Cyber Security Academy · Lección

Autenticación de Windows: NTLM y Kerberos

Comprenda cómo funcionan el desafío-respuesta de NTLM y la concesión de tickets de Kerberos.

Lección 1 de 413 pasos

Autenticación de Windows: NTLM y Kerberos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Descripción general de la autenticación de Windows

Windows utiliza dos protocolos de autenticación principales: NTLM (más antiguo y basado en desafío-respuesta) y Kerberos (moderno y basado en tickets). Comprender ambos es esencial para atacar y defender Active Directory.

Desafío-respuesta de NTLM

NTLM funciona mediante tres mensajes: Negotiate, Challenge y Authenticate. El cliente aplica un hash a la contraseña del usuario junto con el desafío aleatorio del servidor. Se transmite el hash, no la contraseña en texto plano.

# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))

Vector de ataque Pass-the-Hash

Como NTLM autentica mediante un hash, robar un hash permite autenticarse sin conocer la contraseña en texto plano. Este es el fundamento de los ataques Pass-the-Hash: el hash ES la credencial.

Descripción general de Kerberos

Kerberos utiliza un tercero de confianza (KDC, centro de distribución de claves) para emitir tickets. Proporciona autenticación mutua y evita transmitir credenciales por la red después de emitir inicialmente el TGT.

# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)

Flujo de autenticación de Kerberos

1. El cliente envía AS-REQ (cifrado con el hash de la contraseña) al AS. 2. El AS devuelve un TGT cifrado con la clave de krbtgt. 3. El cliente presenta el TGT al TGS para solicitar un ticket de servicio. 4. El cliente presenta el ticket de servicio al servicio de destino.

Tickets principales de Kerberos

TGT (Ticket Granting Ticket): demuestra la identidad ante el KDC y es válido durante unas 10 horas. Ticket de servicio: concede acceso a un servicio específico. Ambos están cifrados con claves que el cliente no puede leer.

# View tickets on Windows:
klist

# View on Linux (with Kerberos client)
klist -v

# Request a TGT:
kinit username@DOMAIN.COM

NTLM frente a Kerberos: comparación de seguridad

Se prefiere Kerberos: admite autenticación mutua, evita la transmisión en texto plano y es más difícil de retransmitir. NTLM se usa como alternativa cuando Kerberos falla (por ejemplo, al acceder mediante una dirección IP o desde hosts que no pertenecen al dominio); los atacantes fuerzan esta alternativa para capturar hashes.

Ataques de relay de NTLM

NTLM relay intercepta un intento de autenticación NTLM y lo retransmite a otro servicio, autenticándose como la víctima sin conocer su contraseña. Responder captura el intento y ntlmrelayx lo retransmite.

# Capture NTLM hashes with Responder
responder -I eth0 -rdwv

# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2support

Preautenticación de Kerberos

La preautenticación exige que el cliente cifre una marca de tiempo con el hash de su contraseña antes de recibir un TGT. Las cuentas que no requieren preautenticación son vulnerables a AS-REP Roasting: se puede solicitar su TGT y crackearlo sin conexión.

Golden Tickets y Silver Tickets

Golden Ticket: TGT falsificado y firmado con el hash de krbtgt; concede acceso a todo. Silver Ticket: ticket de servicio falsificado para un servicio específico; es más sigiloso y no contacta con el KDC.

Refuerzo de la autenticación de Windows

Deshabilite NTLM siempre que sea posible, exija la firma SMB para impedir los ataques de relay, requiera la preautenticación en todas las cuentas, supervise las solicitudes de tickets inusuales (Event ID 4768, 4769) y proteja la cuenta krbtgt.

Comprobación rápida

¿Qué permite hacer el TGT de Kerberos?

Resumen: NTLM y Kerberos

NTLM autentica mediante un desafío-respuesta basado en hashes, por lo que es vulnerable a ataques de relay y pass-the-hash. Kerberos utiliza tickets emitidos por un KDC de confianza; es más seguro, pero es vulnerable a Kerberoasting, AS-REP Roasting y ataques de Golden Ticket y Silver Ticket cuando el KDC está comprometido. Conozca ambos protocolos para comprender las rutas de ataque de Active Directory y aplicar medidas de refuerzo específicas.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Autenticación de Windows: NTLM y Kerberos» es gratis?

Sí — el texto completo de «Autenticación de Windows: NTLM y Kerberos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Autenticación de Windows: NTLM y Kerberos»?

Comprenda cómo funcionan el desafío-respuesta de NTLM y la concesión de tickets de Kerberos. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Autenticación de Windows: NTLM y Kerberos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Autenticación de Windows: NTLM y Kerberos
  2. Ataques Pass-the-Hash y Pass-the-Ticket
  3. Kerberoasting y AS-REP Roasting
  4. Refuerzo de Active Directory
← Volver a Cyber Security Academy