🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRelés y autenticación de red
4 tareas · 35 min · Principiante
Las máquinas de un dominio se autentican entre ellas todo el tiempo, y esa conversación se puede escuchar, envenenar y reenviar a otro servicio que la acepta como válida sin que nadie haya tecleado una contraseña. Aquí se trabaja sobre el segmento de estaciones de Marisma, dentro del alcance autorizado, para entender el envenenamiento de nombres, el relé de autenticación y el pase de material de autenticación: intermediario en la red (MITRE ATT&CK T1557, envenenamiento y relé) y uso de material alterno (T1550, pase de ticket y de hash). La sala es de criterio: reconocer cuándo el relé prospera y por qué la firma y el enlace de canal son lo que corta la conversación.
Objetivo de la sala
Las máquinas de un dominio se autentican entre ellas todo el tiempo, y esa conversación se puede escuchar, envenenar y reenviar a otro servicio que la acepta como válida sin que nadie haya tecleado una contraseña. Aquí se trabaja sobre el segmento de estaciones de Marisma, dentro del alcance autorizado, para entender el envenenamiento de nombres, el relé de autenticación y el pase de material de autenticación: intermediario en la red (MITRE ATT&CK T1557, envenenamiento y relé) y uso de material alterno (T1550, pase de ticket y de hash). La sala es de criterio: reconocer cuándo el relé prospera y por qué la firma y el enlace de canal son lo que corta la conversación.Cuando una estación busca un recurso por un nombre que el DNS no resuelve —un recurso compartido mal escrito, un servidor que ya no existe— Windows, de forma predeterminada, pregunta a gritos por la red local: «¿alguien es este nombre?». Cualquiera en ese segmento puede responder «yo soy», y la estación, confiada, intenta autenticarse contra el impostor, entregándole su material de autenticación de red. Eso es el envenenamiento de nombres, y prospera solo porque esos protocolos de resolución por difusión siguen encendidos sin que nadie los use a propósito.
En Marisma, una estación busca a intervalos un recurso con el nombre mal escrito. Responder a esa búsqueda para capturar su autenticación es el arranque del ataque de red.
Responde para continuar
Una estación de Marisma pregunta por la red por un nombre que el DNS no resuelve. ¿Qué permite eso?
Ver pista de ayuda
Si nadie resuelve el nombre, Windows pregunta por difusión. Quien responde primero recibe la autenticación.
Con el material capturado hay dos caminos, y el criterio decide cuál. Uno es llevárselo y crackearlo fuera de línea, que solo funciona si la contraseña detrás es débil. El otro, más potente cuando se puede, es no crackear nada: reenviar esa autenticación en vivo a otro servicio de la red que la acepte —relearla— y actuar allí como la cuenta capturada. El relé no necesita conocer la contraseña; aprovecha que el servicio de destino da por buena una autenticación que en realidad estás pasando tú en medio.
Si el servicio de destino acepta la autenticación relada, el camino no es sentarse a crackear: es reenviar la autenticación al vuelo y usar el acceso que dé, sin contraseña.
Responde para continuar
Capturas la autenticación de una cuenta con acceso. ¿Cuándo relear al vuelo en vez de crackear?
Ver pista de ayuda
Crackear depende de una clave débil; relear no. Si el destino acepta la autenticación pasada, se reenvía al vuelo.
El valor del relé depende de a qué servicio llega. Relear contra un recurso compartido cualquiera da acceso a archivos; relear contra el servicio de directorio del controlador, si ese servicio no exige firma ni enlace de canal, permite escribir en el directorio en nombre de la cuenta relada; y relear la autenticación forzada de una cuenta de máquina con poder contra el servicio de emisión de certificados devuelve un certificado a su nombre —la vía del módulo anterior, ahora alcanzada por la red—. El criterio es elegir el destino que convierte la autenticación capturada en el acceso que hace falta.
No se relea «a donde sea»: se elige el servicio cuyo resultado abre la cadena, y se comprueba antes si ese servicio exige la firma que cortaría el relé.
Responde para continuar
Tienes una autenticación para relear. ¿Cómo eliges el servicio de destino?
Ver pista de ayuda
El premio del relé lo fija el destino. Se elige el servicio cuyo resultado abre la cadena, no el más cercano.
Todos estos ataques de red comparten una defensa común, y entenderla aquí prepara el módulo de endurecer. El envenenamiento se cae si se apagan los protocolos de resolución por difusión que nadie usa. El relé se cae si el servicio de destino exige firma —que ata la autenticación a la sesión— y enlace de canal —que la ata al cifrado del canal—: con eso, una autenticación pasada por un intermediario deja de ser válida en el destino. No es un producto que se compra, es configuración que se exige. Reconocer que firma y enlace de canal son el corte —y no un antivirus— es el criterio defensivo que esta sala deja sembrado.
Lo que neutraliza el relé no es detectar al atacante después, es que el servicio de destino exija firma y enlace de canal, de modo que la autenticación relada no valga.
Responde para continuar
¿Qué corta de raíz el relé de autenticación contra un servicio del dominio?
Ver pista de ayuda
El relé se cae cuando el destino ata la autenticación a la sesión y al canal. Es configuración, no un producto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.