🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónKerberos y su abuso
4 tareas · 35 min · Principiante
Kerberos es cómo prueba Windows quién eres sin mandar tu contraseña por la red: pides tickets a un servicio del controlador y los presentas donde hace falta. Esa mecánica, pensada para no exponer la contraseña, abre dos rendijas que se practican aquí sobre Marisma, siempre dentro del alcance autorizado: pedir el ticket de una cuenta de servicio para crackearlo fuera de línea (Kerberoasting) y cobrar el de una cuenta que renunció a la comprobación previa (AS-REP roasting). Son la técnica de robo o falsificación de tickets de MITRE ATT&CK (T1558). La sala es de criterio: cuál de las cuentas candidatas cede, cuál no, y por qué.
Objetivo de la sala
Kerberos es cómo prueba Windows quién eres sin mandar tu contraseña por la red: pides tickets a un servicio del controlador y los presentas donde hace falta. Esa mecánica, pensada para no exponer la contraseña, abre dos rendijas que se practican aquí sobre Marisma, siempre dentro del alcance autorizado: pedir el ticket de una cuenta de servicio para crackearlo fuera de línea (Kerberoasting) y cobrar el de una cuenta que renunció a la comprobación previa (AS-REP roasting). Son la técnica de robo o falsificación de tickets de MITRE ATT&CK (T1558). La sala es de criterio: cuál de las cuentas candidatas cede, cuál no, y por qué.El truco de Kerberoasting es sencillo de entender: cualquier cuenta autenticada puede pedir un ticket para un servicio, y parte de ese ticket va cifrada con la contraseña de la cuenta de servicio que lo ofrece. El atacante pide el ticket, se lo lleva, y lo ataca fuera de línea a la velocidad de su propio equipo, sin tocar más el dominio ni disparar bloqueos de cuenta. No hay ninguna explotación de un fallo: se usa Kerberos como está diseñado.
En Marisma, svc-respaldo y svc-sql tienen servicio registrado, así que de las dos se puede pedir ticket. Lo que decide el resultado no es pedirlo —eso sale siempre— sino si la contraseña detrás cede al crackeo.
Responde para continuar
Pides el ticket de svc-respaldo y el de svc-sql. ¿Qué has conseguido con eso?
Ver pista de ayuda
Pedir el ticket sale siempre. Lo que decide el abuso es si la contraseña detrás cede fuera de línea.
Aquí está el criterio que separa memorizar de entender. Se atacan fuera de línea los dos tickets. El de svc-respaldo cae en segundos: su contraseña era una palabra con un año detrás, de las que un diccionario común revienta. El de svc-sql no cae: tiene una contraseña larga y aleatoria, del tipo que una cuenta gestionada por el propio directorio genera y rota sola. La técnica fue idéntica para las dos; el resultado lo decidió la contraseña, no el ataque.
La conclusión que hay que sacar no es «Kerberoasting funciona», es «Kerberoasting funciona contra contraseñas débiles de cuentas de servicio, y por eso la defensa es la contraseña, no prohibir pedir tickets».
Responde para continuar
svc-respaldo cae al crackeo y svc-sql no. ¿Qué explica la diferencia?
Ver pista de ayuda
La técnica fue la misma para las dos. Lo que cambió el resultado fue la contraseña, no el ataque.
La segunda rendija es distinta. Kerberos, de normal, exige una comprobación previa —una prueba cifrada con tu contraseña— antes de darte el primer ticket. Pero una cuenta puede tener desactivada esa exigencia, por compatibilidad con algo viejo, y entonces cualquiera puede pedir su ticket inicial sin conocer nada y llevárselo a crackear. Eso es AS-REP roasting. No hace falta ni una credencial de servicio: basta saber el nombre de la cuenta, que la enumeración ya dio.
En Marisma, la cuenta c.donoso tiene desactivada la comprobación previa. Su ticket inicial se pide sin credenciales y, como su contraseña también era floja, cede al crackeo igual que svc-respaldo.
Responde para continuar
c.donoso tiene desactivada la comprobación previa de Kerberos. ¿Qué te permite eso?
Ver pista de ayuda
Sin comprobación previa, su ticket inicial se pide sin credenciales. Que caiga depende de lo débil que sea su clave.
Con svc-respaldo crackeada tienes una credencial de servicio válida, y la enumeración ya dijo que svc-respaldo pertenece a un grupo con derecho de reescritura sobre otro que administra el servidor. Ahí está el eslabón que conecta el abuso de Kerberos con el camino de privilegio del módulo siguiente. c.donoso, en cambio, es una cuenta de a pie sin ese enganche: es una credencial más, útil para ampliar el mapa, pero no la que abre la cadena.
Elegir svc-respaldo como la credencial que se lleva a la fase de privilegios —por lo que su cuenta puede hacer, no por haber caído— es el razonamiento correcto.
Responde para continuar
Caen svc-respaldo y c.donoso. ¿Cuál llevas a la fase de caminos de privilegio, y por qué?
Ver pista de ayuda
No decide cuál cayó, decide qué puede hacer la cuenta. svc-respaldo engancha con el grupo de reescritura.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.