas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Pass-the-Hash y Pass-the-Ticket»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Superficie de ataque de Active Directory
  2. Kerberos y Kerberoasting
  3. Pass-the-Hash y Pass-the-Ticket
  4. Escalada de privilegios y dominio del dominio
← Volver a Cyber Security Academy