BloodHound
Mapear rutas de ataque
BloodHound es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué es BloodHound?
BloodHound es una herramienta que representa las relaciones de Active Directory como un grafo. Revela rutas de ataque ocultas desde un usuario con pocos privilegios hasta objetivos de alto valor, como Domain Admin.
BloodHound encuentra mediante la teoría de grafos lo que las personas pasan por alto en entramados complejos de permisos.
Nodos y aristas
BloodHound modela AD como nodos (usuarios, grupos, equipos, OUs y GPOs) conectados mediante aristas (relaciones).
Las aristas representan derechos como MemberOf, AdminTo, HasSession o GenericAll. Una cadena de aristas constituye una ruta de ataque.
El recolector: SharpHound
SharpHound es el recolector de datos. Al ejecutarse desde un contexto unido al dominio, consulta LDAP y otras fuentes para recopilar objetos, pertenencia a grupos, sesiones y ACL.
Genera archivos JSON (comprimidos en un zip) que después se importan en la interfaz de BloodHound.
SharpHound.exe -c All --zipfilename loot.zipMétodos de recopilación
SharpHound admite varios métodos de recopilación mediante -c:
- Group: pertenencia a grupos.
- Session: quién tiene sesión iniciada y dónde.
- ACL: permisos de los objetos.
- All: todo (más ruidoso, pero más completo).
Una recopilación muy visible aumenta el riesgo de detección, por lo que los atacantes pueden espaciarla o limitar su alcance.
Recopilación con Python y de forma remota
Si no puede ejecutar SharpHound en Windows, bloodhound-python recopila datos remotamente a través de LDAP utilizando credenciales del dominio.
Es ideal para utilizarlo desde un equipo de ataque Linux durante una prueba de intrusión con compromiso supuesto.
bloodhound-python -u lowuser -p Password1 -d corp.local -ns 10.0.0.10 -c AllImportación de datos
BloodHound utiliza una base de datos de grafos Neo4j como backend. Inicie Neo4j, acceda a la GUI de BloodHound y arrastre el zip recopilado a la interfaz para importarlo.
Una vez importados los datos, puede ejecutar consultas prediseñadas o escribir las suyas propias en Cypher.
Consultas de análisis prediseñadas
BloodHound incluye consultas predefinidas muy potentes, como:
- Shortest Paths to Domain Admins.
- Find Principals with DCSync Rights.
- Kerberoastable Accounts.
Marcar al usuario actual como 'Owned' permite que BloodHound calcule rutas que parten de aquello que controla.
Lectura de las rutas de ataque
Una ruta de ataque podría leerse así: su usuario es MemberOf de un grupo que tiene GenericAll sobre otro usuario que es AdminTo de un servidor donde un Domain Admin tiene una sesión.
Cada arista indica la técnica exacta necesaria para el siguiente salto, convirtiendo un grafo en un plan paso a paso.
Aristas ACL peligrosas
Algunos de los derechos basados en ACL que más se abusan son:
- GenericAll / GenericWrite: control de escritura total o amplio sobre un objeto.
- WriteDacl / WriteOwner: tomar el control de los permisos de un objeto.
- ForceChangePassword: restablecer la contraseña de un objetivo.
Estos derechos permiten escalar privilegios sin necesidad de crackear un hash.
Consultas Cypher
Para realizar análisis personalizados puede escribir consultas en Cypher, el lenguaje de consultas de Neo4j. Esto permite buscar condiciones específicas que no cubren las consultas integradas.
Por ejemplo, encontrar todos los usuarios que tienen una ruta hacia un servidor sensible.
MATCH p=shortestPath((u:User {owned:true})-[*1..]->(g:Group {name:'DOMAIN ADMINS@CORP.LOCAL'})) RETURN pUso defensivo
BloodHound no es solo una herramienta para atacantes. Los defensores lo ejecutan para auditar su propio AD, encontrar rutas de ataque no deseadas y eliminar permisos peligrosos antes de que los adversarios los aprovechen.
Reforzar las ACL, eliminar derechos de administrador obsoletos y limitar la exposición de las sesiones reduce el grafo que un atacante podría recorrer.
Comprobación rápida
Recuerde la función de SharpHound.
Resumen
Ahora comprende BloodHound:
- Modela AD como un grafo de nodos y aristas de relación.
- SharpHound (o bloodhound-python) recopila los datos en una GUI respaldada por Neo4j.
- Las consultas prediseñadas y las consultas Cypher revelan las rutas más cortas hasta Domain Admin.
- Las aristas ACL como GenericAll y WriteDacl permiten escalar privilegios sin crackear.
Ha completado el curso Active Directory Attacks.
Preguntas frecuentes
¿La lección «BloodHound» es gratis?
Sí — el texto completo de «BloodHound» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «BloodHound»?
Mapear rutas de ataque Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «BloodHound»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.