Pass-the-Hash y Pass-the-Ticket
Reutilice credenciales robadas.
Pass-the-Hash y Pass-the-Ticket es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Credenciales sin contraseñas
La autenticación de Windows a menudo no requiere la contraseña en texto plano en el momento de utilizarla. Tanto los hashes NTLM como los tickets de Kerberos pueden autenticarse por sí solos. Los atacantes se aprovechan de ello: roban el artefacto y lo reutilizan.
- Pass-the-Hash (PtH) reutiliza un hash NTLM.
- Pass-the-Ticket (PtT) reutiliza un ticket de Kerberos.
- Ninguno de los dos requiere crackear la contraseña.
Dónde se almacenan las credenciales
Durante el funcionamiento normal, el material de credenciales se almacena en caché, tanto en la memoria como en el disco. Entre las fuentes habituales se incluyen:
- La memoria del proceso LSASS contiene hashes y tickets de los usuarios que han iniciado sesión.
- La base de datos SAM almacena los hashes de las cuentas locales.
- NTDS.dit en los DC almacena todos los hashes del dominio.
- Almacenes de credenciales protegidos por DPAPI y almacenes de los navegadores.
Volcar LSASS es el paso de recopilación más habitual.
# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords
# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp fullFuncionamiento de Pass-the-Hash
La autenticación NTLM demuestra que conoce la contraseña utilizando su hash como secreto en un desafío-respuesta. Si dispone del hash, puede completar el intercambio sin conocer nunca la contraseña.
Esto convierte el hash NT en un equivalente de la contraseña. Se puede acceder a cualquier servicio que acepte NTLM utilizando únicamente el hash.
# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe
# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20Funcionamiento de Pass-the-Ticket
Los tickets de Kerberos son tokens de portador: quien tenga un TGT o TGS válido puede utilizarlo hasta que caduque. Los atacantes extraen tickets de LSASS y los inyectan en su propia sesión.
- Robar un TGT permite solicitar tickets de servicio como ese usuario.
- Robar un TGS concede acceso a un servicio específico.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)
# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbiOverpass-the-Hash
Overpass-the-Hash (también conocido como pass-the-key) conecta NTLM y Kerberos. Se utiliza una clave NTLM (o AES) robada para solicitar un TGT de Kerberos legítimo y, después, operar completamente dentro de Kerberos.
Esto es más sigiloso que el PtH directo porque el tráfico resultante parece una autenticación Kerberos normal.
# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt
# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /pttGolden Tickets y Silver Tickets
Con un acceso más profundo, los atacantes falsifican tickets directamente.
- Un Golden Ticket es un TGT falsificado firmado con el hash de krbtgt. Concede cualquier identidad y es válido hasta que krbtgt se rote dos veces.
- Un Silver Ticket es un TGS falsificado para un servicio, firmado con el hash de la cuenta de servicio correspondiente. Nunca contacta con el DC, por lo que es discreto.
- Un Diamond Ticket modifica un TGT emitido legítimamente para evadir las detecciones de falsificación de tickets.
Patrones de movimiento lateral
Las credenciales reutilizadas impulsan el movimiento lateral. Entre los canales de ejecución habituales se incluyen:
- SMB + creación de servicios, al estilo de psexec.
- Creación remota de procesos mediante WMI.
- WinRM / PowerShell Remoting.
- Creación de instancias de objetos mediante DCOM.
El mismo hash o ticket robado puede desbloquear muchos hosts en los que la cuenta es administradora local.
Por qué perjudica reutilizar administradores locales
Una única contraseña compartida de administrador local entre varias máquinas es catastrófica. Si la vuelca una vez, puede utilizar PtH para acceder a todos los hosts que la compartan.
LAPS resuelve este problema estableciendo una contraseña única y rotatoria de administrador local para cada máquina, almacenada en AD con acceso de lectura restringido.
Detección
Estos ataques dejan telemetría si sabe qué buscar.
- Tipo de inicio de sesión
3/9con NTLM cuando se espera Kerberos. - Evento
4624con seclogon o NTLM inusual procedente de cuentas con privilegios. - Anomalías en los tickets: un TGS sin un TGT previo (Silver Ticket) o tickets con duraciones anómalas (Golden Ticket).
- Acceso a LSASS desde procesos no estándar (evento
10de Sysmon).
Defensas
El endurecimiento se centra en proteger y aislar las credenciales.
- Active Credential Guard para aislar los secretos de LSASS en un enclave de VBS.
- Añada las cuentas confidenciales a Protected Users (sin NTLM, sin delegación y con una duración breve de los tickets).
- Implemente LAPS y aplique una administración por niveles para impedir que las credenciales de Tier 0 lleguen a las estaciones de trabajo.
- Rote
krbtgtdos veces si se sospecha un compromiso mediante Golden Ticket.
Pruebas responsables
Volcar LSASS y falsificar tickets son acciones de alto impacto. Realícelas únicamente con autorización explícita y sobre los objetivos acordados. Evite volcar los DC de producción salvo que estén incluidos en el alcance, y destruya de forma segura los hashes y tickets recopilados después de informar.
Documente cada reutilización de credenciales para que los equipos de defensa puedan validar que sus detecciones se activaron.
Comprobación rápida
Compruebe que comprende los ataques de reutilización de credenciales.
Resumen
Ha visto cómo los hashes y tickets robados evitan por completo las contraseñas.
- PtH reutiliza hashes NTLM; PtT reutiliza tickets de Kerberos.
- Overpass-the-Hash convierte un hash en un TGT de Kerberos limpio.
- Los tickets Golden, Silver y Diamond se falsifican para mantener la persistencia.
- Credential Guard, LAPS, Protected Users y la rotación de krbtgt son las defensas principales.
A continuación: convertir un acceso inicial en el control total del dominio.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Pass-the-Hash y Pass-the-Ticket» es gratis?
Sí — el texto completo de «Pass-the-Hash y Pass-the-Ticket» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Pass-the-Hash y Pass-the-Ticket»?
Reutilice credenciales robadas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Pass-the-Hash y Pass-the-Ticket»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Superficie de ataque de Active Directory
- Kerberos y Kerberoasting
- Pass-the-Hash y Pass-the-Ticket
- Escalada de privilegios y dominio del dominio