cd ~/blog

~/vulns/pass-the-hash.md

Pass-the-Hash

miscautor: Jordy Pérez Osorio aviso legal
WindowsNTLMlateral-movement

~2 min de lectura


1. Descripción técnica

Pass-the-Hash autentica una cuenta Windows utilizando su hash NTLM en lugar de conocer la contraseña en texto claro. En los flujos compatibles, el hash actúa como material criptográfico suficiente para responder al desafío de autenticación. La técnica no descifra ni revierte el hash.

El límite de confianza se rompe cuando un atacante obtiene el hash de una cuenta y puede presentarlo a un servicio que acepta NTLM. Si la cuenta conserva permisos sobre el destino, el servidor procesa la autenticación como perteneciente a esa identidad.

// renderizando diagrama…

2. Impacto

Puede habilitar autenticación remota, ejecución de comandos o acceso a recursos bajo los permisos de la cuenta comprometida. Su alcance depende de la reutilización del mismo material de credencial, de los servicios que admiten NTLM y de los controles locales o de dominio. Poseer un hash no garantiza privilegios administrativos en todos los destinos.

3. Condiciones necesarias

  1. El atacante obtiene un hash NTLM válido.
  2. Conoce la identidad y el dominio o contexto local correspondiente.
  3. El servicio objetivo admite una forma de autenticación compatible.
  4. La cuenta posee permisos para iniciar sesión o ejecutar la acción solicitada.
  5. Los controles de UAC, segmentación o política no bloquean el uso remoto.

4. Validación y detección

Una prueba autorizada debe limitarse a un servicio y cuenta concretos, registrar el material usado sin publicarlo y confirmar la identidad de la sesión resultante. Un error de autenticación puede deberse a un hash incorrecto, a restricciones del servicio o a falta de permisos.

Para detectar PtH se correlacionan autenticaciones NTLM de red, creación de servicios o procesos remotos, orígenes inusuales y sesiones que no tienen el flujo esperado de inicio de sesión interactivo. MITRE ATT&CK documenta estrategias basadas en eventos de autenticación y contexto de origen.

5. Explotación documentada en los writeups

5.1. 115-dc01

El writeup obtiene el hash NTLM de una cuenta privilegiada y lo usa directamente para autenticarse en el host Windows. No se afirma que la contraseña haya sido recuperada: el acceso se consigue reutilizando el hash como material de autenticación.

6. Mitigación

  • Reducir o deshabilitar NTLM donde la compatibilidad lo permita.
  • Evitar reutilizar cuentas administrativas locales entre equipos.
  • Aplicar privilegios mínimos y separar cuentas administrativas de las de uso diario.
  • Usar Windows LAPS para contraseñas locales únicas.
  • Restringir administración remota y segmentar los servicios de gestión.
  • Proteger material de credenciales con las capacidades disponibles de Windows y monitorizar su extracción.

7. Clasificación

8. Referencias y conexiones

// relacionados