NTLM y Kerberos son los dos protocolos de autenticación de Windows. Ambos resuelven el mismo problema: probar que un usuario conoce su contraseña sin enviarla por la red. NTLM es el heredado (legado); Kerberos es el moderno y el que usa Active Directory por defecto.
NTLM (NT LAN Manager)
Protocolo antiguo basado en desafío-respuesta (challenge-response):
- El cliente solicita autenticarse.
- El servidor envía un desafío (número aleatorio).
- El cliente lo cifra usando el hash de su contraseña y responde.
- El servidor valida la respuesta.
La contraseña nunca viaja, pero NTLM tiene debilidades conocidas y es vulnerable a ataques como Pass-the-Hash (autenticarse con el hash sin conocer la contraseña).
Kerberos
Protocolo moderno basado en tickets, gestionado por el KDC (Centro de Distribución de Claves, normalmente el Controlador de Dominio):
- El usuario se autentica una vez y recibe un TGT (Ticket Granting Ticket).
- Con el TGT solicita tickets de servicio (TGS) para cada recurso.
- Presenta el ticket al servicio, sin reenviar la contraseña.
Es más seguro y eficiente, pero tiene ataques propios.
Comparación:
| NTLM | Kerberos | |
|---|---|---|
| Época | Heredado | Moderno (predeterminado en AD) |
| Mecanismo | Desafío-respuesta | Tickets (TGT / TGS) |
| Ataques típicos | Pass-the-Hash, relay | Kerberoasting, AS-REP Roasting, Golden/Silver Ticket |
Ataques clave (visión general):
- Pass-the-Hash → usar el hash NTLM para autenticarse.
- Kerberoasting → pedir tickets de servicio y crackearlos offline.
- Golden Ticket → falsificar TGTs con la clave del dominio (control total).
NTLM y Kerberos son el núcleo de la seguridad en Active Directory. Sus ataques se desarrollan en profundidad en el pilar Red Team Ops (Kerberoasting, DCSync).