0Pricing
Ethical Hacking Academy · Lección

Pass-the-Hash

Reutilizar credenciales

Pass-the-Hash es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué es Pass-the-Hash?

Pass-the-Hash (PtH) es una técnica en la que un atacante se autentica usando el hash de la contraseña NTLM de un usuario en lugar de la contraseña en texto plano.

Como la autenticación NTLM de Windows utiliza el propio hash como secreto, nunca es necesario crackearlo para iniciar sesión como ese usuario.

El hash NTLM

Windows almacena las contraseñas de las cuentas como hashes NTLM (un MD4 de la contraseña en UTF-16). Durante la autenticación NTLM, lo que demuestra la identidad es el hash, no la contraseña.

Este fallo de diseño significa que robar el hash equivale funcionalmente a robar la contraseña para los inicios de sesión basados en NTLM.

Dónde se encuentran los hashes

Los hashes pueden obtenerse de varios lugares:

  • La base de datos SAM de las máquinas locales.
  • La memoria del proceso LSASS de los usuarios con sesión iniciada.
  • El archivo NTDS.dit de los controladores de dominio.

Cada fuente requiere privilegios diferentes, pero todas proporcionan hashes reutilizables.

Extracción con Mimikatz

Mimikatz es la herramienta clásica para extraer credenciales de la memoria de LSASS. El comando sekurlsa::logonpasswords revela los hashes NTLM de los usuarios que tienen sesión iniciada actualmente.

Se requieren privilegios de administrador local (y a menudo SeDebugPrivilege) para leer LSASS.

mimikatz # sekurlsa::logonpasswords

Extracción con secretsdump

secretsdump.py de Impacket extrae remotamente hashes de la SAM y de la base de datos del dominio utilizando credenciales válidas.

También puede realizar un DCSync para extraer los hashes directamente de un controlador de dominio si dispone de los permisos de replicación adecuados.

secretsdump.py corp.local/admin:Pass@10.0.0.10

Pasar el hash

Una vez que dispone de un hash, las herramientas le permiten autenticarse directamente con él. psexec.py de Impacket acepta un hash mediante la opción -hashes y le proporciona un shell remoto.

El formato es LMHASH:NTHASH; en los sistemas modernos, la parte LM normalmente está formada por ceros vacíos.

psexec.py -hashes :a1b2c3d4... administrator@10.0.0.20

Pasar el hash con otras herramientas

Muchas herramientas admiten PtH:

  • CrackMapExec / NetExec: prueban hashes en muchos hosts.
  • evil-winrm: shell de WinRM con un hash.
  • wmiexec.py / smbexec.py: métodos alternativos de ejecución.

Probar el hash de un único administrador local en una subred puede ampliar rápidamente el acceso.

netexec smb 10.0.0.0/24 -u admin -H a1b2c3d4... 

Movimiento lateral

Pass-the-Hash es una técnica fundamental de movimiento lateral. Al reutilizar en otras máquinas el hash de administrador local de un equipo (un problema cuando se comparte la misma contraseña de administrador local), los atacantes saltan de un host a otro.

Cada nuevo host puede contener en memoria los hashes de usuarios con privilegios aún mayores.

Defensas

Entre las medidas de mitigación se incluyen:

  • LAPS: contraseñas de administrador local únicas y aleatorias para cada máquina.
  • Credential Guard: aísla los secretos de LSASS.
  • Restringir dónde inician sesión las cuentas privilegiadas (segmentación por niveles).
  • Deshabilitar NTLM en favor de Kerberos siempre que sea posible.

Ataques relacionados

Pass-the-Hash tiene técnicas relacionadas:

  • Pass-the-Ticket: reutilizar un ticket Kerberos robado.
  • Overpass-the-Hash: usar un hash NTLM para solicitar un TGT de Kerberos.

Estas técnicas extienden la reutilización de credenciales al entorno Kerberos.

NTLM frente a Kerberos

Pass-the-Hash abusa específicamente de la autenticación NTLM. Los entornos que exigen Kerberos y deshabilitan NTLM reducen considerablemente la superficie de ataque.

Sin embargo, NTLM persiste en la mayoría de las redes por motivos de compatibilidad, por lo que PtH sigue siendo ampliamente eficaz. Por eso, deshabilitar NTLM es una medida de hardening recomendada.

Comprobación rápida

Recuerde por qué PtH no requiere cracking.

Resumen

Ahora comprende Pass-the-Hash:

  • La autenticación NTLM acepta el hash como secreto, por lo que no es necesario crackearlo.
  • Los hashes se extraen de SAM, LSASS o NTDS.dit mediante Mimikatz o secretsdump.
  • Herramientas como psexec.py, NetExec y evil-winrm reutilizan hashes para el movimiento lateral.
  • Defiéndase con LAPS, Credential Guard y la segmentación por niveles.

A continuación mapeará rutas de ataque con BloodHound.

Preguntas frecuentes

¿La lección «Pass-the-Hash» es gratis?

Sí — el texto completo de «Pass-the-Hash» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Pass-the-Hash»?

Reutilizar credenciales Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Pass-the-Hash»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Fundamentos de AD
  2. Kerberoasting
  3. Pass-the-Hash
  4. BloodHound
← Volver a Ethical Hacking Academy