Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon NTDS.dit para extraer hashes de Active Directory y falsificar Golden Tickets


Los atacantes que logran entrar en una red de Windows están centrando sus objetivos en el controlador de dominio, el servidor encargado de gestionar identidades y permisos. El robo exitoso de su base de datos de Active Directory puede exponer las contraseñas de todas las cuentas del dominio, transformando una intrusión local en una brecha de seguridad mucho más extensa.



Los actores de amenazas que logran establecerse en una red de Windows buscan cada vez más el controlador de dominio, el servidor que gestiona las identidades y los permisos.

El robo exitoso de su base de datos de Active Directory puede exponer el material de contraseñas de cada cuenta del dominio. Ese único paso puede transformar una intrusión local en una brecha mucho más amplia.

Los investigadores describen una cadena de ataque que puede comenzar con spearphishing, una macro de Office dañina, un archivo de acceso directo o un instalador manipulado.

Un pequeño programa de primera etapa se ejecuta en la memoria, luego contacta con un servidor controlado por el atacante y busca privilegios más elevados. Desde ahí, el intruso puede avanzar hacia el controlador de dominio mientras intenta mimetizarse con la actividad ordinaria de Windows.

Los analistas de Trellix observaron esta actividad en una simulación controlada que siguió el robo de credenciales desde el acceso inicial hasta la eliminación de datos.

Trellix afirmó en un informe que los defensores deberían centrarse en el comportamiento sospechoso, en lugar de depender únicamente de las firmas de herramientas conocidas.

Este escenario es importante porque los hashes de contraseñas robados pueden utilizarse sin necesidad de conocer la contraseña original. También pueden ayudar a los atacantes a moverse entre sistemas, suplantar usuarios privilegiados y mantener el acceso después de una limpieza parcial.

Riesgos similares aparecen en la cobertura del robo de hashes de contraseñas de Active Directory, donde los atacantes abusan de los sistemas de identidad en lugar de una sola estación de trabajo.

 

NTDS.dit

Tras alcanzar el acceso a nivel de SYSTEM, un atacante puede recopilar las credenciales mantenidas por el proceso de autenticación de Windows y reutilizarlas para acercarse a un controlador de dominio.

El siguiente objetivo es la base de datos de Active Directory, que normalmente está bloqueada mientras Windows se está ejecutando. Los atacantes pueden abusar del Servicio de Copias de Sombra de Volumen (Volume Shadow Copy Service) para crear una copia legible y saltarse ese bloqueo.

La base de datos robada se empareja con una colmena del registro que contiene una clave necesaria para desbloquearla fuera de línea. El resultado puede incluir hashes NTLM, claves Kerberos e historial de contraseñas de las cuentas del dominio.

En la cadena de laboratorio, los mecanismos de administración remota y SMB copiaron los archivos antes de la exfiltración HTTPS hacia un almacenamiento en la nube. Los criminales no necesitan descifrar cada contraseña recuperada para beneficiarse. Un hash válido puede soportar la actividad de "pass-the-hash", permitiendo intentos de acceso con el propio hash.

Cadena de ataque de extremo a extremo (Fuente – Trellix)

Los equipos de seguridad también han visto ataques de abuso de copias shadow de Windows en los que las funciones de respaldo se vuelven contra las organizaciones que debían proteger.

La consecuencia más grave es el acceso al secreto de la cuenta KRBTGT. Ese secreto permite a un intruso falsificar un Golden Ticket, un ticket de inicio de sesión de Kerberos que puede reclamar derechos poderosos en el dominio. A menos que se cambien las claves correspondientes, los tickets falsificados pueden dar a los atacantes una ruta duradera de regreso a los sistemas que ya habían comprometido.

 

Detectando la cadena de ataque

En lugar de esperar a un archivo de malware conocido, tú y los demás defensores deberíais vigilar la actividad alrededor de los controladores de dominio. Las señales incluyen accesos privilegiados inusuales, creación de copias shadow, recopilación de archivos de directorio y transferencias salientes voluminosas.

La guía más amplia sobre técnicas de ataque a Active Directory también destaca la monitorización del volcado de credenciales, DCSync y tickets falsificados. La visibilidad de la red es fundamental porque la exfiltración puede ocultarse en el tráfico web rutinario.

Las organizaciones deberían revisar las conexiones salientes de los controladores de dominio e investigar transferencias de archivos SMB o HTTPS inesperadas. También deberían limitar el acceso al Servicio de Copias de Sombra de Volumen y eliminar la autenticación NTLM donde ya no sea necesaria.

Para reducir la posibilidad de una toma de control total de la identidad, los administradores deberían habilitar el grupo de Usuarios Protegidos donde sea apropiado y monitorizar las rutas hacia los controladores de dominio.

Deberían auditar los derechos de replicación e investigar patrones de DCSync inusuales, como explica la cobertura de los ataques DCSync que roban hashes de contraseñas. Tras un compromiso confirmado, aísla los sistemas afectados, restablece las cuentas privilegiadas expuestas y planifica una rotación controlada de la clave KRBTGT.

La respuesta no puede detenerse en la eliminación de un programa sospechoso. Tu equipo necesita identificar los sistemas alcanzados con credenciales robadas, revisar los registros en busca de mal uso de tickets y determinar si la base de datos salió de la red.

La lista de verificación práctica de seguridad de Active Directory ofrece contexto para revisar la exposición de la identidad y las prioridades de recuperación. Este caso simulado recuerda a los defensores que la infraestructura de identidad es un objetivo de alto valor tras una brecha inicial.

Te resultará más útil detectar el comportamiento detrás del robo de credenciales que buscar únicamente una herramienta familiar. Una contención rápida, una recuperación de credenciales disciplinada y una monitorización estrecha del controlador de dominio pueden evitar que una intrusión se convierta en un control permanente.


Fuentes:
https://cybersecuritynews.com/hackers-steal-ntds-dit/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.