Blog
Seguridad ofensiva en español, explicada paso a paso.
// empieza aquí
lectura base
Autenticación Kerberos
Cómo Active Directory prueba tu identidad con tickets cifrados sin enviar nunca la contraseña por la red.
// mapear el dominio antes de tocar nada
4 técnicas
Identificar rutas de privilegio con BloodHound2 minIdentificar cuentas de servicio vulnerables a Kerberoasting2 minEnumerar grupos privilegiados2 minEnumerar la política de contraseñas del dominio2 min
- Identificar rutas de privilegio con BloodHoundCómo un atacante con una cuenta de dominio normal mapea Active Directory en un grafo y encuentra la cadena hasta Domain Admin.Reconocimiento2 min
- Identificar cuentas de servicio vulnerables a KerberoastingCómo un usuario de dominio filtra las cuentas con SPN y elige el objetivo que vale la pena.Reconocimiento2 min
- Enumerar grupos privilegiadosCómo un usuario de dominio sin privilegios lista quién controla el Active Directory, incluidos los caminos anidados.Reconocimiento2 min
- Enumerar la política de contraseñas del dominioCómo un atacante lee las reglas de contraseña del dominio para planear el spray y el descifrado sin disparar bloqueos.Reconocimiento2 min
// conseguir meterse al dominio
1 técnica
// robar y reutilizar los secretos del dominio
11 técnicas
Shadow Credentials2 minRelay de NTLM a la inscripción web de AD CS2 minPrinter Bug: coerción de autenticación2 minPassword Spraying2 minNTLM Relay a Kerberos3 minNTLM Relay2 minKerberoasting2 minExtraer credenciales de LSASS2 minCoerción y relay a la inscripción web de AD CS (ESC8)2 minDCSync2 minAS-REP Roasting2 min
- Shadow CredentialsCómo un permiso de escritura sobre un atributo de Active Directory permite iniciar sesión como otra cuenta sin tocar su contraseña.Credenciales2 min
- Relay de NTLM a la inscripción web de AD CSCómo reenviar una autenticación NTLM al endpoint de inscripción de AD CS y sacar un certificado que sobrevive al cambio de contraseña.Credenciales2 min
- Printer Bug: coerción de autenticaciónCómo forzar a un Domain Controller a autenticarse contra un host que eliges y capturar su ticket para comprometer el bosque.Credenciales2 min
- Password SprayingCómo un atacante prueba pocas contraseñas comunes contra muchas cuentas sin disparar el bloqueo y recupera credenciales válidas del dominio.Credenciales2 min
- NTLM Relay a KerberosCómo reenviar una autenticación NTLM coaccionada hacia LDAP convierte un acceso prestado de segundos en un control permanente de Kerberos.Credenciales3 min
- NTLM RelayCómo un atacante reenvía una autenticación NTLM legítima a otro servidor y obtiene una sesión sin conocer la contraseña.Credenciales2 min
- KerberoastingCómo un usuario de dominio normal extrae material de credenciales de cuentas de servicio y las descifra fuera de línea.Credenciales2 min
- Extraer credenciales de LSASSCómo un atacante con administrador local lee la memoria de LSASS y recupera hashes NT, tickets Kerberos y contraseñas en texto plano.Credenciales2 min
- Coerción y relay a la inscripción web de AD CS (ESC8)Cómo encadenar coerción de autenticación y relay NTLM para obtener un certificado de dominio sin credenciales.Credenciales2 min
- DCSyncCómo una cuenta con derechos de replicación pide los hashes de todo el dominio, incluido krbtgt, sin tocar un Domain Controller.Credenciales2 min
- AS-REP RoastingCómo un atacante saca material de credenciales de cuentas sin preautenticación de Kerberos y lo descifra fuera de línea.Credenciales2 min
// de usuario normal a superusuario
6 técnicas
Abuso de Unconstrained Delegation2 minAbuso de AD CS Templates mal configuradas2 minAbuso de GPO (Group Policy Object)2 minAbuso de Constrained Delegation2 minAbuso de permisos en AD CS Templates2 minAbuso de permisos ACL2 min
- Abuso de Unconstrained DelegationUn servidor con delegación Kerberos sin restricciones guarda el TGT de quien se conecta; el atacante lo roba y suplanta a cualquier usuario, incluido un Domain Controller.Escalada2 min
- Abuso de AD CS Templates mal configuradasCómo un usuario de dominio normal pide un certificado a nombre de un administrador y toma control del dominio.Escalada2 min
- Abuso de GPO (Group Policy Object)Cómo un permiso de escritura sobre una GPO ejecuta código como SYSTEM en cada equipo dentro de su alcance.Escalada2 min
- Abuso de Constrained DelegationCómo un atacante usa las extensiones S4U de Kerberos para suplantar a cualquier usuario y romper la restricción de servicio.Escalada2 min
- Abuso de permisos en AD CS TemplatesCómo un permiso de escritura sobre una plantilla de AD CS se vuelve un certificado que autentica como cualquier identidad del dominio.Escalada2 min
- Abuso de permisos ACLCómo un permiso mal configurado sobre un objeto de Active Directory se convierte en una ruta directa a Domain Admin.Escalada2 min
// operar sin que las defensas te vean
4 técnicas
Inyección de procesos2 minLOLBins: Living off the Land2 minOfuscación de comandos y scripts2 minBypass de AMSI2 min
- Inyección de procesosCómo un atacante ejecuta su código dentro de un proceso confiable de Windows para heredar su identidad y evadir la detección.Evasión de defensas2 min
- LOLBins: Living off the LandCómo un atacante enumera el dominio y ejecuta código con binarios de Windows ya firmados, en vez de traer sus propias herramientas.Evasión de defensas2 min
- Ofuscación de comandos y scriptsCómo un atacante reescribe sus comandos para que corran igual pero ya no coincidan con lo que vigila el defensor.Evasión de defensas2 min
- Bypass de AMSICómo un atacante apaga el escáner AMSI de Windows desde su propio proceso para correr cargas en memoria sin que nadie las inspeccione.Evasión de defensas2 min
// saltar de una máquina a la siguiente
5 técnicas
WMI para ejecución y movimiento lateral2 minPass-the-Ticket2 minPass the Hash2 minMovimiento lateral con WinRM2 minEjecución lateral con DCOM2 min
- WMI para ejecución y movimiento lateralCómo un atacante con credenciales de administrador ejecuta comandos en equipos remotos usando WMI, sin instalar nada.Movimiento lateral2 min
- Pass-the-TicketCómo un atacante reutiliza un ticket Kerberos robado para autenticarse como otro usuario sin la contraseña ni el hash.Movimiento lateral2 min
- Pass the HashCómo un atacante usa un hash NTLM robado para autenticarse como otro usuario sin conocer la contraseña.Movimiento lateral2 min
- Movimiento lateral con WinRMCómo un atacante con credenciales válidas abre una sesión de PowerShell remota y ejecuta comandos en otro host.Movimiento lateral2 min
- Ejecución lateral con DCOMCómo un atacante con derechos de administrador corre comandos en un host remoto llamando a un objeto DCOM de confianza, sin instalar un servicio.Movimiento lateral2 min
// conservar el acceso aunque te descubran
7 técnicas
Inyección de SID History3 minSilver Tickets2 minGolden Ticket2 minForjar Golden Certificates2 minDCShadow2 minPersistencia con AdminSDHolder2 minPersistencia con ACE en Active Directory2 min
- Inyección de SID HistoryCómo un dominio ya comprometido forja un ticket con el SID de un grupo privilegiado y cruza una relación de confianza para mandar en el dominio vecino.Persistencia3 min
- Silver TicketsCómo un atacante forja un ticket de servicio Kerberos con la clave de una cuenta de servicio y accede a ese servicio como cualquier identidad, sin pasar por el Domain Controller.Persistencia2 min
- Golden TicketCómo un atacante con el hash de krbtgt falsifica tickets Kerberos que todo el dominio acepta como válidos.Persistencia2 min
- Forjar Golden CertificatesCómo un atacante con la clave privada de la CA forja certificados para cualquier identidad del dominio y mantiene un acceso que sobrevive a los reseteos de contraseña.Persistencia2 min
- DCShadowCómo un atacante con privilegios altos se hace pasar por un Domain Controller y escribe cambios en Active Directory por replicación, sin dejar registro.Persistencia2 min
- Persistencia con AdminSDHolderCómo un atacante convierte la plantilla AdminSDHolder de Active Directory en una puerta trasera que el Domain Controller reinstala cada hora.Persistencia2 min
- Persistencia con ACE en Active DirectoryCómo un atacante con privilegio alto edita los ACE de objetos clave del directorio para conservar acceso al dominio aunque reseteen todas las contraseñas.Persistencia2 min
// suscríbete
No te pierdas ninguna noticia
Recibe un correo cuando haya alguna actualización importante.
Al suscribirte aceptas la política de privacidad.