NTLM y Kerberos son los dos protocolos de autenticación de Windows. Ambos resuelven el mismo problema: probar que un usuario conoce su contraseña sin enviarla por la red. NTLM es el heredado (legado); Kerberos es el moderno y el que usa Active Directory por defecto.
NTLM (NT LAN Manager)
Protocolo antiguo basado en desafío-respuesta (challenge-response):
- El cliente solicita autenticarse.
- El servidor envía un desafío (número aleatorio).
- El cliente lo cifra usando el hash de su contraseña y responde.
- El servidor valida la respuesta.
La contraseña nunca viaja, pero NTLM tiene debilidades conocidas y es vulnerable a ataques como Pass-the-Hash (autenticarse con el hash sin conocer la contraseña).
Kerberos
Protocolo moderno basado en tickets, gestionado por el KDC (Centro de Distribución de Claves, normalmente el Controlador de Dominio):
- El usuario se autentica una vez y recibe un TGT (Ticket Granting Ticket).
- Con el TGT solicita tickets de servicio (TGS) para cada recurso.
- Presenta el ticket al servicio, sin reenviar la contraseña.
Es más seguro y eficiente, pero tiene ataques propios.
Comparación:
| NTLM | Kerberos | |
|---|---|---|
| Época | Heredado | Moderno (predeterminado en AD) |
| Mecanismo | Desafío-respuesta | Tickets (TGT / TGS) |
| Ataques típicos | Pass-the-Hash, relay | Kerberoasting, AS-REP Roasting, Golden/Silver Ticket |
Ataques clave (visión general):
- Pass-the-Hash → usar el hash NTLM para autenticarse.
- Kerberoasting → pedir tickets de servicio y crackearlos offline.
- Golden Ticket → falsificar TGTs con la clave del dominio (control total).
NTLM y Kerberos son el núcleo de la seguridad en Active Directory. Sus ataques se desarrollan en profundidad en el pilar Red Team Ops (Kerberoasting, DCSync).
CONTENIDO PARA MIEMBROS
Inicia sesión para leer la clase
La clase escrita completa es para quienes tienen cuenta. Crearla es gratis.