Saltar al contenido
cd ..
GRATISRED TEAM OPS

Ataques a AD (Kerberoasting, DCSync)

ESTUDIA CON ZENTHIK

GRATIS

Nuestro material para este tema

Video, lectura y quiz al grano — directo a lo que importa. En producción.

▶ video · muy pronto

Muchos ataques a Active Directory no explotan un fallo de software, sino que abusan de funciones legítimas del protocolo de autenticación Kerberos y de la replicación entre controladores de dominio.

Kerberos en breve

En lugar de enviar contraseñas, AD entrega tickets firmados que prueban la identidad. Algunos tickets de servicio se cifran con la contraseña de la cuenta de servicio asociada. Ahí está la grieta.

Kerberoasting

Cualquier usuario autenticado puede solicitar un ticket de servicio (TGS). Ese ticket viene cifrado con la contraseña de la cuenta de servicio. El atacante lo extrae y lo crackea offline (fuera de la red, sin ruido) para recuperar la contraseña.

  • Funciona si la cuenta de servicio tiene contraseña débil.
  • Defensa: contraseñas largas y aleatorias (o gMSA, cuentas gestionadas), y monitorizar solicitudes masivas de tickets.

DCSync

Los controladores de dominio replican datos entre sí. Con privilegios altos (permisos de replicación), un atacante puede hacerse pasar por un controlador y pedir que le repliquen los hashes de todas las contraseñas, incluida la del administrador del dominio.

  • Es un ataque de etapa final: requiere privilegios elevados previos.
  • Defensa: restringir los permisos de replicación, vigilar accesos no esperados a esa función y monitorizar con el SIEM.

Estos ataques abusan de mecanismos normales, lo que los hace difíciles de distinguir del tráfico legítimo. Una vez con acceso y privilegios, el operador necesita un canal para controlar las máquinas comprometidas: el Command & Control, el próximo tema.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT